ChatGPTの強化アカウント保護、設定前に復旧キーを置く場所を決める

OpenAIは2026年4月30日、ChatGPTの個人アカウント向けに、Advanced Account Securityという任意の強化保護を導入しました。設定するとパスワード、メール・SMSのサインインコード、メールによるアカウント復旧が無効になり、パスキーまたはFIDO対応のセキュリティキーと復旧キーでアクセスを守ります。利用者にとって重要なのは、有効化ボタンを押す前に、端末を失っても使える二つ以上の認証手段と、復旧キーの安全な保管先を用意することです。復旧キーを使うと復旧手続きは始まりますが、セキュリティのためアカウントのロック解除は有効なキーを入力してから48時間後です。すべての認証手段と復旧キーを失うと、通常のメール復旧やサポートによる解除には頼れません。

  • ChatGPTやCodexに仕事・個人の重要な情報を保存している人
  • パスキーや物理セキュリティキーを使える人
  • アカウント乗っ取り対策を強めたい人
確認レベル 4 二つの認証手段、復旧キーの保管先、無効になる復旧経路を確認する
危険度ではなく、必要な確認の程度を表しています。

有効化前に、①Securityに設定が表示されるか、②端末をまたいで使えるものを含む二つの認証手段があるか、③復旧キーを認証端末と別の安全な場所へ置けるか、④メール・SMS・パスワード復旧に戻れないことを理解したか、の順で確認します。設定後は全端末で再ログインできることも試します。

Step 1

身近な事例を知る

仕事用のノートPCでChatGPTを使っており、SettingsのSecurityにAdvanced Account Securityが表示された

アカウントへの不正アクセスを心配し、すぐ有効にしようとしています。ただし、パスキーは現在のPCだけに保存されており、予備端末や物理キーはありません。復旧キーが表示されることは知っていますが、どこへ保管するかは決めていません。OpenAIの案内では、設定には少なくとも二つの安全なサインイン方法が必要で、そのうち一つは端末をまたいで使える必要があります。

Step 2

あなたならどうする?

Advanced Account Securityを有効にする前の準備として、最も適切なのは?
Step 3

確認ポイント

優先して確認

自分のアカウントが対象か、SettingsのSecurityで確認する

Advanced Account Securityは対象地域の個人ChatGPTアカウント向けです。Enterprise管理下のアカウントや確認済みドメインと結び付いたアカウントでは利用できません。Securityに表示されない場合、そのアカウントではまだ利用できません。

優先して確認

認証手段を二つ用意し、一つは端末をまたいで使えるものにする

OpenAIは、パスキーとFIDO対応の物理セキュリティキー、またはその組み合わせを案内しています。一台だけに保存したパスキーは要件を満たさないことがあります。同期パスキーや予備の物理キーなど、別の端末でも使える手段を確認します。

優先して確認

復旧キーを認証端末とは別の安全な保管先へ置き、48時間の待機も見込む

復旧キーは各キーを一度だけ使え、認証手段を失った時の復旧に使います。有効なキーを入力しても、セキュリティのためロック解除は48時間後です。PC内の同じ場所、メール下書き、誰でも開ける共有フォルダだけに置くのではなく、端末紛失と同時に失わない安全な保管方法を決めます。

優先して確認

有効化後に使えなくなる復旧経路を確認する

有効化するとパスワードでのサインイン、メール・SMSコード、メールによるアカウント復旧が無効になります。OpenAI Supportも、通常のアクセスを戻すためにパスワードをリセットしたり、設定を解除したり、認証手段を追加・削除したりはできません。

できれば確認

有効化後は全端末からサインアウトされる前提で、再ログインを試す

初期設定の後は全端末からサインアウトされます。普段使うPC・スマートフォンで、実際にパスキーまたはセキュリティキーを使って戻れることを確認し、SecurityのActive sessionsでセッションも見直します。

できれば確認

復旧キーに不安が出た時は、失う前に置き換える

復旧キーを紛失した、または他者に見られた可能性がある時は、SettingsのSecurityからAdvanced Account Securityを開き、Recovery keysのManageで置き換えます。置き換えると古いキーは無効になります。

Step 4

現時点での見立て

確度は高め強化保護は、認証手段と復旧キーを失わない準備ができた時だけ有効にする

Advanced Account Securityは、パスワードやメール・SMSによる弱い復旧経路を無効にして、ChatGPTとCodexのアカウントを強く守る設定です。その代わり、本人がすべての認証手段と復旧キーを失った場合にも、通常のサポート復旧には頼れません。二つの認証手段と独立した復旧キー保管を先に整え、有効化後の再ログインまで確認して初めて、保護と使い続けやすさが両立します。

Step 5

安全な対処方法

安心につながる行動

  • SettingsのSecurityで、Advanced Account Securityが自分のアカウントに表示されるか確認する対象となる個人アカウントだけで利用でき、Enterprise管理下などでは利用できません。
  • 同期可能なパスキーと予備のFIDO対応キーなど、二つの安全な認証手段を準備するOpenAIは、端末をまたいで使えるものを含む二つ以上の認証手段を設定条件としています。
  • 復旧キーを表示された時に保存し、認証端末とは別の安全な保管先を使う認証手段を失った時の復旧には復旧キーが必要で、各キーは一度しか使えません。
  • 有効化後、全端末から再ログインできることと、Active sessionsを確認する初期設定の後は全端末からサインアウトされ、セッションも短くなります。
  • 復旧キーの紛失・漏えいが疑われたら、すぐ置き換えるRecovery keysのManageから置き換えると、古いキーを無効にできます。

避けたい行動

  • 一台のPCだけにあるパスキー一つで、有効化を完了させる端末故障・紛失時にアクセス手段を同時に失うためです。
  • 復旧キーを認証端末のデスクトップや同じメールアカウントだけに保存する端末やメールアカウントへのアクセスを失った時、認証手段と復旧キーを同時に失うおそれがあります。
  • 強化保護中でも、メール・SMS・サポートで通常どおり復旧できると考えるこの設定ではこれらの復旧経路が無効になり、サポートも通常アクセスを戻すための設定操作はできません。
  • 知らない端末のセッションを見つけても、設定だけ有効にして放置するSecurityのActive sessionsで個別または全端末のセッションを終了し、既存アクセスを確認する必要があります。
Step 6

AIの前向きな活用

重要なAI作業を守りながら、端末の入れ替えにも備える

研究メモ、顧客向けの下書き、接続したツールの文脈など、ChatGPTアカウントには時間をかけて蓄積した情報があります。強化保護を使うなら、普段のPCで使うパスキー、移動中にも使える予備手段、緊急時の復旧キーを役割ごとに分けます。これは不正ログインへの抵抗を上げるだけでなく、機種変更や故障の時に作業を止めないための準備にもなります。

  • 同期パスキーを日常のサインインに使い、予備としてFIDO対応の物理キーを用意する
  • 復旧キーを端末と別に保管し、保管場所を本人だけが分かる方法で管理する
  • 設定直後にPCとスマートフォンの両方で再ログインを確認する
  • 月に一度、SecurityのActive sessionsで利用端末を見直す
  • 端末を売却・譲渡する前に、古い端末のパスキーとセッションを確認する
誠のアイコン

誠主任からひとこと

強い認証は、鍵を増やすことではなく、「自分が鍵をなくした時にも誰が開けられるか」を先に決めることです。メールやSMSを復旧経路から外すのは、攻撃者にとっての近道を閉じる代わりに、本人にも近道を残さない選択です。だから復旧キーは単なる控えではありません。端末を壊した日、機種を替えた日、旅行先で手元のキーを失くした日に、アカウントを自分の手元へ戻すための最後の鍵になります。設定画面で最初に考えるべきは保護の強さではなく、その鍵をどこで守るかです。

今回、覚えておきたいこと

強化保護は、復旧キーの保管先を決めてから有効にする。

情報源

関連記事