Aperçu
Utilisez ce guide pour protéger votre compte OpenAI, examiner les activités de sécurité et gérer les sessions actives. Si vous utilisez l’API d’OpenAI, suivez les recommandations sur les clés API pour protéger vos clés et surveiller leur utilisation.
Si vous pensez que votre compte ou votre clé API a été compromis, consultez la section Réagissez à une compromission présumée et communiquez immédiatement avec l’assistance d’OpenAI.
Protégez votre compte
Commencez par vos identifiants de connexion et vos paramètres de sécurité. Ces étapes peuvent contribuer à réduire le risque d’accès non autorisé à votre compte.
Utiliser des identifiants de connexion forts et uniques
Si vous utilisez un mot de passe, utilisez un mot de passe unique que vous ne réutilisez pas sur d’autres sites. Nous recommandons d’utiliser un gestionnaire de mots de passe pour générer et stocker les mots de passe.
Changez votre mot de passe sans tarder si vous pensez qu’il a été exposé, réutilisé ou partagé.
Activez l’authentification multifacteur (AMF)
Activez l’authentification multifacteur (AMF) pour ajouter une étape de vérification lors de la connexion. Pour en savoir plus, consultez : Activer ou désactiver l’authentification multifacteur (AMF).
Même si quelqu’un obtient votre mot de passe, cette personne aura toujours besoin du deuxième facteur pour accéder à votre compte.
L’activation de l’authentification multifacteur (AMF) ne met pas fin aux connexions existantes. Si vous soupçonnez un accès non autorisé, changez votre mot de passe si vous en utilisez un et déconnectez-vous de toutes les sessions avant d’activer l’authentification multifacteur (AMF).
Si vous souhaitez une protection matérielle pour votre compte et n’avez pas encore de clé de sécurité, les utilisateurs admissibles d’OpenAI peuvent se renseigner sur l’offre groupée OpenAI + Yubico YubiKey. Pour en savoir plus, consultez : Offre groupée OpenAI + Yubico YubiKey.
Utiliser la sécurité avancée du compte
Pour les comptes ChatGPT grand public admissibles, la sécurité avancée du compte ajoute des exigences de connexion plus strictes et des mesures de protection du compte renforcées. Pour en savoir plus, consultez : Sécurité avancée du compte. Elle n’est pas offerte aux utilisateurs de ChatGPT Enterprise, aux comptes gérés par une entreprise ni aux comptes associés à un domaine géré par une entreprise.
Faire preuve de prudence avec les courriels et les liens
Faites preuve de prudence avec les courriels qui demandent des identifiants ou qui dirigent les utilisateurs vers des pages Web exigeant des renseignements de compte.
Vérifiez toujours l’adresse courriel et l’URL pour vous assurer qu’elles proviennent d’une source fiable.
Examinez l’activité du compte et gérez les sessions
L’historique de sécurité affiche les événements de sécurité passés. Utilisez Sessions actives pour consulter et gérer les sessions en cours.
Consultez votre historique de sécurité
L’historique de sécurité affiche les événements de sécurité récents de votre compte OpenAI. Il peut s’agir, par exemple, de connexions, de déconnexions, de changements de mot de passe et de modifications de l’authentification multifacteur (AMF), des clés d’accès ou d’autres paramètres de sécurité.
Pour ouvrir votre historique de sécurité sur le Web :
Dans ChatGPT, accédez aux Paramètres.
Sélectionnez Sécurité et connexion.
Sélectionnez Historique de sécurité.
Examinez le type et l’heure de l’événement ainsi que les détails sur l’emplacement et l’appareil. Certains détails peuvent être approximatifs ou indisponibles.
Si vous remarquez une activité que vous n’avez pas effectuée ou autorisée, suivez les étapes de la section Réagissez à une compromission présumée.
Déconnectez-vous de toutes les sessions
Vous pouvez vous déconnecter de toutes les sessions actives sur tous vos appareils. Pour consulter et gérer les sessions individuellement, consultez : Gérer les sessions actives dans ChatGPT.
Dans ChatGPT sur le Web :
Accédez aux Paramètres.
Sélectionnez Sécurité et connexion.
Sélectionnez Sessions actives.
Repérez Se déconnecter de toutes les sessions.
Sélectionnez Tout déconnecter.
Dans la fenêtre de confirmation, sélectionnez Se déconnecter de tous les appareils.
Cette action vous déconnecte de toutes les sessions actives sur tous vos appareils, y compris votre session actuelle. La déconnexion des autres sessions ChatGPT peut prendre jusqu’à 30 minutes.
Sur la plateforme, accédez à Votre profil > Sécurité et sélectionnez Se déconnecter de tous les appareils.
Protégez vos clés API
Si vous utilisez l’API d’OpenAI, protégez vos clés API ainsi que vos identifiants de connexion. Une clé API divulguée peut permettre une utilisation non autorisée de l’API par l’intermédiaire de votre compte, ce qui peut entraîner des frais ou des activités qui enfreignent nos conditions d’utilisation.
Utilisez des variables d’environnement
Stockez votre clé API dans des variables d’environnement au sein de votre environnement de développement. Cela permet de garder la clé hors du code de l’application et réduit le risque de divulgation.
Si vous utilisez GitHub Actions, utilisez les secrets GitHub pour stocker votre clé API.
Ne distribuez pas votre clé API
N’intégrez pas votre clé API directement dans une application, comme une application mobile. Cela expose la clé à un risque de divulgation et d’utilisation abusive.
Faites preuve de prudence avec les produits tiers
Faites preuve de prudence avec les bibliothèques, les cadres de développement et les outils tiers qui demandent l’accès à votre clé API. Même si un produit semble digne de confiance, il existe toujours un risque de divulgation ou d’utilisation abusive de la clé.
Avant d’utiliser un produit tiers qui nécessite votre clé API, examinez attentivement l’entreprise et le produit. Consultez les avis, lisez la politique de confidentialité et vérifiez si la communauté a soulevé des préoccupations de sécurité.
Examinez le code avant de le publier
Avant d’envoyer du code vers des dépôts publics, examinez-le pour vous assurer qu’aucun renseignement sensible, comme une clé API, n’est divulgué.
Utilisez des outils d’analyse automatisée capables de signaler les fuites potentielles. Vous pouvez également consulter le tutoriel de GitHub sur l’analyse des secrets pour obtenir plus de conseils.
Lorsqu’OpenAI détecte une clé API accessible publiquement sur Internet ou divulguée dans une application offerte dans une boutique d’applications, la clé API est immédiatement désactivée.
Renouvelez vos clés API
Changez régulièrement vos clés API en supprimant les anciennes et en créant de nouvelles clés dans le tableau de bord des clés API.
Surveillez les dépenses et l’utilisation de l’API
Définissez plusieurs seuils de dépenses, par exemple 90 % et 95 % d’un budget mensuel, au niveau de l’organisation ou du projet pour surveiller les dépenses mensuelles.
Configurez des destinataires de courriel personnalisés pour permettre l’intégration avec des listes de diffusion, des plateformes de gestion des incidents et des plateformes de messagerie. Vous pouvez configurer cette option dans les paramètres de la plateforme.
Vous pouvez aussi imposer une limite stricte à l’organisation ou au projet pour bloquer les requêtes API concernées lorsque les dépenses suivies atteignent ce montant. L’application de la limite n’est pas instantanée; les dépenses enregistrées peuvent donc légèrement la dépasser. Pour en savoir plus, consultez : Limites de dépenses.
Utilisez des clés API distinctes pour chaque fonctionnalité, équipe, produit ou projet afin de faciliter le suivi de l’utilisation. Pour en savoir plus, consultez : Suivi de l’utilisation par clé API.
Réagissez à une compromission présumée
Agissez rapidement si vous soupçonnez un accès non autorisé à votre compte ou la divulgation d’une clé API. Suivez les étapes qui correspondent à votre situation.
Sécurisez votre compte après un accès non autorisé présumé
Si vous utilisez un mot de passe et pensez qu’il a été divulgué, réutilisé ou partagé, changez-le immédiatement.
Déconnectez-vous de toutes les sessions en suivant les instructions ci-dessus.
Si vous utilisez l’API d’OpenAI, supprimez vos clés API et examinez votre utilisation de l’API pour repérer toute activité inattendue.
Consultez votre historique de sécurité pour repérer toute activité que vous ne reconnaissez pas. Conservez les détails qui pourraient aider à récupérer votre compte.
Révoquez une clé API divulguée
Si vous pensez qu’une clé API a été compromise :
Supprimez la clé concernée dans le tableau de bord des clés API.
Examinez votre utilisation de l’API pour repérer toute activité inattendue et conservez les détails.
Communiquez avec l’assistance d’OpenAI
Communiquez avec l’assistance d’OpenAI en ouvrant une nouvelle conversation sur n’importe quelle page du centre d’assistance. Incluez les détails des activités que vous n’avez pas effectuées ou autorisées. Ces détails peuvent aider à récupérer votre compte.
