Visão geral
Use este guia para proteger sua conta da OpenAI, analisar a atividade de segurança e gerenciar sessões ativas. Se você usa a API da OpenAI, siga as orientações sobre chaves de API para proteger suas chaves e monitorar o uso.
Se você acha que sua conta ou chave de API foi comprometida, consulte a seção Responder a uma suspeita de comprometimento e entre em contato com o Suporte da OpenAI imediatamente.
Mantenha sua conta segura
Comece verificando suas credenciais de login e configurações de segurança. Essas medidas podem ajudar a reduzir o risco de acesso não autorizado à conta.
Use credenciais de login fortes e exclusivas
Se você usar uma senha, escolha uma senha exclusiva e não a reutilize em outros sites. Recomendamos o uso de um gerenciador de senhas para gerar e armazenar senhas.
Altere sua senha imediatamente se acreditar que ela tenha sido exposta, reutilizada ou compartilhada.
Ative a autenticação multifator (MFA)
Ative a autenticação multifator (MFA) para adicionar outra etapa de verificação ao fazer login. Para obter mais informações, consulte como ativar ou desativar a autenticação multifator (MFA).
Mesmo que alguém consiga sua senha, ainda precisará concluir a autenticação multifator para acessar sua conta.
Habilitar a MFA não encerra as sessões existentes. Se você suspeitar de acesso não autorizado, altere sua senha, caso use uma, e encerre todas as sessões antes de habilitar a MFA.
Se você deseja proteção de conta baseada em hardware e ainda não tem uma chave de segurança, usuários elegíveis da OpenAI podem saber mais sobre o pacote OpenAI + Yubico YubiKey. Saiba mais sobre o Pacote OpenAI + Yubico YubiKey.
Utilize a Segurança Avançada da Conta
Para contas ChatGPT de consumidores elegíveis, a Segurança Avançada da Conta adiciona requisitos de login mais rigorosos e proteções de conta mais estritas. Para obter mais informações, consulte: Segurança avançada da conta. Não está disponível para usuários do ChatGPT Enterprise, contas gerenciadas por empresas ou contas associadas a um domínio gerenciado por empresas.
Tenha cuidado com e-mails e links
Tenha cuidado com e-mails que solicitam credenciais ou direcionam os usuários para páginas da web que exigem detalhes da conta.
Sempre verifique o endereço de e-mail e o URL para garantir que sejam de uma fonte confiável.
Analise a atividade da conta e gerencie sessões
O histórico de segurança mostra eventos de segurança anteriores. Use Sessões ativas para revisar e gerenciar as sessões atuais.
Analise seu histórico de segurança
O histórico de segurança mostra eventos de segurança recentes da sua conta da OpenAI. Entre os exemplos estão logins, logouts, alterações de senha e mudanças na autenticação multifator (MFA), nas chaves de acesso e em outras configurações de segurança.
Para abrir seu histórico de segurança na web:
No ChatGPT, acesse Configurações.
Selecione Segurança e login.
Selecione Histórico de segurança.
Revise o tipo e o horário do evento, juntamente com os detalhes de localização e dispositivo. Alguns detalhes podem ser aproximados ou não estar disponíveis.
Se observar uma atividade que não realizou nem autorizou, siga as etapas na seção Responder a uma suspeita de comprometimento.
Encerrar todas as sessões
Você pode encerrar todas as sessões ativas em todos os dispositivos. Para revisar e gerenciar sessões individuais, consulte o artigo Como gerenciar sessões ativas no ChatGPT.
No ChatGPT na web:
Acesse as Configurações.
Selecione Segurança e login.
Selecione Sessões ativas.
Encontre Sair de todas as sessões.
Selecione Sair de todos.
Na janela de confirmação, selecione Sair de todos os dispositivos.
Isso encerra todas as sessões ativas em todos os dispositivos, incluindo a sessão atual. Pode levar até 30 minutos para que outras sessões do ChatGPT sejam encerradas.
Na Plataforma, acesse Profile > Security e selecione Log out of all devices.
Proteja suas chaves de API
Se você usa a API da OpenAI, proteja suas chaves de API e suas credenciais de acesso. Uma chave de API exposta pode permitir o uso não autorizado da API por meio da sua conta, o que pode resultar em cobranças ou atividades que violem nossos Termos de Serviço.
Use variáveis de ambiente
Armazene sua chave de API em variáveis de ambiente dentro do seu ambiente de desenvolvimento. Isso ajuda a manter a chave fora do código do aplicativo e reduz o risco de exposição.
Se você usa o GitHub Actions, utilize os segredos do GitHub para armazenar sua chave de API.
Não envie sua chave de API
Não incorpore sua chave de API diretamente em um aplicativo, como um aplicativo móvel. Isso torna a chave vulnerável à exposição e ao uso indevido.
Tenha cautela com produtos de terceiros.
Tenha cautela com bibliotecas, frameworks e ferramentas de terceiros que solicitam acesso à sua chave de API. Mesmo que um produto pareça confiável, ainda existe o risco de exposição a fatores críticos ou uso indevido.
Antes de usar um produto de terceiros que exija sua chave de API, analise cuidadosamente a empresa e o produto. Confira as avaliações, leia a política de privacidade e procure por quaisquer problemas de segurança levantados pela comunidade.
Revise o código antes de publicar
Antes de enviar o código para repositórios públicos, revise-o para garantir que nenhuma informação sensível, como chaves de API, seja exposta.
Utilize ferramentas de varredura automatizadas que possam identificar possíveis vazamentos. Você também pode consultar o tutorial de verificação de segredos do GitHub para obter mais orientações.
Quando a OpenAI detecta uma chave de API na internet pública ou vazada dentro de um aplicativo em uma loja de aplicativos, a chave de API é desativada imediatamente.
Alterne suas chaves de API
Altere periodicamente suas chaves de API, excluindo as antigas e criando novas por meio do painel de controle de chaves de API.
Monitore os gastos e o uso da API
Defina vários limites de gastos, como 90% e 95%, em relação a um orçamento mensal no nível da organização ou do projeto para monitorar os gastos mensais.
Configure destinatários de e-mail personalizados para integração com listas de e-mail, plataformas de gerenciamento de incidentes e plataformas de mensagens. Isso pode ser configurado nas configurações da plataforma.
Você também pode aplicar um limite rígido à organização ou ao projeto para interromper as solicitações da API afetadas quando os gastos monitorados atingirem esse valor. A aplicação do limite não é instantânea, portanto, os gastos registrados podem exceder ligeiramente o limite. Para mais informações, consulte o artigo sobre limites de gastos.
Use chaves de API separadas para cada recurso, equipe, produto ou projeto para facilitar o acompanhamento do uso. Para obter mais informações, consulte como acompanhar o uso por chave de API.
Responder a uma suspeita de comprometimento
Aja rapidamente se suspeitar de acesso não autorizado à conta ou de uma chave de API exposta. Siga as etapas que correspondem à sua situação.
Proteja sua conta após suspeita de acesso não autorizado
Se você usa uma senha e acredita que ela tenha sido exposta, reutilizada ou compartilhada, altere-a imediatamente.
Encerre todas as sessões usando as instruções acima.
Se você usa a API da OpenAI, exclua suas chaves de API e revise o uso da sua API em busca de atividades inesperadas.
Revise seu histórico de segurança] em busca de atividades incomuns. Mantenha os detalhes que possam ajudar na recuperação da conta.
Revogue a chave de API exposta
Se você acredita que uma chave de API foi comprometida:
Exclua a chave afetada por meio do painel de controle de chaves de API.
Revise o uso da API em busca de atividades inesperadas e mantenha os detalhes que possam ajudar na investigação.
Entre em contato com o suporte da OpenAI
Entre em contato com o Suporte da OpenAI abrindo um novo chat em qualquer página da Central de Ajuda. Inclua detalhes sobre as atividades que você não realizou nem autorizou. Essas informações podem ajudar na recuperação da conta.
