Visão geral
Utilize este guia para proteger a sua conta OpenAI, consultar a atividade de segurança e gerir as sessões ativas. Se utiliza a API da OpenAI, siga as orientações relativas às chaves de API para proteger as suas chaves e monitorizar a utilização.
Se suspeitar que a sua conta ou chave de API foi comprometida, consulte Atue em caso de suspeita de comprometimento e contacte de imediato o Apoio da OpenAI.
Mantenha a sua conta segura
Comece pelas suas credenciais de início de sessão e definições de segurança. Estes passos podem ajudar a reduzir o risco de acesso não autorizado à sua conta.
Use credenciais de início de sessão fortes e únicas
Se usar uma palavra-passe, use uma palavra-passe única que não reutilize noutros sites. Recomendamos a utilização de um gestor de palavras-passe para gerar e armazenar palavras-passe.
Altere a sua palavra-passe imediatamente se achar que foi exposta, reutilizada ou partilhada.
Ative a autenticação multifator (MFA)
Ative a autenticação multifator (MFA) para adicionar outra etapa de verificação ao iniciar sessão. Para mais informações, consulte: Ativar ou desativar a autenticação multifator (MFA).
Mesmo que alguém obtenha a sua palavra-passe, continuará a precisar do segundo fator para aceder à sua conta.
A ativação da MFA não termina as sessões existentes. Se suspeitar de acesso não autorizado, altere a sua palavra-passe, caso utilize uma, e termine todas as sessões antes de ativar a MFA.
Se pretende proteger a sua conta com hardware e ainda não tem uma chave de segurança, os utilizadores elegíveis da OpenAI podem saber mais sobre o pacote OpenAI + Yubico YubiKey. Para saber mais, consulte: Pacote OpenAI + Yubico YubiKey.
Use a Segurança Avançada da Conta
Para contas ChatGPT de consumidores elegíveis, a Segurança Avançada da Conta adiciona requisitos de início de sessão mais fortes e salvaguardas de conta mais rigorosas. Para obter mais informações, consulte: Segurança Avançada da Conta. Não está disponível para utilizadores do ChatGPT Enterprise, contas geridas por empresas ou contas associadas a um domínio gerido por uma empresa.
Tenha cuidado com emails e ligações
Tenha cuidado com emails que peçam credenciais ou direcionem utilizadores para páginas Web que exijam dados da conta.
Verifique sempre cuidadosamente o endereço de email e o URL para garantir que são de uma fonte fidedigna.
Consulte a atividade da conta e gira as sessões
O histórico de segurança apresenta os eventos de segurança anteriores. Utilize Sessões ativas para consultar e gerir as sessões atuais.
Consulte o seu histórico de segurança
O histórico de segurança apresenta os eventos de segurança recentes da sua conta OpenAI. Alguns exemplos são os inícios e términos de sessão, as alterações de palavra-passe e as alterações à autenticação multifator (MFA), às chaves de acesso e a outras definições de segurança.
Para abrir o seu histórico de segurança na Web:
No ChatGPT, aceda a Definições.
Selecione Segurança e início de sessão.
Selecione Histórico de segurança.
Consulte o tipo e a hora do evento, bem como os detalhes da localização e do dispositivo. Alguns detalhes podem ser aproximados ou estar indisponíveis.
Se detetar atividade que não realizou nem autorizou, siga os passos em Atue em caso de suspeita de comprometimento.
Termine todas as sessões
Pode terminar todas as sessões ativas em todos os dispositivos. Para consultar e gerir sessões individuais, consulte: Gerir sessões ativas no ChatGPT.
No ChatGPT na Web:
Aceda a Definições.
Selecione Segurança e início de sessão.
Selecione Sessões ativas.
Localize Terminar todas as sessões.
Selecione Terminar todas.
Na janela de confirmação, selecione Terminar sessão em todos os dispositivos.
Esta ação termina todas as sessões ativas em todos os dispositivos, incluindo a sessão atual. As outras sessões do ChatGPT podem demorar até 30 minutos a terminar.
Na plataforma, aceda a O seu perfil > Segurança e selecione Terminar sessão em todos os dispositivos.
Proteja as suas chaves de API
Se utiliza a API da OpenAI, proteja as suas chaves de API, bem como as suas credenciais de início de sessão. Uma chave de API exposta pode permitir a utilização não autorizada da API através da sua conta, o que pode resultar em cobranças ou em atividade que viole os nossos termos de serviço.
Utilize variáveis de ambiente
Guarde a sua chave de API em variáveis de ambiente no seu ambiente de desenvolvimento. Isto ajuda a manter a chave fora do código da aplicação e reduz o risco de exposição.
Se utiliza o GitHub Actions, utilize os segredos do GitHub para guardar a sua chave de API.
Não distribua a sua chave de API
Não incorpore a sua chave de API diretamente numa aplicação, como uma aplicação móvel. Isso deixa a chave vulnerável a exposição e utilização indevida.
Tenha cuidado com produtos de terceiros
Tenha cuidado com bibliotecas, frameworks e ferramentas de terceiros que solicitem acesso à sua chave de API. Mesmo que um produto pareça fiável, continua a existir o risco de exposição ou utilização indevida da chave.
Antes de utilizar um produto de terceiros que exija a sua chave de API, avalie cuidadosamente a empresa e o produto. Consulte as avaliações, leia a política de privacidade e procure eventuais questões de segurança levantadas pela comunidade.
Reveja o código antes de o publicar
Antes de enviar código para repositórios públicos, reveja-o para garantir que não expõe informações sensíveis, como chaves de API.
Utilize ferramentas de análise automática que possam sinalizar potenciais fugas de informação. Também pode consultar o tutorial do GitHub sobre a deteção de segredos para obter mais orientações.
Quando a OpenAI deteta uma chave de API exposta publicamente na Internet ou numa aplicação disponível numa loja de aplicações, a chave é desativada de imediato.
Substitua periodicamente as suas chaves de API
Substitua periodicamente as suas chaves de API, eliminando as antigas e criando novas no painel de chaves de API.
Monitorize os gastos e a utilização da API
Defina vários limiares de gastos, como 90% e 95% de um orçamento mensal, ao nível da organização ou do projeto, para monitorizar os gastos mensais.
Configure destinatários de e-mail personalizados para integração com listas de distribuição, plataformas de gestão de incidentes e plataformas de mensagens. Pode fazer esta configuração nas definições da plataforma.
Também pode aplicar um limite absoluto à organização ou ao projeto para bloquear os pedidos de API abrangidos quando os gastos contabilizados atingirem esse valor. A aplicação do limite não é instantânea, pelo que os gastos registados podem ultrapassá-lo ligeiramente. Para mais informações, consulte: Limites de gastos.
Utilize chaves de API distintas para cada funcionalidade, equipa, produto ou projeto, para facilitar o acompanhamento da utilização. Para mais informações, consulte: Acompanhar a utilização por chave de API.
Atue em caso de suspeita de comprometimento
Atue rapidamente se suspeitar de acesso não autorizado à sua conta ou da exposição de uma chave de API. Siga os passos que se aplicam à sua situação.
Proteja a sua conta após uma suspeita de acesso não autorizado
Se utiliza uma palavra-passe e suspeita que foi exposta, reutilizada ou partilhada, altere-a de imediato.
Termine todas as sessões seguindo as instruções acima.
Se utiliza a API da OpenAI, elimine as suas chaves de API e verifique se existe atividade inesperada na utilização da API.
Consulte o seu histórico de segurança para verificar se existe atividade que não reconhece. Guarde os detalhes que possam ajudar na recuperação da conta.
Revogue uma chave de API exposta
Se suspeitar que uma chave de API foi comprometida:
Elimine a chave afetada no painel de chaves de API.
Verifique se existe atividade inesperada na utilização da API e guarde os detalhes.
Contacte o Apoio da OpenAI
Contacte o Apoio da OpenAI abrindo uma nova conversa em qualquer página do Centro de Apoio. Inclua detalhes da atividade que não realizou nem autorizou. Estes detalhes podem ajudar na recuperação da conta.
