Огляд
Цей посібник допоможе вам захистити обліковий запис OpenAI, переглядати події безпеки та керувати активними сеансами. Якщо ви користуєтеся API OpenAI, дотримуйтеся рекомендацій щодо ключів API, щоб захистити їх і відстежувати використання.
Якщо ви вважаєте, що ваш обліковий запис або ключ API скомпрометовано, перейдіть до розділу «Дії в разі підозри на компрометацію» та негайно зверніться до служби підтримки OpenAI.
Подбайте про безпеку облікового запису
Почніть з облікових даних для входу та налаштувань безпеки. Ці дії допоможуть знизити ризик несанкціонованого доступу до облікового запису.
Використовуйте надійні й унікальні облікові дані для входу
Якщо ви використовуєте пароль, він має бути унікальним і не використовуватися повторно на інших сайтах. Рекомендуємо використовувати менеджер паролів для створення та зберігання паролів.
Негайно змініть пароль, якщо вважаєте, що його було розкрито, використано повторно або передано іншим.
Увімкніть багатофакторну автентифікацію (MFA)
Увімкніть багатофакторну автентифікацію (MFA), щоб додати ще один крок перевірки під час входу. Докладніше див. у статті «Увімкнення та вимкнення багатофакторної автентифікації (MFA)».
Навіть якщо хтось дізнається ваш пароль, для доступу до облікового запису все одно знадобиться другий фактор автентифікації.
Увімкнення MFA не завершує поточні сеанси. Якщо ви підозрюєте несанкціонований доступ, змініть пароль, якщо користуєтеся ним, і завершіть усі сеанси, перш ніж увімкнути MFA.
Якщо ви хочете захистити обліковий запис за допомогою апаратного ключа безпеки, але ще не маєте його, дізнайтеся про комплект OpenAI + Yubico YubiKey, доступний користувачам OpenAI, які відповідають умовам пропозиції. Докладніше див. у статті «Комплект OpenAI + Yubico YubiKey».
Використовуйте розширений захист облікового запису
Для відповідних споживчих облікових записів ChatGPT розширений захист облікового запису додає суворіші вимоги до входу й надійніші засоби захисту. Докладніше див.: Розширений захист облікового запису. Він недоступний для користувачів ChatGPT Enterprise, облікових записів, керованих підприємством, або облікових записів, пов’язаних із доменом, керованим підприємством.
Будьте обережні з електронними листами й посиланнями
Будьте обережні з електронними листами, у яких запитують облікові дані або спрямовують користувачів на вебсторінки, що вимагають дані облікового запису.
Завжди перевіряйте адресу електронної пошти й URL-адресу, щоб переконатися, що вони походять із надійного джерела.
Переглядайте активність облікового запису й керуйте сеансами
Історія безпеки показує минулі події, пов’язані з безпекою. У розділі Активні сеанси можна переглядати поточні сеанси й керувати ними.
Перегляньте історію безпеки
Історія безпеки показує останні події, пов’язані з безпекою вашого облікового запису OpenAI. Це, зокрема, вхід і вихід з облікового запису, зміни пароля, багатофакторної автентифікації (MFA), ключів доступу та інших налаштувань безпеки.
Щоб відкрити історію безпеки у вебверсії:
У ChatGPT перейдіть до розділу Налаштування.
Виберіть Безпека та вхід.
Виберіть Історія безпеки.
Перегляньте тип і час події, а також дані про місцеположення та пристрій. Деякі дані можуть бути приблизними або недоступними.
Якщо ви помітили дії, яких не виконували й не дозволяли, дотримуйтеся вказівок у розділі «Дії в разі підозри на компрометацію».
Завершіть усі сеанси
Ви можете завершити всі активні сеанси на всіх пристроях. Щоб дізнатися, як переглядати окремі сеанси й керувати ними, див. статтю «Керування активними сеансами в ChatGPT».
У вебверсії ChatGPT:
Перейдіть до розділу Налаштування.
Виберіть Безпека та вхід.
Виберіть Активні сеанси.
Знайдіть пункт Завершити всі сеанси.
Виберіть Завершити всі.
У вікні підтвердження виберіть Вийти на всіх пристроях.
Це завершить усі активні сеанси на всіх пристроях, зокрема поточний. Завершення інших сеансів ChatGPT може тривати до 30 хвилин.
На платформі перейдіть до розділу Ваш профіль > Безпека і виберіть Вийти на всіх пристроях.
Захищайте ключі API
Якщо ви користуєтеся API OpenAI, захищайте не лише облікові дані для входу, а й ключі API. Витік ключа API може призвести до несанкціонованого використання API через ваш обліковий запис, а отже — до стягнення плати або дій, що порушують наші умови надання послуг.
Використовуйте змінні середовища
Зберігайте ключ API у змінних середовища у своєму середовищі розробки. Це допомагає не зберігати ключ у коді застосунку та зменшує ризик його витоку.
Якщо ви користуєтеся GitHub Actions, зберігайте ключ API за допомогою секретів GitHub.
Не поширюйте ключ API разом із застосунком
Не вбудовуйте ключ API безпосередньо в застосунок, зокрема мобільний. Це створює ризик витоку ключа та зловживання ним.
Будьте обережні зі сторонніми продуктами
Будьте обережні зі сторонніми бібліотеками, фреймворками та інструментами, які запитують доступ до вашого ключа API. Навіть якщо продукт здається надійним, ризик витоку ключа або зловживання ним залишається.
Перш ніж використовувати сторонній продукт, якому потрібен ваш ключ API, ретельно перевірте компанію та сам продукт. Перегляньте відгуки, прочитайте політику конфіденційності та перевірте, чи повідомляла спільнота про проблеми з безпекою.
Перевіряйте код перед публікацією
Перш ніж надсилати код до публічних репозиторіїв, перевірте, чи не містить він конфіденційних даних, як-от ключів API.
Використовуйте інструменти автоматичного сканування, які можуть виявляти потенційні витоки. Додаткові рекомендації можна знайти в посібнику GitHub зі сканування секретів.
Якщо OpenAI виявляє ключ API у відкритому доступі в інтернеті або в застосунку з магазину застосунків, цей ключ негайно вимикається.
Регулярно замінюйте ключі API
Періодично замінюйте ключі API: видаляйте старі та створюйте нові на панелі керування ключами API.
Відстежуйте використання API та витрати
Щоб відстежувати щомісячні витрати, установіть кілька порогів, наприклад 90% і 95% від місячного бюджету, на рівні організації або проєкту.
Укажіть власні адреси одержувачів електронних листів для інтеграції зі списками розсилки, платформами керування інцидентами та обміну повідомленнями. Це можна зробити в налаштуваннях платформи.
Також можна встановити жорсткий ліміт для організації або проєкту, щоб зупиняти відповідні запити API, коли обліковані витрати досягнуть цієї суми. Ліміт спрацьовує не миттєво, тому обліковані витрати можуть дещо перевищити його. Докладніше див. у розділі «Ліміти витрат».
Використовуйте окремі ключі API для кожної функції, команди, продукту або проєкту, щоб легше відстежувати використання. Докладніше див. на сторінці відстеження використання за ключем API.
Дії в разі підозри на компрометацію
Дійте швидко, якщо підозрюєте несанкціонований доступ до облікового запису або витік ключа API. Виконайте дії, що відповідають вашій ситуації.
Захистіть обліковий запис у разі підозри на несанкціонований доступ
Якщо ви користуєтеся паролем і вважаєте, що він міг потрапити до сторонніх осіб, використовуватися деінде або бути переданим комусь, негайно змініть його.
Завершіть усі сеанси за наведеними вище вказівками.
Якщо ви користуєтеся API OpenAI, видаліть ключі API та перевірте дані про використання API на наявність неочікуваної активності.
Перегляньте історію безпеки, щоб виявити незнайомі дії. Збережіть відомості, які можуть допомогти відновити доступ до облікового запису.
Відкличте скомпрометований ключ API
Якщо ви вважаєте, що ключ API скомпрометовано:
Видаліть цей ключ на панелі керування ключами API.
Перевірте дані про використання API на наявність неочікуваної активності та збережіть відповідні відомості.
Зверніться до служби підтримки OpenAI
Щоб звернутися до служби підтримки OpenAI, відкрийте новий чат на будь-якій сторінці Довідкового центру. Надайте відомості про дії, яких ви не виконували й не дозволяли. Ці відомості можуть допомогти відновити доступ до облікового запису.
