BYOKprivacybeveiliging6 min leestijd

Is het veilig om je eigen API-sleutel in een toetsenbordapp te gebruiken?

Wat volledige toegang echt betekent voor een iPhone-toetsenbord van derden, waarom opslag van een API-sleutel in de Sleutelhanger belangrijk is en hoe je BYOK veilig gebruikt.

QKeyboard·

Je eigen sleutel van een AI-aanbieder koppelen aan een toetsenbordapp roept een terechte vraag op: is het wel veilig om een toetsenbord van derden zoveel toegang te geven? Het korte antwoord is dat het risico bijna volledig voortkomt uit één iOS-toestemming — volledige toegang — en dat begrijpen wat deze toestemming wel en niet doet de sleutel is om BYOK veilig te gebruiken.

Waarom AI-toetsenborden volledige toegang nodig hebben

iOS behandelt toetsenborden van derden standaard als afgeschermd: ze kunnen geen netwerkverzoeken doen en hebben beperkte toegang tot het systeem. Die afscherming is een goede standaard, maar blokkeert ook alles wat verbinding met internet nodig heeft — waaronder het versturen van je tekst naar een AI-aanbieder voor een herschrijving. Om welke AI-functie dan ook te laten werken, of het nu de ingebouwde AI van QKeyboard is of je eigen BYOK-sleutel, vereist iOS dat je het toetsenbord volledige toegang geeft. Je kunt deze vereiste niet omzeilen — het is een regel van het iOS-platform, geen keuze van een individuele toetsenbordapp.

Wat volledige toegang daadwerkelijk toestaat

Met volledige toegang kan een toetsenbordextensie:

  • Netwerkverzoeken doen, bijvoorbeeld om tekst naar een AI-aanbieder te sturen voor een herschrijving.
  • iOS-functies zoals de Sleutelhanger gebruiken, die nodig is om een API-sleutel veilig op te slaan.

Volledige toegang betekent op zichzelf niet dat het toetsenbord:

  • Je wachtwoorden of de inhoud van andere apps kan lezen.
  • Je camera, microfoon of locatie kan gebruiken zonder aparte toestemming daarvoor.
  • Kan zien wat je typt wanneer het toetsenbord niet actief is.

Met andere woorden: volledige toegang maakt netwerkverbindingen en beveiligde opslag mogelijk — wat een toetsenbord vervolgens met die toegang doet, hangt volledig af van hoe de app is gebouwd en wat hij via het netwerk verstuurt. Daarom is het belangrijk om volledige toegang alleen te geven aan toetsenborden van ontwikkelaars die je vertrouwt en te controleren welke gegevens een toetsenbord zegt te verzamelen. Lees voor meer informatie over de manier waarop QKeyboard hiermee omgaat onze volledige uitleg over privacy en volledige toegang op het iPhone-toetsenbord.

Waarom opslag van de sleutel in de Sleutelhanger belangrijk is

Met BYOK staat je API-sleutel in de Sleutelhanger op je apparaat — dezelfde beveiligde, versleutelde opslag die iOS gebruikt voor wachtwoorden en betaalgegevens — in plaats van dat de sleutel naar de eigen servers van QKeyboard wordt gestuurd of daar wordt opgeslagen. Dat onderscheid is om twee redenen belangrijk:

  • Geen tussenpersoon. Je herschrijfverzoeken gaan met je sleutel rechtstreeks van je apparaat naar de AI-aanbieder die je hebt gekozen. De toetsenbordmaker ziet de sleutel nooit en stuurt je tekst niet via eigen servers door.
  • Bescherming op apparaatniveau. Sleutelhanger-items zijn versleuteld wanneer ze niet in gebruik zijn en aan je apparaat gekoppeld, zodat de sleutel niet in een onversleuteld tekstbestand staat dat andere apps kunnen lezen of dat zomaar uit een back-up kan worden gehaald.\n+

Goede gewoonten bij BYOK

De sleutel veilig opslaan is maar de helft van het verhaal. Een paar gewoonten maken BYOK in de praktijk aanzienlijk veiliger:

  1. Stel bestedingslimieten in op het dashboard van de aanbieder. De meeste AI-aanbieders laten je maandelijkse uitgaven beperken of meldingen voor gebruik instellen. Zo beperk je je blootstelling als een sleutel ooit verkeerd wordt gebruikt, ongeacht de oorzaak.
  2. Wissel sleutels regelmatig. Elke paar maanden een nieuwe sleutel genereren en de oude intrekken is een eenvoudige manier om de impact te beperken van een sleutel die misschien ergens is blootgesteld zonder dat je het merkte.
  3. Gebruik een sleutel met één doel. Als je aanbieder sleutels kan benoemen of beperken, maak er dan één speciaal voor QKeyboard in plaats van een sleutel te hergebruiken die je met meerdere tools deelt.
  4. Geef alleen volledige toegang aan toetsenborden die je vertrouwt. Beoordeel de ontwikkelaar, het verklaarde privacybeleid van de app en of de gevraagde toestemming past bij wat de app doet.
  5. Verwijder de sleutel als je de app niet meer gebruikt. Als je het toetsenbord verwijdert, wordt de sleutel uit de Sleutelhanger verwijderd. Stap je over naar een andere aanbieder of gebruik je BYOK niet meer, dan is het intrekken van de sleutel aan de kant van de aanbieder een nette manier om hem definitief af te sluiten.

Samengevat

BYOK introduceert niet zozeer een nieuwe risicocategorie, maar verplaatst vooral waar je vertrouwen in stelt: in plaats van de servers van een toetsenbordmaker met je tekst te vertrouwen, vertrouw je rechtstreeks op de AI-aanbieder die je hebt gekozen, met je eigen sleutel op je eigen apparaat. Volledige toegang is nodig om dit te laten werken, maar het belangrijkste is hoe die toegang wordt gebruikt — een toetsenbord dat je sleutel in de Sleutelhanger bewaart en verzoeken rechtstreeks naar je aanbieder stuurt zonder ze via eigen servers te leiden, volgt het veiligere patroon.

Beter schrijven, precies waar je typt

QKeyboard is gratis om te beginnen. Herschrijf, corrigeer grammatica en stel de toon bij zonder je app te verlaten.

Download QKeyboard gratis