Überblick
Bei der Nutzung von OpenAI-Diensten ist es wichtig, sowohl deinen API-Schlüssel als auch dein Konto zu schützen. Schütze dich mit diesen bewährten Vorgehensweisen vor dem Verlust von API-Schlüsseln und Kontoübernahmen.
Kontaktiere umgehend den OpenAI-Support, wenn du befürchtest, dass dein Konto oder dein API-Schlüssel kompromittiert wurde. Du kannst den OpenAI-Support erreichen, indem du unten rechts auf einer beliebigen Seite des Hilfe-Centers einen neuen Chat öffnest.
Schütze dein Konto
Sicherheit ist eine gemeinsame Verantwortung. OpenAI arbeitet daran, den Kontozugriff zu schützen, und diese Schritte können helfen, das Risiko einer unbefugten Nutzung zu verringern. Wenn Kontozugangsdaten unerlaubt verwendet werden, melde das Problem so schnell wie möglich.
Verwende robuste, einzigartige Anmeldedaten
Wenn du ein Passwort verwendest, nutze ein Passwort, das du nicht auf anderen Websites wiederverwendest. Wir empfehlen, einen Passwort-Manager zu verwenden, um Passwörter zu generieren und zu speichern.
Ändere dein Passwort sofort, wenn du glaubst, dass es offengelegt, wiederverwendet oder weitergegeben wurde.
Multi-Faktor-Authentifizierung (MFA) aktivieren
Aktiviere die Multi-Faktor-Authentifizierung (MFA), um bei der Anmeldung einen weiteren Verifizierungsschritt hinzuzufügen. Weitere Informationen findest du unter: Multi-Faktor-Authentifizierung (MFA) aktivieren oder deaktivieren.
Selbst wenn jemand an dein Passwort gelangt, wäre immer noch der zweite Faktor nötig, um auf dein Konto zugreifen zu können.
Das Aktivieren von MFA beendet bestehende Anmeldungen nicht. Um alle Benutzer:innen zu blockieren, die bereits auf dein Konto zugreifen, setze zuerst dein Passwort zurück und aktiviere anschließend MFA.
Wenn du hardwaregestützten Kontoschutz möchtest und noch keinen Sicherheitsschlüssel hast, kannst du als berechtigter OpenAI-Nutzer mehr über das OpenAI + Yubico YubiKey-Bundle erfahren. Weitere Informationen findest du unter: OpenAI + Yubico YubiKey-Bundle.
Erweiterte Kontosicherheit nutzen
Für berechtigte ChatGPT-Konten fügt die erweiterte Kontosicherheit strengere Anmeldeanforderungen und strengere Kontoschutzmaßnahmen hinzu. Weitere Informationen findest du unter: Erweiterte Kontosicherheit. Diese Funktion ist nicht verfügbar für Benutzer:innen von ChatGPT Enterprise, unternehmensverwaltete Konten oder Konten, die mit einer unternehmensverwalteten Domäne verknüpft sind.
Sei vorsichtig bei E-Mails und Links.
Sei vorsichtig bei E-Mails, die nach Anmeldedaten fragen oder Benutzer:innen auf Webseiten weiterleiten, auf denen Kontodaten erforderlich sind.
Überprüfe die E-Mail-Adresse und die URL immer noch einmal genau, um sicherzustellen, dass sie aus einer vertrauenswürdigen Quelle stammen.
Review account activity and manage sessions
Security history shows past security events. Use Active sessions to review and manage current sessions.
Review your security history
Security history shows recent security events for your OpenAI account. Examples include sign-ins, sign-outs, password changes, and changes to multi-factor authentication (MFA), passkeys, and other security settings.
To open your security history on the web:
In ChatGPT, go to Settings.
Select Security and login.
Select Security history.
Review the event type and time alongside the location and device details. Some details may be approximate or unavailable.
If you see activity you didn’t perform or authorize, follow the steps in Respond to a suspected compromise.
Von allen Sitzungen abmelden
Du kannst dich auf allen Geräten von allen aktiven Sitzungen abmelden. Anweisungen findest du unter: Alle Sitzungen abmelden.
In ChatGPT:
Gehe zu Einstellungen.
Wähle Sicherheit aus.
Wähle Aktive Sitzungen aus.
Suche Alle Sitzungen abmelden.
Wähle Alle abmelden.
Wähle im Bestätigungsdialog Von allen Geräten abmelden aus.
Dadurch wirst du von allen aktiven Sitzungen auf allen Geräten abgemeldet, einschließlich deiner aktuellen Sitzung. Das kann bis zu 30 Minuten dauern.
Wechsle auf der Plattform zu Dein Profil > Sicherheit und wähle Von allen Geräten abmelden.
Es kann bis zu 30 Minuten dauern, bis andere ChatGPT-Sitzungen abgemeldet sind.
Protect your API keys
If you use the OpenAI API, protect your API keys as well as your sign-in credentials. An exposed API key can allow unauthorized API usage through your account, which can result in charges or activity that violates our terms of service.
Use environment variables
Store your API key in environment variables within your development environment. This helps keep the key out of application code and reduces the risk of exposure.
If you use GitHub Actions, use GitHub secrets to store your API key.
Versende deinen API-Schlüssel nicht
Es kann verlockend sein, deinen API-Schlüssel direkt in eine Anwendung einzubetten, um für eine mobile App oder einen ähnlichen Anwendungsfall keinen Server betreiben zu müssen. Dies macht den API-Schlüssel jedoch anfällig für Missbrauch.
Sei vorsichtig mit Produkten von Drittanbietern
Sei vorsichtig bei der Verwendung von Drittanbieter-Bibliotheken, -Frameworks und -Tools, die Zugriff auf deinen API-Schlüssel anfordern. Auch wenn ein Produkt seriös erscheint, besteht weiterhin das Risiko, dass API-Schlüssel offengelegt oder missbraucht werden.
Bevor du ein Drittanbieterprodukt verwendest, das deinen API-Schlüssel benötigt, überprüfe das Unternehmen und das Produkt sorgfältig. Sieh dir Bewertungen an, lies die Datenschutzrichtlinie und achte auf Sicherheitsbedenken, die von der Community geäußert wurden.
Review code before publishing
Before pushing code to public repositories, review it to make sure no sensitive information, such as API keys, is exposed.
Use automated scanning tools that can flag potential leaks. You can also review GitHub's secret scanning tutorial for more guidance.
When OpenAI detects an API key on the public internet, or leaked inside an app in an app store, the API key is disabled immediately.
Schlüsselrotation implementieren
Ändere deine API-Schlüssel regelmäßig, indem du alte Schlüssel löschst und neue über das API-Schlüssel-Dashboard erstellst.
Monitor API spending and usage
Set multiple spend thresholds, such as 90% and 95%, against a monthly budget at the organization or project level to monitor monthly spend.
Configure custom email recipients to integrate with mailing lists, incident management platforms, and messaging platforms. This can be configured in Platform settings.
You can also enforce an organization or project hard limit to stop affected API requests when tracked spend reaches that amount. Enforcement is not instantaneous, so recorded spend may slightly exceed the limit. For more information, see: Spend limits.
Use separate API keys for each feature, team, product, or project to make usage easier to track. For more information, see: tracking usage by API key.
Auf einen vermutlichen Sicherheitsvorfall reagieren
Wenn du glaubst, dass dein API-Schlüssel kompromittiert wurde oder du unbefugte Aktivitäten auf deinem Konto vermutest, handle schnell.
Secure your account after suspected unauthorized access
If you use a password and think it was exposed, reused, or shared, change it right away.
Log out of all sessions using the instructions above.
If you use the OpenAI API, delete your API keys and review your API usage for unexpected activity.
Review your security history for unfamiliar activity. Keep details that may help with account recovery.
Deine API-Schlüssel löschen
Lösche deine API-Schlüssel über das API-Schlüssel-Dashboard.
OpenAI unterstützt außerdem die Nachverfolgung der Nutzung über den API-Schlüssel. Dadurch lässt sich die Nutzung auf Funktions-, Team-, Produkt- oder Projektebene einfacher einsehen, indem jeweils separate API-Schlüssel verwendet werden.
OpenAI-Support kontaktieren
Je früher du das Problem meldest, desto schneller kann OpenAI helfen, es zu beheben und mögliche Schäden zu minimieren. Kontaktiere den OpenAI-Support, indem du auf einer beliebigen Seite des Hilfecenters einen neuen Chat öffnest.
