Panoramica
Quando utilizzi i servizi di OpenAI, devi sempre mantenere al sicuro sia la tua chiave API sia il tuo account. Proteggiti dalle violazioni di chiavi API e dalle compromissioni degli account seguendo queste best practice.
Contatta subito l'assistenza OpenAI se temi che il tuo account o la tua chiave API siano stati compromessi. Puoi contattare l'assistenza OpenAI aprendo una nuova chat nell'angolo in basso a destra di qualsiasi pagina del Centro assistenza.
Proteggi il tuo account
La sicurezza è una responsabilità condivisa. OpenAI si impegna a proteggere l’accesso agli account e questi passaggi possono contribuire a ridurre il rischio di utilizzo non autorizzato. In caso di utilizzi non autorizzati delle credenziali dell'account, segnala il problema il prima possibile.
Usa credenziali di accesso complesse e uniche
Se usi una password, usa una password unica che non utilizzi su altri siti. Consigliamo di utilizzare un gestore di password per generare e archiviare le password.
Cambia subito la password se pensi che sia stata esposta, riutilizzata o condivisa.
Abilita l'autenticazione a più fattori (MFA)
Abilita l'autenticazione a più fattori (MFA) per aggiungere un ulteriore passaggio di verifica durante l'accesso. Per ulteriori informazioni, consulta: Abilitare o disabilitare l'autenticazione a più fattori (MFA).
Anche se qualcuno ottenesse la tua password, l’accesso al tuo account richiederebbe comunque il secondo fattore..
Abilitare l'autenticazione a più fattori (MFA) non annulla le sessioni già attive. Per bloccare eventuali utenti che stanno già accedendo al tuo account, reimposta prima la password, quindi abilita l'autenticazione a più fattori (MFA).
Per una maggiore sicurezza dell’account tramite hardware, gli utenti OpenAI idonei possono accedere a maggiori informazioni sul bundle OpenAI + YubiKey di Yubico. Per saperne di più, vedi: bundle OpenAI + Yubico YubiKey.
Usa la sicurezza avanzata dell'account
Per gli account ChatGPT consumer idonei, la Sicurezza avanzata dell’account aggiunge requisiti di accesso più rigorosi e protezioni più severe. Per ulteriori informazioni, consulta: Sicurezza avanzata dell’account. Questa funzionalità non è disponibile per gli utenti di ChatGPT Enterprise, per gli account gestiti da un'azienda o per gli account associati a un dominio gestito da un'azienda.
Fai attenzione alle e-mail e ai link
Fai attenzione alle e-mail che chiedono credenziali o indirizzano gli utenti a pagine web che richiedono i dati dell’account.
Ricontrolla sempre l'indirizzo e-mail e l'URL per assicurarti che provengano da una fonte affidabile.
Review account activity and manage sessions
Security history shows past security events. Use Active sessions to review and manage current sessions.
Review your security history
Security history shows recent security events for your OpenAI account. Examples include sign-ins, sign-outs, password changes, and changes to multi-factor authentication (MFA), passkeys, and other security settings.
To open your security history on the web:
In ChatGPT, go to Settings.
Select Security and login.
Select Security history.
Review the event type and time alongside the location and device details. Some details may be approximate or unavailable.
If you see activity you didn’t perform or authorize, follow the steps in Respond to a suspected compromise.
Disconnettiti da tutte le sessioni
Puoi uscire da tutte le sessioni attive su tutti i dispositivi. Per le istruzioni, consulta: Esci da tutte le sessioni.
In ChatGPT:
Vai su Impostazioni.
Seleziona Sicurezza.
Seleziona Sessioni attive.
Trova Disconnettiti da tutte le sessioni.
Seleziona Disconnetti tutto.
Nella finestra modale di conferma, seleziona Disconnettiti da tutti i dispositivi.
Questa operazione ti disconnette da tutte le sessioni attive su tutti i dispositivi, inclusa la sessione in corso. Potrebbe richiedere fino a 30 minuti.
Sulla piattaforma, visita Il tuo profilo > Sicurezza e seleziona Disconnettiti da tutti i dispositivi.
La disconnessione dalle altre sessioni di ChatGPT potrebbe richiedere fino a 30 minuti.
Protect your API keys
If you use the OpenAI API, protect your API keys as well as your sign-in credentials. An exposed API key can allow unauthorized API usage through your account, which can result in charges or activity that violates our terms of service.
Use environment variables
Store your API key in environment variables within your development environment. This helps keep the key out of application code and reduces the risk of exposure.
If you use GitHub Actions, use GitHub secrets to store your API key.
Non condividere la tua chiave API
Può essere allettante incorporare la chiave API direttamente in un'applicazione per evitare di dover gestire un server per un'app mobile o un caso d'uso simile. Tuttavia, ciò rende la chiave API vulnerabile a un uso improprio.
Fai attenzione ai prodotti di terze parti
Presta attenzione a librerie, framework e strumenti di terze parti che richiedono l'accesso alla tua chiave API. Anche se un prodotto sembra affidabile, rimane comunque il rischio di esposizione della chiave o di uso improprio.
Prima di utilizzare un prodotto di terze parti che richiede la tua chiave API, valuta attentamente l'azienda e il prodotto. Controlla le recensioni, leggi l'informativa sulla privacy e cerca eventuali problemi di sicurezza segnalati dalla community.
Review code before publishing
Before pushing code to public repositories, review it to make sure no sensitive information, such as API keys, is exposed.
Use automated scanning tools that can flag potential leaks. You can also review GitHub's secret scanning tutorial for more guidance.
When OpenAI detects an API key on the public internet, or leaked inside an app in an app store, the API key is disabled immediately.
Implementare la rotazione delle chiavi
Cambia periodicamente le tue chiavi API eliminando quelle vecchie e creandone di nuove tramite la dashboard delle chiavi API.
Monitor API spending and usage
Set multiple spend thresholds, such as 90% and 95%, against a monthly budget at the organization or project level to monitor monthly spend.
Configure custom email recipients to integrate with mailing lists, incident management platforms, and messaging platforms. This can be configured in Platform settings.
You can also enforce an organization or project hard limit to stop affected API requests when tracked spend reaches that amount. Enforcement is not instantaneous, so recorded spend may slightly exceed the limit. For more information, see: Spend limits.
Use separate API keys for each feature, team, product, or project to make usage easier to track. For more information, see: tracking usage by API key.
Gestire un sospetto accesso non autorizzato
Se pensi che la tua chiave API sia stata compromessa o sospetti attività non autorizzate sul tuo account, agisci immediatamente.
Secure your account after suspected unauthorized access
If you use a password and think it was exposed, reused, or shared, change it right away.
Log out of all sessions using the instructions above.
If you use the OpenAI API, delete your API keys and review your API usage for unexpected activity.
Review your security history for unfamiliar activity. Keep details that may help with account recovery.
Elimina le tue chiavi API
Elimina le tue chiavi API tramite la dashboard delle chiavi API.
OpenAI supporta anche il monitoraggio dell'utilizzo tramite chiave API. In questo modo è semplice visualizzare l'utilizzo a livello di funzionalità, team, prodotto o progetto, semplicemente disponendo di chiavi API separate per ciascuno.
Contatta l'assistenza di OpenAI
Prima segnali il problema, più rapidamente OpenAI potrà aiutarti a risolverlo e limitare eventuali danni. Contatta l'assistenza di OpenAI aprendo una nuova chat da qualsiasi pagina del Centro assistenza.
