概要
OpenAI サービスを利用する際は、API キーとアカウントの両方を安全に保つことが重要です。これらのベストプラクティスに従って、API キーの漏洩やアカウントの乗っ取りを防ぎましょう。
ご自身のアカウントまたは API キーが侵害された可能性があると懸念される場合は、直ちに OpenAI サポートにお問い合わせください。ヘルプセンターのどのページでも、右下にある新しいチャットを開くことで、OpenAI サポートにお問い合わせいただけます。
アカウントを安全に保つ
セキュリティは共同責任です。OpenAI はアカウントアクセスの保護に取り組んでおり、これらの手順は不正使用のリスクを軽減するのに役立ちます。アカウントの認証情報が許可なく使用された場合は、できるだけ早くご報告ください。
強力で一意のサインイン認証情報を使用する
パスワードを使用する場合は、他のサイトで使い回していない一意のパスワードを使用してください。パスワードの生成と保存には、パスワードマネージャーの使用をおすすめします。パスワードの漏えい、使い回し、共有が疑われる場合は、すぐにパスワードを変更してください。
多要素認証(MFA)を有効にする
サインイン時に別の認証手順を追加するには、多要素認証(MFA)を有効にしてください。詳細については、「多要素認証(MFA)の有効化または無効化」を参照してください。これで、第三者がパスワードを入手したとしても、アカウントにアクセスするには第2の要素が必要となります。MFA を有効にしても、既存のログインセッションは無効になりません。すでにアカウントにアクセスしているユーザーを遮断するには、まずパスワードをリセットしてから MFA を有効にしてください。ハードウェアによるアカウント保護をご希望で、まだセキュリティキーをお持ちでない場合、対象となる OpenAI ユーザーは OpenAI + Yubico YubiKey バンドルについてご確認ください。詳細については、「OpenAI + Yubico YubiKey バンドル」をご覧ください。
「高度なアカウントセキュリティ」を利用する
対象となる個人向け ChatGPT アカウントでは、「高度なアカウントセキュリティ」により、サインイン要件が強化され、アカウント保護がより厳格になります。詳細については、「高度なアカウントセキュリティ」を参照してください。ChatGPT Enterprise ユーザー、エンタープライズ管理対象アカウント、またはエンタープライズ管理対象ドメインに関連付けられたアカウントではご利用いただけません。
メールやリンクに注意を払ってください
認証情報の入力を求めるメールや、アカウント情報の入力を求める Web ページへ誘導するメールには注意してください。
メールアドレスと URL が信頼できる情報源のものであることを必ず再確認してください。
Review account activity and manage sessions
Security history shows past security events. Use Active sessions to review and manage current sessions.
Review your security history
Security history shows recent security events for your OpenAI account. Examples include sign-ins, sign-outs, password changes, and changes to multi-factor authentication (MFA), passkeys, and other security settings.
To open your security history on the web:
In ChatGPT, go to Settings.
Select Security and login.
Select Security history.
Review the event type and time alongside the location and device details. Some details may be approximate or unavailable.
If you see activity you didn’t perform or authorize, follow the steps in Respond to a suspected compromise.
すべてのセッションからログアウト
すべてのデバイスのアクティブなセッションからログアウトできます。手順については、「すべてのセッションからログアウト」を参照してください。ChatGPT で:
「設定」に移動します。
「セキュリティ」を選択します。
「アクティブなセッション」を選択します。
「すべてのセッションからログアウト」を見つけます。
「すべてログアウト」を選択します。
確認画面で、「すべてのデバイスからログアウト」を選択します。
これにより、現在のセッションを含むすべてのデバイス上のアクティブなセッションからログアウトされます。これには最大30分かかる場合があります。プラットフォームで、「プロフィール」>「セキュリティ」の順に移動し、「すべてのデバイスからログアウト」を選択します。
他の ChatGPT セッションがログアウトされるまでに最大で30分かかることがあります。
Protect your API keys
If you use the OpenAI API, protect your API keys as well as your sign-in credentials. An exposed API key can allow unauthorized API usage through your account, which can result in charges or activity that violates our terms of service.
Use environment variables
Store your API key in environment variables within your development environment. This helps keep the key out of application code and reduces the risk of exposure.
If you use GitHub Actions, use GitHub secrets to store your API key.
API キーをアプリケーションに含めて公開しないでください。
モバイルアプリなどでサーバーを運用する手間を省くために、API キーをアプリケーションに直接埋め込みたくなることがあります。しかし、これにより API キーが悪用されるリスクが高まります。
サードパーティ製品の利用には注意してください。
API キーへのアクセスを要求するサードパーティのライブラリ、フレームワーク、またはツールを使用する際は、十分注意してください。製品が信頼できそうに見えても、キーの情報漏えいや悪用のリスクは依然として存在します。
API キーを必要とするサードパーティ製品を使用する前に、その提供元や製品内容を慎重に確認してください。レビューを確認し、プライバシーポリシーを読み、コミュニティでセキュリティ上の懸念が提起されていないかを確認してください。
Review code before publishing
Before pushing code to public repositories, review it to make sure no sensitive information, such as API keys, is exposed.
Use automated scanning tools that can flag potential leaks. You can also review GitHub's secret scanning tutorial for more guidance.
When OpenAI detects an API key on the public internet, or leaked inside an app in an app store, the API key is disabled immediately.
キーローテーションを実装する
API キーダッシュボード から古いキーを削除し、新しいキーを作成して、定期的に API キーを更新してください。
Monitor API spending and usage
Set multiple spend thresholds, such as 90% and 95%, against a monthly budget at the organization or project level to monitor monthly spend.
Configure custom email recipients to integrate with mailing lists, incident management platforms, and messaging platforms. This can be configured in Platform settings.
You can also enforce an organization or project hard limit to stop affected API requests when tracked spend reaches that amount. Enforcement is not instantaneous, so recorded spend may slightly exceed the limit. For more information, see: Spend limits.
Use separate API keys for each feature, team, product, or project to make usage easier to track. For more information, see: tracking usage by API key.
侵害の疑いへの対応
API キーの漏えいが疑われる場合や、アカウントで不正なアクティビティが見られる場合は、速やかに対応してください。
Secure your account after suspected unauthorized access
If you use a password and think it was exposed, reused, or shared, change it right away.
Log out of all sessions using the instructions above.
If you use the OpenAI API, delete your API keys and review your API usage for unexpected activity.
Review your security history for unfamiliar activity. Keep details that may help with account recovery.
API キーを削除する
API キーは API キーダッシュボード から削除してください。
OpenAI は API キーごとの使用状況の追跡にも対応しています。これにより、用途ごとに API キーを分けて使用することで、機能、チーム、製品、プロジェクトごとの使用状況を確認しやすくなります。
OpenAI サポートへのお問い合わせ
問題を早くご報告いただくほど、OpenAI は迅速に対応し、被害の拡大を防ぐことができます。ヘルプセンターの任意のページから新しいチャットを開き、OpenAI サポートにお問い合わせください。
