Présentation
Lorsque vous utilisez les services d'OpenAI, il est important de veiller à la sécurité de votre clé API et de votre compte. Protégez-vous contre les fuites de clés API et les prises de contrôle de compte grâce à ces bonnes pratiques.
Contactez l’assistance OpenAI immédiatement si vous craignez une compromission de votre compte ou de votre clé API. Vous pouvez contacter l’équipe d’assistance d’OpenAI en ouvrant une nouvelle discussion dans le coin inférieur droit de n’importe quelle page du centre d’aide.
Protégez votre compte
La sécurité est une responsabilité partagée. OpenAI s'efforce de protéger l'accès aux comptes, et ces mesures peuvent contribuer à réduire le risque d'utilisation non autorisée. Si des identifiants de compte sont utilisés sans autorisation, signalez le problème dès que possible.
Utilisez des identifiants de connexion forts et uniques
Si vous utilisez un mot de passe, choisissez un mot de passe unique que vous ne réutilisez pas sur d’autres sites. Nous recommandons d’utiliser un gestionnaire de mots de passe pour générer et stocker vos mots de passe.
Modifiez immédiatement votre mot de passe si vous pensez qu’il a été exposé, réutilisé ou partagé.
Activer l'authentification multifacteur (MFA)
Activez l’authentification multifacteur (MFA) pour ajouter une étape de vérification supplémentaire lors de la connexion. Pour en savoir plus, consultez : Activer ou désactiver l’authentification multifacteur (MFA).
Même si quelqu’un obtient votre mot de passe, il aurait tout de même besoin du deuxième facteur pour accéder à votre compte.
L’activation de l’authentification multifacteur (MFA) n’annule pas les connexions en cours. Pour bloquer toute personne qui accède déjà à votre compte, réinitialisez d’abord votre mot de passe, puis activez l’authentification multifacteur (MFA).
Si vous souhaitez bénéficier d’une protection de compte reposant sur du matériel et que vous ne possédez pas encore de clé de sécurité, les utilisateurs OpenAI éligibles peuvent en savoir plus sur l’offre groupée OpenAI + Yubico YubiKey. Pour en savoir plus, consultez : Offre groupée OpenAI + Yubico YubiKey.
Utilisez la sécurité avancée du compte
Pour les comptes ChatGPT grand public éligibles, la Sécurité avancée du compte ajoute des exigences de connexion renforcées et des mesures de protection du compte plus strictes. Pour plus d’informations, consultez : Sécurité avancée du compte. Cette fonctionnalité n’est pas disponible pour les utilisateurs de ChatGPT Enterprise, les comptes gérés par une entreprise ou les comptes associés à un domaine géré par une entreprise.
Faites preuve de prudence avec les e-mails et les liens.
Faites preuve de prudence avec les e-mails qui demandent des identifiants ou redirigent les utilisateurs vers des pages web nécessitant les informations de leur compte.
Vérifiez toujours l'adresse e-mail et l'URL afin de vous assurer qu'elles proviennent d'une source fiable.
Review account activity and manage sessions
Security history shows past security events. Use Active sessions to review and manage current sessions.
Review your security history
Security history shows recent security events for your OpenAI account. Examples include sign-ins, sign-outs, password changes, and changes to multi-factor authentication (MFA), passkeys, and other security settings.
To open your security history on the web:
In ChatGPT, go to Settings.
Select Security and login.
Select Security history.
Review the event type and time alongside the location and device details. Some details may be approximate or unavailable.
If you see activity you didn’t perform or authorize, follow the steps in Respond to a suspected compromise.
Déconnexion de toutes les sessions
Vous pouvez vous déconnecter de toutes vos sessions actives sur tous les appareils. Pour obtenir des instructions, consultez : Se déconnecter de toutes les sessions actives.
Dans ChatGPT :
Accédez aux Paramètres.
Sélectionnez Sécurité.
Sélectionnez Sessions actives.
Accédez à Se déconnecter de toutes les sessions.
Sélectionnez Tout déconnecter.
Dans la fenêtre modale de confirmation, sélectionnez Se déconnecter de tous les appareils.
Cette action vous déconnecte de toutes les sessions actives sur tous vos appareils, y compris votre session actuelle. Cela peut prendre jusqu’à 30 minutes.
Sur la plateforme, accédez à Votre profil > Sécurité et sélectionnez Se déconnecter de tous les appareils.
Il peut s’écouler jusqu’à 30 minutes avant que les autres sessions ChatGPT ne soient déconnectées.
Protect your API keys
If you use the OpenAI API, protect your API keys as well as your sign-in credentials. An exposed API key can allow unauthorized API usage through your account, which can result in charges or activity that violates our terms of service.
Use environment variables
Store your API key in environment variables within your development environment. This helps keep the key out of application code and reduces the risk of exposure.
If you use GitHub Actions, use GitHub secrets to store your API key.
Ne transmettez pas votre clé API.
Il peut être tentant d'intégrer votre clé API directement dans une application pour éviter d'avoir à exécuter un serveur pour une application mobile ou un cas d'utilisation similaire. Cependant, cela rend la clé API vulnérable à une utilisation abusive.
Faites preuve de prudence avec les produits tiers
Faites preuve de prudence avec les bibliothèques, les frameworks et les outils tiers qui demandent l'accès à votre clé API. Même si un produit semble digne de confiance, il existe toujours un risque de divulgation de clés ou d'utilisation abusive.
Avant d'utiliser un produit tiers nécessitant votre clé API, examinez attentivement l'entreprise et le produit. Consultez les avis, lisez la politique de confidentialité et recherchez d'éventuelles préoccupations en matière de sécurité soulevées par la communauté.
Review code before publishing
Before pushing code to public repositories, review it to make sure no sensitive information, such as API keys, is exposed.
Use automated scanning tools that can flag potential leaks. You can also review GitHub's secret scanning tutorial for more guidance.
When OpenAI detects an API key on the public internet, or leaked inside an app in an app store, the API key is disabled immediately.
Mettre en œuvre la rotation des clés
Renouvelez régulièrement vos clés API en supprimant les anciennes clés et en créant de nouvelles via le tableau de bord des clés API.
Monitor API spending and usage
Set multiple spend thresholds, such as 90% and 95%, against a monthly budget at the organization or project level to monitor monthly spend.
Configure custom email recipients to integrate with mailing lists, incident management platforms, and messaging platforms. This can be configured in Platform settings.
You can also enforce an organization or project hard limit to stop affected API requests when tracked spend reaches that amount. Enforcement is not instantaneous, so recorded spend may slightly exceed the limit. For more information, see: Spend limits.
Use separate API keys for each feature, team, product, or project to make usage easier to track. For more information, see: tracking usage by API key.
Répondre à une compromission suspectée
Si vous pensez que votre clé API a été compromise ou si vous soupçonnez une activité non autorisée sur votre compte, agissez sans attendre.
Secure your account after suspected unauthorized access
If you use a password and think it was exposed, reused, or shared, change it right away.
Log out of all sessions using the instructions above.
If you use the OpenAI API, delete your API keys and review your API usage for unexpected activity.
Review your security history for unfamiliar activity. Keep details that may help with account recovery.
Supprimez vos clés API
Supprimez vos clés API via le tableau de bord des clés API.
OpenAI propose également le suivi de l’utilisation par clé API. Cela facilite la consultation de l’utilisation par fonctionnalité, équipe, produit ou projet en utilisant des clés API distinctes pour chacun.
Contactez l'assistance OpenAI
Plus vous signalez le problème tôt, plus OpenAI pourra vous aider à le résoudre rapidement et à limiter les dommages potentiels. Contactez l'équipe d'assistance d'OpenAI en ouvrant une nouvelle discussion sur n'importe quelle page du centre d'aide.
