Visió general
Fes servir aquesta guia per protegir el teu compte d'OpenAI, revisar l'activitat de seguretat i gestionar les sessions actives. Si utilitzes l'API d'OpenAI, segueix les recomanacions sobre les claus d'API per protegir-les i supervisar-ne l'ús.
Si creus que el teu compte o la teva clau d'API s'han vist compromesos, ves a Actua si sospites d'una vulneració de seguretat i contacta immediatament amb el servei d'assistència d'OpenAI.
Mantén el compte segur
Comença per les credencials d'inici de sessió i la configuració de seguretat. Aquests passos poden ajudar a reduir el risc d'accés no autoritzat al compte.
Utilitza credencials d’inici de sessió fortes i úniques
Si fas servir una contrasenya, utilitza’n una d’única que no reutilitzis en altres llocs. Recomanem utilitzar un gestor de contrasenyes per generar i emmagatzemar contrasenyes.
Canvia la contrasenya immediatament si creus que s’ha exposat, reutilitzat o compartit.
Activa l'autenticació multifactor (MFA)
Activa l'autenticació multifactor (MFA) per afegir un altre pas de verificació en iniciar la sessió. Per obtenir més informació, consulta: Activar o desactivar l'autenticació multifactor (MFA).
Encara que algú aconsegueixi la teva contrasenya, necessitarà el segon factor per accedir al teu compte.
Activar l'MFA no tanca les sessions ja iniciades. Si sospites que hi ha hagut un accés no autoritzat, canvia la contrasenya, si en fas servir una, i tanca totes les sessions abans d'activar l'MFA.
Si vols protegir el compte amb maquinari i encara no tens cap clau de seguretat, pots informar-te sobre el paquet OpenAI + Yubico YubiKey, disponible per als usuaris d'OpenAI que compleixin els requisits. Per saber-ne més, consulta: Paquet OpenAI + Yubico YubiKey.
Utilitza la Seguretat avançada del compte
Per als comptes de ChatGPT de consumidor que compleixin els requisits, la Seguretat avançada del compte afegeix requisits d’inici de sessió més estrictes i proteccions del compte més rigoroses. Per obtenir més informació, consulta: Seguretat avançada del compte. No està disponible per als usuaris de ChatGPT Enterprise, els comptes gestionats per empreses ni els comptes associats a un domini gestionat per una empresa.
Ves amb compte amb els correus electrònics i els enllaços
Ves amb compte amb els correus electrònics que demanen credencials o dirigeixen els usuaris a pàgines web que requereixen dades del compte.
Comprova sempre dues vegades l’adreça electrònica i l’URL per assegurar-te que provenen d’una font de confiança.
Revisa l'activitat del compte i gestiona les sessions
L'historial de seguretat mostra els esdeveniments de seguretat anteriors. Fes servir Sessions actives per revisar i gestionar les sessions actuals.
Revisa l'historial de seguretat
L'historial de seguretat mostra els esdeveniments de seguretat recents del teu compte d'OpenAI. Per exemple, els inicis i tancaments de sessió, els canvis de contrasenya i els canvis en l'autenticació multifactor (MFA), les claus d'accés i altres opcions de seguretat.
Per obrir l'historial de seguretat al web:
A ChatGPT, ves a Configuració.
Selecciona Seguretat i inici de sessió.
Selecciona Historial de seguretat.
Revisa el tipus i l'hora de l'esdeveniment, juntament amb la ubicació i les dades del dispositiu. Algunes dades poden ser aproximades o no estar disponibles.
Si veus activitat que no has dut a terme ni autoritzat, segueix els passos de l'apartat Actua si sospites d'una vulneració de seguretat.
Tanca totes les sessions
Pots tancar totes les sessions actives en tots els dispositius. Per revisar i gestionar cada sessió, consulta: Gestionar les sessions actives a ChatGPT.
A la versió web de ChatGPT:
Ves a Configuració.
Selecciona Seguretat i inici de sessió.
Selecciona Sessions actives.
Busca Tanca totes les sessions.
Selecciona Tanca-les totes.
A la finestra de confirmació, selecciona Tanca la sessió a tots els dispositius.
Això tanca totes les sessions actives en tots els dispositius, inclosa la sessió actual. Les altres sessions de ChatGPT poden trigar fins a 30 minuts a tancar-se.
A la plataforma, ves a El teu perfil > Seguretat i selecciona Tanca la sessió a tots els dispositius.
Protegeix les claus d'API
Si utilitzes l'API d'OpenAI, protegeix tant les claus d'API com les credencials d'inici de sessió. Una clau d'API exposada pot permetre l'ús no autoritzat de l'API a través del teu compte, cosa que pot generar càrrecs o activitat que infringeixi les nostres condicions del servei.
Fes servir variables d'entorn
Desa la clau d'API en variables d'entorn dins del teu entorn de desenvolupament. Això ajuda a mantenir la clau fora del codi de l'aplicació i redueix el risc que quedi exposada.
Si utilitzes GitHub Actions, fes servir els secrets de GitHub per desar la clau d'API.
No distribueixis la teva clau d'API
No incorporis la teva clau d'API directament en una aplicació, com ara una aplicació mòbil. Això fa que la clau pugui quedar exposada i que se'n pugui fer un ús indegut.
Ves amb compte amb els productes de tercers
Ves amb compte amb les biblioteques, els entorns de treball i les eines de tercers que demanen accés a la teva clau d'API. Encara que un producte sembli fiable, continua havent-hi el risc que la clau quedi exposada o se'n faci un ús indegut.
Abans d'utilitzar un producte de tercers que requereixi la teva clau d'API, informa't bé tant de l'empresa com del producte. Consulta les ressenyes, llegeix la política de privacitat i comprova si la comunitat ha assenyalat cap problema de seguretat.
Revisa el codi abans de publicar-lo
Abans de pujar codi a repositoris públics, revisa'l per assegurar-te que no hi quedi exposada cap informació sensible, com ara claus d'API.
Fes servir eines d'anàlisi automàtica que puguin assenyalar possibles filtracions. També pots consultar el tutorial de GitHub sobre la detecció de secrets per obtenir més orientació.
Quan OpenAI detecta una clau d'API exposada públicament a internet o filtrada dins d'una aplicació en una botiga d'aplicacions, la desactiva immediatament.
Renova les claus d'API
Canvia periòdicament les claus d'API: elimina les antigues i crea'n de noves al tauler de claus d'API.
Supervisa la despesa i l'ús de l'API
Estableix diversos llindars de despesa, com ara el 90 % i el 95 %, respecte d'un pressupost mensual de l'organització o del projecte per supervisar la despesa mensual.
Configura destinataris de correu electrònic personalitzats per integrar-ho amb llistes de correu, plataformes de gestió d'incidents i plataformes de missatgeria. Pots fer-ho a la configuració de la plataforma.
També pots aplicar un límit estricte a l'organització o al projecte per aturar les sol·licituds d'API afectades quan la despesa registrada arribi a aquest import. El límit no s'aplica de manera instantània, de manera que la despesa registrada pot superar-lo lleugerament. Per obtenir més informació, consulta: Límits de despesa.
Fes servir claus d'API diferents per a cada funció, equip, producte o projecte per facilitar el seguiment de l'ús. Per obtenir més informació, consulta: Seguiment de l'ús per clau d'API.
Actua si sospites d'una vulneració de seguretat
Actua ràpidament si sospites que algú ha accedit al compte sense autorització o que s'ha exposat una clau d'API. Segueix els passos que corresponguin a la teva situació.
Protegeix el compte si sospites d'un accés no autoritzat
Si fas servir una contrasenya i creus que s'ha exposat, reutilitzat o compartit, canvia-la immediatament.
Tanca totes les sessions seguint les instruccions anteriors.
Si utilitzes l'API d'OpenAI, elimina les claus d'API i revisa l'ús de l'API per detectar activitat inesperada.
Revisa l'historial de seguretat per detectar activitat que no reconeguis. Conserva els detalls que puguin ajudar a recuperar el compte.
Revoca una clau d'API exposada
Si creus que una clau d'API s'ha vist compromesa:
Elimina la clau afectada des del tauler de claus d'API.
Revisa l'ús de l'API per detectar activitat inesperada i conserva'n els detalls.
Contacta amb el servei d'assistència d'OpenAI
Per contactar amb el servei d'assistència d'OpenAI, obre un xat nou a qualsevol pàgina del Centre d'ajuda. Inclou detalls de l'activitat que no has dut a terme ni autoritzat. Aquests detalls poden ajudar a recuperar el compte.
