概览
使用本指南保护你的 OpenAI 账户、查看安全活动并管理活跃会话。如果你使用 OpenAI API,请遵循 API 密钥指南保护你的密钥并监控使用情况。
如果你认为自己的账户或 API 密钥已泄露,请参阅“应对疑似泄露或入侵”,并立即联系 OpenAI 支持团队。
保障你的账户安全
先检查你的登录凭据和安全设置。这些步骤有助于降低未经授权访问账户的风险。
使用高强度且唯一的登录凭据
如果你使用密码,请使用一个不会在其他网站重复使用的唯一密码。我们建议你使用密码管理器来生成和存储密码。如果你认为自己的密码已泄露、在其他地方重复使用或已共享,请立即更改密码。
启用多因素身份验证 (MFA)
启用多因素身份验证 (MFA),以便在登录时增加另一道验证步骤。如需了解更多信息,请参阅启用或禁用多因素身份验证 (MFA)。
即使有人获取了你的密码,也仍需通过第二重验证才能访问你的账户。
启用 MFA 不会使现有的登录会话失效。如果你怀疑存在未经授权的访问,请在启用 MFA 前更改密码(如果你使用密码),并退出所有会话。
如果你希望获得基于硬件的账户保护,并且还没有安全密钥,符合条件的 OpenAI 用户可以了解 OpenAI + Yubico YubiKey 密钥包。如需了解详情,请参阅:“OpenAI + Yubico YubiKey 密钥包”。
使用高级账户安全功能
对于符合条件的个人 ChatGPT 账户,高级账户安全功能会增加更严格的登录要求和账户安全保护措施。如需了解更多信息,请参阅高级账户安全保护。此功能不适用于 ChatGPT Enterprise 用户、企业管理的账户,或与企业管理域名关联的账户。
谨慎对待电子邮件和链接
请谨慎对待要求提供凭据,或引导用户访问需要提供账户详细信息的网页的电子邮件。
务必仔细核实电子邮件地址和 URL,确保它们来自可信来源。
查看账户活动并管理会话
安全历史记录会显示过去发生的安全事件。使用活跃会话功能查看和管理当前会话。
查看你的安全历史记录
安全历史记录会显示 OpenAI 账户最近发生的安全事件。例如登录、注销、密码更改,以及对多因素身份验证 (MFA)、通行密钥和其他安全设置所做的更改。
在网页上打开你的安全历史记录:
在 ChatGPT 中,前往设置。
选择安全和登录。
选择“安全历史记录”。
查看事件类型、时间、地点和设备详情。部分详情可能不完整或无法提供。
如果你发现自己并未执行或存在未经授权的活动,请按照“应对疑似泄露或入侵”中的步骤进行操作。
退出所有会话
你可以退出所有设备上的所有活跃会话。如需查看和管理单个会话,请参阅:“在 ChatGPT 中管理活跃会话”。
在 ChatGPT 网页版中:
进入“设置”
选择安全和登录。
选择“活跃会话”。
找到“退出所有会话”。
选择“全部退出登录”。
在确认弹窗中,选择“在所有设备上退出登录”。
该操作会让你退出所有设备上的所有活跃会话,包括当前会话。其他 ChatGPT 会话最长可能需要 30 分钟才会退出登录。
在平台中,前往“个人资料 > 安全”,然后选择“在所有设备上退出登录”。
保护你的 API 密钥
如果你使用 OpenAI API,请保护你的 API 密钥和登录凭据。暴露的 API 密钥可能会允许他人通过你的账户未经授权地使用 API,从而产生费用或导致违反我们服务条款的活动。
使用环境变量
在你的开发环境中,将 API 密钥存储在环境变量中。这有助于避免将密钥写入应用程序代码,并降低泄露风险。
如果你使用的是 GitHub Actions,请使用 GitHub Secrets 来存储你的 API 密钥。
请勿分发 API 密钥
请勿直接将 API 密钥嵌入应用程序中,例如移动应用。这会使该密钥面临泄露和滥用风险。
谨慎使用第三方产品
使用请求访问你 API 密钥的第三方库、框架或工具时,请务必保持谨慎。即使某个产品看似信誉良好,也仍然存在密钥泄露或滥用的风险。
在使用需要获取你 API 密钥的第三方产品之前,请仔细审查该公司及其产品。查看评价,阅读隐私政策,并留意社区提出的任何安全问题。
发布前审查代码
在将代码推送到公共代码仓库之前,请检查代码,确保未暴露 API 密钥等敏感信息。
使用可标记潜在泄露的自动化扫描工具。你还可以参阅 GitHub 的机密扫描教程,获取更多指引。
当 OpenAI 在公共互联网上检测到 API 密钥,或发现 API 密钥在应用商店中的某款应用内泄露时,该 API 密钥会被立即禁用。
轮流使用 API 密钥
定期通过 API 密钥控制面板删除旧密钥并创建新密钥,以更换你的 API 密钥。
监控 API 支出和使用情况
在组织或项目级别,根据月度预算设置多个支出阈值(例如 90% 和 95%),以监控月度支出。
配置自定义电子邮件收件人,以便与邮件列表、事件管理平台和消息平台集成。可在 Platform 设置中配置此项。
你还可以强制执行组织或项目的硬性限制,以便在记录的支出达到限额时停止受影响的 API 请求。执行措施不会立即生效,因此记录的支出可能会略微超出限额。如需了解更多信息,请参阅:“支出限制”。
分别为每项功能、每个团队、每款产品或每个项目使用单独的 API 密钥,以便轻松跟踪使用情况。如需了解更多信息,请参阅:“按 API 密钥跟踪使用情况”。
应对疑似泄露或入侵
如果你怀疑账户遭到未经授权的访问,或 API 密钥已泄露,请立即采取行动。按照符合自身情况的步骤操作。
怀疑账户遭到未经授权的访问后,请保护你的账户安全
如果你使用密码,并且认为密码已泄露、重复使用或已共享,请立即更改密码。
请按照上述说明退出所有会话。
如果你使用 OpenAI API,请删除 API 密钥并检查 API 使用情况,确认是否存在异常活动。
查看你的安全历史记录,检查是否存在可疑活动。保留可能有助于账户恢复的详细信息。
联系 OpenAI 支持团队
在任意帮助中心页面发起新聊天,即可联系 OpenAI 支持。请提供你未执行或未授权的活动详情。这些详细信息有助于恢复账户。
