Descripción general
Usa esta guía para proteger tu cuenta de OpenAI, revisar la actividad de seguridad y administrar las sesiones activas. Si usas la API de OpenAI, sigue las recomendaciones sobre claves de API para proteger tus claves y supervisar el uso.
Si crees que se vulneró tu cuenta o clave de API, ve a Responder ante una posible vulneración y contacta al equipo de soporte de OpenAI de inmediato.
Mantén segura la cuenta
Comienza con tus credenciales de inicio de sesión y la configuración de seguridad. Estas medidas pueden ayudar a reducir el riesgo de acceso no autorizado a tu cuenta.
Usa credenciales de inicio de sesión seguras y únicas
Si usas una contraseña, usa una única que no reutilices en otros sitios. Recomendamos usar un administrador de contraseñas para generar y almacenar contraseñas.
Cambia tu contraseña de inmediato si crees que quedó expuesta, se reutilizó o se compartió.
Activa la autenticación multifactor (MFA)
Activa la autenticación multifactor (MFA) para agregar otro paso de verificación durante el inicio de sesión. Para obtener más información, consulta: Habilitar o deshabilitar la autenticación multifactor (MFA).
Aunque alguien obtenga tu contraseña, todavía necesitaría el segundo factor para acceder a tu cuenta.
Habilitar MFA no cancela los inicios de sesión actuales. Si sospechas que hubo acceso no autorizado, cambia tu contraseña, si usas una, y cierra todas las sesiones antes de habilitar MFA.
Si quieres protección de cuenta respaldada por hardware y aún no tienes una clave de seguridad, los usuarios elegibles de OpenAI pueden obtener más información sobre el paquete OpenAI + Yubico YubiKey. Para obtener más información, consulta: Paquete OpenAI + Yubico YubiKey.
Usar la seguridad avanzada de cuenta
Para las cuentas de ChatGPT para consumidores elegibles, la seguridad avanzada de la cuenta añade requisitos de inicio de sesión más exigentes y medidas de seguridad de la cuenta más estrictas. Para obtener más información, consulta: Seguridad avanzada de la cuenta. No está disponible para usuarios de ChatGPT Enterprise, cuentas administradas por una empresa ni cuentas asociadas a un dominio administrado por una empresa.
Ten cuidado con los correos electrónicos y los enlaces
Ten cuidado con los correos electrónicos que te pidan tus credenciales o te lleven a sitios web que soliciten información de tu cuenta.
Siempre verifica la dirección de correo electrónico y la URL para asegurarte de que provengan de una fuente confiable.
Revisa la actividad de la cuenta y administra las sesiones
El historial de seguridad muestra eventos de seguridad anteriores. Usa Sesiones activas para revisar y administrar las sesiones actuales.
Revisa tu historial de seguridad
El historial de seguridad muestra eventos de seguridad recientes de tu cuenta de OpenAI. Los ejemplos incluyen inicios y cierres de sesión, cambios de contraseña y cambios en la autenticación multifactor (MFA), las claves de acceso y otras configuraciones de seguridad.
Para abrir tu historial de seguridad en la web, sigue estos pasos:
En ChatGPT, ve a Configuración.
Selecciona Seguridad e inicio de sesión.
Selecciona Historial de seguridad.
Revisa el tipo y la hora del evento, así como los detalles de ubicación y dispositivo. Algunos detalles pueden ser aproximados o no estar disponibles.
Si ves actividad que no realizaste ni autorizaste, sigue los pasos de Responder ante una posible vulneración.
Cerrar todas las sesiones
Puedes cerrar sesión en todas las sesiones activas en todos los dispositivos. Para revisar y administrar sesiones individuales, consulta: Administrar sesiones activas en ChatGPT.
En ChatGPT en la web:
Ve a Configuración.
Selecciona Seguridad e inicio de sesión.
Selecciona Sesiones activas.
Busca Cerrar todas las sesiones.
Selecciona Cerrar todas las sesiones.
En el modal de confirmación, selecciona Cerrar sesión en todos los dispositivos.
Cierra todas las sesiones activas en todos los dispositivos, incluida la sesión actual. Otras sesiones de ChatGPT pueden tardar hasta 30 minutos en cerrarse.
En la plataforma, ve a Tu perfil > Seguridad y selecciona Cerrar sesión en todos los dispositivos.
Protege tus claves de API
Si usas la API de OpenAI, protege tus claves de API y tus credenciales de inicio de sesión. Una clave de API expuesta puede permitir el uso no autorizado de la API a través de tu cuenta, lo que puede generar cargos o actividades que infrinjan nuestros términos de servicio.
Usa variables de entorno
Guarda tu clave de la API en las variables de entorno de tu entorno de desarrollo. Esto ayuda a mantener la clave fuera del código de la aplicación y reduce el riesgo de exposición.
Si usas GitHub Actions, usa GitHub Secrets para guardar tu clave de API.
No envíes tu clave de API
No integres tu clave de API directamente en una aplicación, como una aplicación móvil. Esto hace que la clave sea vulnerable a la exposición y al uso indebido.
Sé cuidadoso con los productos de terceros
Ten cuidado al usar bibliotecas, marcos de trabajo u otras herramientas de terceros que soliciten acceso a tu clave de API. Aunque un producto parezca de buena reputación, aún existe el riesgo de exposición o uso indebido de las claves.
Antes de usar un producto de terceros que requiera tu clave de API, revisa detenidamente la empresa y el producto. Revisa las reseñas, lee la política de privacidad y busca cualquier problema de seguridad planteado por la comunidad.
Revisa el código antes de publicarlo
Antes de enviar código a repositorios públicos, revísalo para asegurarte de que no se exponga información confidencial, como las claves de la API.
Utiliza herramientas de escaneo automatizado que puedan marcar posibles filtraciones. También puedes revisar el tutorial de análisis de secretos de GitHub para obtener más orientación.
Cuando OpenAI detecta una clave de API en internet pública o filtrada dentro de una aplicación en una tienda de aplicaciones, la clave de la API se desactiva de inmediato.
Rotar tus claves de la API
Cambia periódicamente tus claves de la API eliminando las claves antiguas y creando nuevas desde el panel de claves de API.
Monitorea el gasto y el uso de la API
Configura varios umbrales de gasto, como 90 % y 95 %, para un presupuesto mensual a nivel de organización o proyecto y supervisa el gasto mensual.
Configura destinatarios personalizados de correo electrónico para integrarlos con listas de correo, plataformas de gestión de incidentes y plataformas de mensajería. Esto se puede ajustar en la configuración de la plataforma.
También puedes aplicar un límite estricto a una organización o un proyecto para detener las solicitudes a la API afectadas cuando el gasto registrado alcance ese monto. La aplicación del límite no es instantánea, por lo que el gasto registrado puede superar ligeramente el límite. Para obtener más información, consulta: Límites de gasto.
Usa claves de API separadas para cada función, equipo, producto o proyecto a fin de facilitar el seguimiento del uso. Para obtener más información, consulta: seguimiento del uso mediante claves de la API.
Responder ante una posible vulneración
Actúa rápidamente si sospechas que hay acceso no autorizado a tu cuenta o que una clave de API quedó expuesta. Sigue los pasos que correspondan a tu situación.
Protege tu cuenta tras sospechar un acceso no autorizado
Si usas una contraseña y crees que quedó expuesta, se reutilizó o se compartió, cámbiala de inmediato.
Cerrar todas las sesiones siguiendo las instrucciones anteriores.
Si usas la API de OpenAI, elimina tus claves de API y revisa el uso de la API para detectar actividad inesperada.
Revisa tu historial de seguridad para detectar actividad desconocida. Conserva la información que pueda ayudarte a recuperar la cuenta.
Revocar una clave API expuesta
Si crees que se vulneró una clave de API, haz lo siguiente:
Elimina la clave afectada desde el panel de claves de la API.
Revisa el uso de la API para detectar actividad inesperada y conserva los detalles.
Contacta al equipo de soporte de OpenAI
Contacta al Equipo de atención al cliente de OpenAI abriendo un chat nuevo en cualquier página del Centro de ayuda. Incluye detalles de actividades que no realizaste ni autorizaste. Estos detalles pueden ayudarte a recuperar la cuenta.
