OpenAI APIキーは、WordPressプラグインや自作プログラムなどからOpenAI APIを利用するための外部に出してはいけない認証情報です。キーを取得した第三者は、そのキーが有効な間、APIを呼び出せる可能性があります。パスワードと同様に、メールやチャット、公開リポジトリへ貼り付けないでください。
初めて発行する場合は、OpenAI Platformで利用するプロジェクトを確認し、キーを作成した直後に安全な保管場所へ保存します。アプリケーションには、ソースコードへ直接書かず、環境変数やホスティングサービスのSecrets機能を通じて渡す方法が基本です。
もし公開、誤送信、不審な利用などで漏洩が疑われた場合は、原因を詳しく調べる前に古いキーを無効化または削除し、新しいキーへ差し替えます。OpenAI Platformの画面や設定項目は変更されることがあるため、ここでは画面名よりも安全な判断と手順を中心に説明します。
OpenAI APIキーとは?最初に知っておくべきこと
OpenAI APIキーは、アプリケーションからOpenAI APIへリクエストを送る際に使う秘密の認証情報です。ChatGPTのWeb画面で会話するためのログイン情報ではなく、APIを組み込んだWordPressサイト、サーバー上のプログラム、業務ツールなどをOpenAI Platform上の利用環境に接続するために使います。
キーを知る第三者はAPIを利用できる可能性がある
APIキーが有効であり、必要な請求設定や権限が整っている場合、そのキーを入手した人はAPIリクエストを実行できる可能性があります。その結果、意図しない利用料金の発生、利用枠の消費、連携サービスの障害につながるおそれがあります。APIキーはパスワードと同じ水準で扱うことが必要です。
キーの文字列は、メール、チャット、スクリーンショット、問い合わせフォーム、議事録、共有ドキュメントに貼り付けないでください。サポート担当者や開発者へ状況を伝えるときも、キーの一部だけを伏せる方法ではなく、キーそのものを共有しない運用が安全です。
ChatGPTのログイン情報や有料プランとは別に考える
ChatGPTとOpenAI APIは用途と管理画面が異なります。同じOpenAIアカウントで利用する場合でも、ChatGPTの有料プランへの加入だけでAPIを利用できるとは限りません。APIの利用には、OpenAI Platform側でプロジェクトや請求に関する設定が必要になる場合があります。
また、WordPressプラグインなどへ入力するのは通常、OpenAIアカウントのメールアドレスやパスワードではなくAPIキーです。ログイン情報とAPIキーは別々に保護することで、誤入力や不正利用のリスクを抑えられます。
OpenAI APIキーを発行する手順
APIキーはOpenAI Platformで作成・管理します。作成前に用途と登録先を決め、作成直後に安全に保存するところまでを一連の作業にしてください。個人用、検証用、本番のWordPressサイト用を混在させないほど、後の見直しや漏洩時の対応がしやすくなります。
発行前にプロジェクトと請求に関する設定を確認する
OpenAI Platformでは、API利用をプロジェクト単位で整理できる場合があります。「WordPress本番用」「検証用」「社内自動化用」のように目的を分けると、どの連携でキーを使っているかを把握しやすくなります。既存のプロジェクトを使う場合も、用途に適しているかを確認しましょう。
API利用前には、対象プロジェクトの請求設定と、利用額の通知・予算・上限に関する設定も確認してください。設定できる内容や上限到達時の挙動は、契約状態やPlatformの仕様によって異なります。利用を制限する設定は想定外の請求を抑える助けになりますが、上限到達時には公開中の連携が失敗する可能性もあります。
| 確認項目 | 確認する理由 |
|---|---|
| 利用するプロジェクト | キーの用途と利用状況を整理し、問題発生時の影響範囲を追いやすくします。 |
| APIの請求設定 | ChatGPTの契約とAPI利用の請求管理を混同しないためです。 |
| 通知・予算・上限の設定 | 予期しない利用額や不審な利用に早く気付く手掛かりになります。 |
| キーの登録先 | 不要になったキーを削除するときに、停止の影響を判断しやすくなります。 |
API Keysの管理画面から新しいキーを作成する
OpenAI Platformへログインし、利用するプロジェクトを選択したうえで、API Keysの管理画面を開きます。画面名やメニュー構成は更新されることがあるため、表示が異なる場合は、Platform内のプロジェクト設定からAPI KeysまたはKeysに該当する項目を探してください。
- OpenAI Platformにログインします。
- キーを使うプロジェクトを選択し、必要なら新規作成します。
- プロジェクトのAPI Keys管理画面を開きます。
- 新しいシークレットキーを作成し、用途が分かる名前を付けます。
- 権限を選択できる場合は、連携先に必要な範囲に絞ります。
- 表示されたキーを安全に保管してから、接続先へ登録します。
キー名には「wordpress-production」や「automation-test」のように用途と環境を示す情報を入れると管理しやすくなります。一方で、顧客名、個人名、認証情報など、管理画面に残す必要のない情報をキー名へ含めるべきではありません。
表示直後に安全な場所へ保存する
シークレットキーの完全な値は、作成時にだけ表示され、後から再表示できないことがあります。画面を閉じる前に、アクセス制御されたパスワードマネージャーや組織のシークレット管理サービスへ保存してください。見失ったキーを再利用しようとせず、新しいキーを作成して登録先を更新するほうが安全です。
メモ帳、共有スプレッドシート、誰でも閲覧できるクラウド文書は保管先に向きません。キーの全文を保存する場所を限定することで、閲覧者と漏洩経路を減らせます。
APIキーを安全に保存・設定する方法

APIキーの安全性は、発行時だけでは決まりません。コードへ直接書かず、利用者のブラウザや端末へ渡さず、必要なサービスだけに登録することが重要です。連携先が増えるほど漏洩時の確認範囲も広がるため、設定方法を最初に整えておきましょう。
ソースコード、GitHub、ブラウザ側のJavaScriptに書かない
PHP、Python、JavaScriptなどのソースコードにキーを直接書くと、誤ってGitHubなどのリポジトリへコミットしたときに漏洩します。非公開リポジトリでも、共同作業者の権限、複製、バックアップ、公開設定の変更などがあるため、キーを置く場所として安全とはいえません。
特にHTML、ブラウザで実行されるJavaScript、スマートフォンアプリにキーを埋め込む方法は避けてください。利用者がソースコードやアプリの内容、通信を確認してキーを取得できる可能性があります。API呼び出しは原則として、キーを公開しないサーバー側で実行します。
環境変数またはSecrets機能でアプリケーションへ渡す
開発環境では、APIキーを環境変数に設定し、プログラムでは環境変数名だけを参照する方法が一般的です。環境変数名には「OPENAI_API_KEY」がよく使われます。この方法なら、コードを共有してもキーの値そのものを含めずに済みます。
.envファイルを使う場合は、.gitignoreに追加してバージョン管理の対象外にしてください。ただし、.envファイルにもキーは平文で保存されます。本番環境や共有サーバーでは、利用中のホスティングサービスが提供する環境変数・Secrets機能、または組織のシークレット管理サービスを優先するほうが適しています。
WordPressプラグインや外部ツールに登録する前の確認点
WordPressプラグインやノーコードツールでは、管理画面にAPIキーを入力するだけで連携できることがあります。しかし、これは第三者のサービスにキーを預ける行為でもあります。入力欄があることだけを理由に、本番用キーを登録しないでください。
- 開発元または運営元が明確で、更新状況を確認できるか
- APIキーをどこに保存し、暗号化やアクセス制御をどのように行うか
- キーの変更・削除の手順が案内されているか
- 必要以上の権限を求めていないか
- WordPressの管理者全員がキーを閲覧・変更できる状態になっていないか
保存方法や管理体制を確認できないサービスには、本番用のキーを登録しないほうが無難です。試用が必要なら、用途を限定した別プロジェクトや別キーを使い、利用状況を確認できる状態で影響範囲を小さくします。
APIキーの漏洩が疑われるときの対処
公開リポジトリ、メール、チャット、スクリーンショット、問い合わせ履歴、公開サイトなどにキーが出た可能性がある場合、そのキーは安全ではないものとして扱います。漏洩したかどうかを完全に判定するのは難しいため、調査より先に旧キーを使えなくすることが基本です。
該当するキーを無効化または削除する
OpenAI PlatformのAPI Keys管理画面で、該当するキーを削除または無効化できる場合は直ちに実行します。そのキーを使うWordPressサイトやツールは一時的に動かなくなる可能性がありますが、漏洩の疑いがあるキーを有効なまま残すリスクを優先して判断してください。
「公開時間が短い」「検索結果に表示されていない」「送信先を信頼している」といった事情があっても、安全性を確認することは困難です。第三者が取得できる状態になった可能性があれば、同じキーを使い続けないことが重要です。
新しいキーへ差し替え、利用状況とアカウントを確認する
旧キーを停止した後は、新しいキーを発行し、必要なWordPressプラグイン、サーバー、外部ツールだけに登録します。差し替え後には、連携が正常に動作するかを確認し、旧キーが残っている設定ファイルや管理画面がないかも見直してください。
続けて、OpenAI Platformで確認できる利用状況や請求情報を確認し、身に覚えのない利用がないかを調べます。不審な利用、アカウントへの不正アクセス、請求上の問題が疑われる場合は、OpenAIの公式サポートおよびセキュリティ案内を確認してください。OpenAIアカウント自体の安全も確認し、必要に応じてパスワードの変更や多要素認証の設定を検討します。
共有時もキーを配らず、用途ごとに分けて管理する
チーム作業でも、個人のAPIキーをチャットで配布する運用は避けます。プロジェクトへの参加権限や組織のアクセス管理を利用できる場合は、必要なメンバーが自分のアクセス範囲でキーを管理できる体制を検討してください。
本番・検証・サイト別にキーを分けると、不要なキーの削除や漏洩時の切り分けが容易になります。使わなくなったプラグイン、自動化処理、委託先が関わった環境も定期的に見直し、不要なキーを削除しましょう。キーを発行したまま放置しない運用が大切です。
発行後に確認したいAPIキー管理チェックリスト
APIキーの設定後は、公開、共有、放置が起きない状態になっているかを確認します。すべてを高度な運用に変える必要はありませんが、少なくともキーの保管先、登録先、停止手順を把握してから利用を始めてください。
- 利用目的が分かるプロジェクトでキーを発行した
- ChatGPTの契約とAPIの請求管理を混同していない
- 作成直後にパスワードマネージャーまたはシークレット管理基盤へ保存した
- ソースコード、GitHub、共有文書、メール、チャットにキーを書いていない
- ブラウザ側のJavaScriptやスマートフォンアプリにキーを埋め込んでいない
- 本番環境では環境変数またはSecrets機能でキーを渡している
- 外部ツールの運営元、保存方法、キーの削除手順を確認した
- 利用状況や請求に関する通知・上限の設定を確認した
- 漏洩が疑われたときは、旧キーを停止して差し替える手順を把握している
- 不要なキーを定期的に削除できるよう、用途と登録先を記録している
OpenAI APIキーは、一度安全に発行すれば終わりではありません。利用先を増やすたびに登録先を記録し、使わないキーを残さないことが、WordPress連携や自作アプリを継続して安全に運用する土台になります。