Tổng quan
Làm theo hướng dẫn này để bảo vệ tài khoản OpenAI, xem lại hoạt động bảo mật và quản lý các phiên đang hoạt động. Nếu sử dụng API OpenAI, hãy làm theo hướng dẫn về khóa API để bảo vệ khóa và theo dõi mức sử dụng.
Nếu cho rằng tài khoản hoặc khóa API của mình đã bị xâm phạm, hãy xem mục Xử lý khi nghi ngờ tài khoản hoặc khóa API bị xâm phạm và liên hệ ngay với bộ phận Hỗ trợ OpenAI.
Giữ an toàn cho tài khoản
Bắt đầu với thông tin đăng nhập và các tùy chọn cài đặt bảo mật. Các bước này có thể giúp giảm nguy cơ tài khoản bị truy cập trái phép.
Sử dụng thông tin đăng nhập mạnh và duy nhất
Nếu bạn dùng mật khẩu, hãy dùng một mật khẩu duy nhất mà bạn không tái sử dụng trên các trang web khác. Chúng tôi khuyên bạn nên dùng trình quản lý mật khẩu để tạo và lưu trữ mật khẩu.
Hãy đổi mật khẩu ngay nếu bạn nghĩ mật khẩu đã bị lộ, tái sử dụng hoặc chia sẻ.
Bật xác thực đa yếu tố (MFA)
Bật xác thực đa yếu tố (MFA) để thêm một bước xác minh khi đăng nhập. Để biết thêm thông tin, hãy xem: Bật hoặc tắt xác thực đa yếu tố (MFA).
Ngay cả khi ai đó có được mật khẩu của bạn, họ vẫn cần yếu tố xác thực thứ hai để truy cập tài khoản.
Việc bật MFA không chấm dứt các phiên đăng nhập hiện có. Nếu nghi ngờ có truy cập trái phép, hãy đổi mật khẩu nếu bạn có sử dụng mật khẩu và đăng xuất khỏi tất cả phiên trước khi bật MFA.
Nếu muốn bảo vệ tài khoản bằng phần cứng và chưa có khóa bảo mật, người dùng OpenAI đủ điều kiện có thể tìm hiểu về gói OpenAI + Yubico YubiKey. Để tìm hiểu thêm, hãy xem: Gói OpenAI + Yubico YubiKey.
Sử dụng Bảo mật tài khoản nâng cao
Đối với các tài khoản ChatGPT người tiêu dùng đủ điều kiện, Bảo mật tài khoản nâng cao bổ sung yêu cầu đăng nhập mạnh hơn và biện pháp bảo vệ tài khoản nghiêm ngặt hơn. Để biết thêm thông tin, hãy xem: Bảo mật tài khoản nâng cao. Tính năng này không khả dụng cho người dùng ChatGPT Enterprise, tài khoản do doanh nghiệp quản lý hoặc tài khoản liên kết với miền do doanh nghiệp quản lý.
Thận trọng với email và liên kết
Hãy thận trọng với email yêu cầu thông tin đăng nhập hoặc chuyển người dùng đến các trang web yêu cầu thông tin tài khoản.
Luôn kiểm tra kỹ địa chỉ email và URL để đảm bảo chúng đến từ nguồn đáng tin cậy.
Xem lại hoạt động tài khoản và quản lý các phiên
Lịch sử bảo mật hiển thị các sự kiện bảo mật đã diễn ra. Dùng mục Phiên đang hoạt động để xem và quản lý các phiên hiện tại.
Xem lại lịch sử bảo mật
Lịch sử bảo mật hiển thị các sự kiện bảo mật gần đây của tài khoản OpenAI. Ví dụ như đăng nhập, đăng xuất, đổi mật khẩu và thay đổi xác thực đa yếu tố (MFA), khóa truy cập cùng các tùy chọn cài đặt bảo mật khác.
Để mở lịch sử bảo mật trên web:
Trong ChatGPT, vào Cài đặt.
Chọn Bảo mật và đăng nhập.
Chọn Lịch sử bảo mật.
Xem loại sự kiện và thời gian cùng với thông tin chi tiết về vị trí và thiết bị. Một số thông tin có thể chỉ mang tính gần đúng hoặc không có sẵn.
Nếu thấy hoạt động mà bạn không thực hiện hoặc cho phép, hãy làm theo các bước trong mục Xử lý khi nghi ngờ tài khoản hoặc khóa API bị xâm phạm.
Đăng xuất khỏi tất cả phiên
Bạn có thể đăng xuất khỏi tất cả phiên đang hoạt động trên các thiết bị. Để xem và quản lý từng phiên, hãy xem: Quản lý các phiên đang hoạt động trong ChatGPT.
Trong ChatGPT trên web:
Vào Cài đặt.
Chọn Bảo mật và đăng nhập.
Chọn Phiên đang hoạt động.
Tìm Đăng xuất khỏi tất cả phiên.
Chọn Đăng xuất tất cả.
Trong hộp thoại xác nhận, chọn Đăng xuất khỏi tất cả thiết bị.
Thao tác này sẽ đăng xuất bạn khỏi tất cả phiên đang hoạt động trên các thiết bị, bao gồm cả phiên hiện tại. Có thể mất tới 30 phút để các phiên ChatGPT khác được đăng xuất.
Trên Platform, vào Hồ sơ của bạn > Bảo mật rồi chọn Đăng xuất khỏi tất cả thiết bị.
Bảo vệ khóa API
Nếu sử dụng API OpenAI, hãy bảo vệ khóa API cũng như thông tin đăng nhập của bạn. Khóa API bị lộ có thể cho phép người khác sử dụng API trái phép qua tài khoản của bạn, dẫn đến phát sinh phí hoặc hoạt động vi phạm điều khoản dịch vụ của chúng tôi.
Sử dụng biến môi trường
Lưu khóa API trong các biến môi trường của môi trường phát triển. Cách này giúp tránh đưa khóa vào mã ứng dụng và giảm nguy cơ lộ khóa.
Nếu sử dụng GitHub Actions, hãy dùng tính năng lưu trữ thông tin bí mật của GitHub để lưu khóa API.
Không đưa khóa API vào ứng dụng khi phát hành
Không nhúng khóa API trực tiếp vào ứng dụng, chẳng hạn như ứng dụng di động. Làm như vậy khiến khóa dễ bị lộ và sử dụng sai mục đích.
Thận trọng với các sản phẩm của bên thứ ba
Hãy thận trọng với các thư viện, framework và công cụ của bên thứ ba yêu cầu quyền truy cập vào khóa API của bạn. Ngay cả khi sản phẩm có vẻ đáng tin cậy, khóa vẫn có nguy cơ bị lộ hoặc sử dụng sai mục đích.
Trước khi sử dụng sản phẩm của bên thứ ba yêu cầu khóa API, hãy tìm hiểu kỹ về công ty và sản phẩm đó. Xem các đánh giá, đọc chính sách quyền riêng tư và tìm hiểu xem cộng đồng có nêu lo ngại nào về bảo mật hay không.
Rà soát mã trước khi công bố
Trước khi đẩy mã lên kho lưu trữ công khai, hãy rà soát để đảm bảo không có thông tin nhạy cảm nào, chẳng hạn khóa API, bị lộ.
Sử dụng công cụ quét tự động có khả năng cảnh báo nguy cơ rò rỉ thông tin. Bạn cũng có thể xem hướng dẫn quét thông tin bí mật của GitHub để được hướng dẫn thêm.
Khi OpenAI phát hiện khóa API xuất hiện công khai trên internet hoặc bị rò rỉ trong một ứng dụng trên cửa hàng ứng dụng, khóa API đó sẽ bị vô hiệu hóa ngay lập tức.
Thay mới khóa API định kỳ
Định kỳ thay khóa API bằng cách xóa khóa cũ và tạo khóa mới qua bảng quản lý khóa API.
Theo dõi chi tiêu và mức sử dụng API
Đặt nhiều ngưỡng chi tiêu, chẳng hạn 90% và 95% ngân sách hằng tháng ở cấp tổ chức hoặc dự án, để theo dõi chi tiêu hằng tháng.
Tùy chỉnh người nhận email để tích hợp với danh sách gửi thư, nền tảng quản lý sự cố và nền tảng nhắn tin. Bạn có thể thiết lập tính năng này trong phần cài đặt Platform.
Bạn cũng có thể áp dụng giới hạn cứng cho tổ chức hoặc dự án để chặn các yêu cầu API thuộc phạm vi áp dụng khi chi tiêu được theo dõi đạt mức đó. Giới hạn không được thực thi ngay tức thì, nên chi tiêu được ghi nhận có thể vượt nhẹ mức giới hạn. Để biết thêm thông tin, hãy xem: Giới hạn chi tiêu.
Sử dụng khóa API riêng cho từng tính năng, nhóm, sản phẩm hoặc dự án để dễ theo dõi mức sử dụng hơn. Để biết thêm thông tin, hãy xem: Theo dõi mức sử dụng theo khóa API.
Xử lý khi nghi ngờ tài khoản hoặc khóa API bị xâm phạm
Hãy hành động ngay nếu bạn nghi ngờ tài khoản bị truy cập trái phép hoặc khóa API bị lộ. Thực hiện các bước phù hợp với tình huống của bạn.
Bảo vệ tài khoản sau khi nghi ngờ có truy cập trái phép
Nếu sử dụng mật khẩu và cho rằng mật khẩu đã bị lộ, được dùng lại ở nơi khác hoặc đã được chia sẻ, hãy đổi ngay.
Đăng xuất khỏi tất cả phiên theo hướng dẫn ở trên.
Nếu sử dụng API OpenAI, hãy xóa các khóa API và kiểm tra việc sử dụng API để phát hiện hoạt động bất thường.
Xem lại lịch sử bảo mật để tìm hoạt động lạ. Lưu lại những thông tin có thể giúp khôi phục tài khoản.
Thu hồi khóa API bị lộ
Nếu bạn cho rằng khóa API đã bị xâm phạm:
Xóa khóa bị ảnh hưởng qua bảng quản lý khóa API.
Kiểm tra việc sử dụng API để phát hiện hoạt động bất thường và lưu lại thông tin chi tiết.
Liên hệ bộ phận Hỗ trợ OpenAI
Liên hệ bộ phận Hỗ trợ OpenAI bằng cách mở cuộc trò chuyện mới trên bất kỳ trang nào của Trung tâm Trợ giúp. Cung cấp thông tin chi tiết về hoạt động mà bạn không thực hiện hoặc cho phép. Những thông tin này có thể giúp khôi phục tài khoản.
