ChatGPTの強化アカウント保護、設定前に復旧キーを置く場所を決める
OpenAIは2026年4月30日、ChatGPTの個人アカウント向けに、Advanced Account Securityという任意の強化保護を導入しました。設定するとパスワード、メール・SMSのサインインコード、メールによるアカウント復旧が無効になり、パスキーまたはFIDO対応のセキュリティキーと復旧キーでアクセスを守ります。利用者にとって重要なのは、有効化ボタンを押す前に、端末を失っても使える二つ以上の認証手段と、復旧キーの安全な保管先を用意することです。復旧キーを使うと復旧手続きは始まりますが、セキュリティのためアカウントのロック解除は有効なキーを入力してから48時間後です。すべての認証手段と復旧キーを失うと、通常のメール復旧やサポートによる解除には頼れません。
- ChatGPTやCodexに仕事・個人の重要な情報を保存している人
- パスキーや物理セキュリティキーを使える人
- アカウント乗っ取り対策を強めたい人
有効化前に、①Securityに設定が表示されるか、②端末をまたいで使えるものを含む二つの認証手段があるか、③復旧キーを認証端末と別の安全な場所へ置けるか、④メール・SMS・パスワード復旧に戻れないことを理解したか、の順で確認します。設定後は全端末で再ログインできることも試します。
身近な事例を知る
仕事用のノートPCでChatGPTを使っており、SettingsのSecurityにAdvanced Account Securityが表示された
アカウントへの不正アクセスを心配し、すぐ有効にしようとしています。ただし、パスキーは現在のPCだけに保存されており、予備端末や物理キーはありません。復旧キーが表示されることは知っていますが、どこへ保管するかは決めていません。OpenAIの案内では、設定には少なくとも二つの安全なサインイン方法が必要で、そのうち一つは端末をまたいで使える必要があります。
あなたならどうする?
まず一つ以上選んでから確認してみてください。
推奨される行動- 端末をまたいで使えるものを含む二つ以上の認証手段を用意し、復旧キーを安全な別の場所へ保管する
選んだカードの表示を見ながら、今回はどの行動が安心につながるか確認できます。
OpenAIは、設定前に端末をまたいで使えるものを含む少なくとも二つの安全なサインイン方法と、復旧キーの保管を求めています。強化保護中は通常のSMS・メール復旧が無効で、全認証手段と復旧キーを失うとアカウントへアクセスできなくなる可能性があります。
確認ポイント
自分のアカウントが対象か、SettingsのSecurityで確認する
Advanced Account Securityは対象地域の個人ChatGPTアカウント向けです。Enterprise管理下のアカウントや確認済みドメインと結び付いたアカウントでは利用できません。Securityに表示されない場合、そのアカウントではまだ利用できません。
認証手段を二つ用意し、一つは端末をまたいで使えるものにする
OpenAIは、パスキーとFIDO対応の物理セキュリティキー、またはその組み合わせを案内しています。一台だけに保存したパスキーは要件を満たさないことがあります。同期パスキーや予備の物理キーなど、別の端末でも使える手段を確認します。
復旧キーを認証端末とは別の安全な保管先へ置き、48時間の待機も見込む
復旧キーは各キーを一度だけ使え、認証手段を失った時の復旧に使います。有効なキーを入力しても、セキュリティのためロック解除は48時間後です。PC内の同じ場所、メール下書き、誰でも開ける共有フォルダだけに置くのではなく、端末紛失と同時に失わない安全な保管方法を決めます。
有効化後に使えなくなる復旧経路を確認する
有効化するとパスワードでのサインイン、メール・SMSコード、メールによるアカウント復旧が無効になります。OpenAI Supportも、通常のアクセスを戻すためにパスワードをリセットしたり、設定を解除したり、認証手段を追加・削除したりはできません。
有効化後は全端末からサインアウトされる前提で、再ログインを試す
初期設定の後は全端末からサインアウトされます。普段使うPC・スマートフォンで、実際にパスキーまたはセキュリティキーを使って戻れることを確認し、SecurityのActive sessionsでセッションも見直します。
復旧キーに不安が出た時は、失う前に置き換える
復旧キーを紛失した、または他者に見られた可能性がある時は、SettingsのSecurityからAdvanced Account Securityを開き、Recovery keysのManageで置き換えます。置き換えると古いキーは無効になります。
現時点での見立て
Advanced Account Securityは、パスワードやメール・SMSによる弱い復旧経路を無効にして、ChatGPTとCodexのアカウントを強く守る設定です。その代わり、本人がすべての認証手段と復旧キーを失った場合にも、通常のサポート復旧には頼れません。二つの認証手段と独立した復旧キー保管を先に整え、有効化後の再ログインまで確認して初めて、保護と使い続けやすさが両立します。
安全な対処方法
安心につながる行動
- SettingsのSecurityで、Advanced Account Securityが自分のアカウントに表示されるか確認する対象となる個人アカウントだけで利用でき、Enterprise管理下などでは利用できません。
- 同期可能なパスキーと予備のFIDO対応キーなど、二つの安全な認証手段を準備するOpenAIは、端末をまたいで使えるものを含む二つ以上の認証手段を設定条件としています。
- 復旧キーを表示された時に保存し、認証端末とは別の安全な保管先を使う認証手段を失った時の復旧には復旧キーが必要で、各キーは一度しか使えません。
- 有効化後、全端末から再ログインできることと、Active sessionsを確認する初期設定の後は全端末からサインアウトされ、セッションも短くなります。
- 復旧キーの紛失・漏えいが疑われたら、すぐ置き換えるRecovery keysのManageから置き換えると、古いキーを無効にできます。
避けたい行動
- 一台のPCだけにあるパスキー一つで、有効化を完了させる端末故障・紛失時にアクセス手段を同時に失うためです。
- 復旧キーを認証端末のデスクトップや同じメールアカウントだけに保存する端末やメールアカウントへのアクセスを失った時、認証手段と復旧キーを同時に失うおそれがあります。
- 強化保護中でも、メール・SMS・サポートで通常どおり復旧できると考えるこの設定ではこれらの復旧経路が無効になり、サポートも通常アクセスを戻すための設定操作はできません。
- 知らない端末のセッションを見つけても、設定だけ有効にして放置するSecurityのActive sessionsで個別または全端末のセッションを終了し、既存アクセスを確認する必要があります。
AIの前向きな活用
重要なAI作業を守りながら、端末の入れ替えにも備える
研究メモ、顧客向けの下書き、接続したツールの文脈など、ChatGPTアカウントには時間をかけて蓄積した情報があります。強化保護を使うなら、普段のPCで使うパスキー、移動中にも使える予備手段、緊急時の復旧キーを役割ごとに分けます。これは不正ログインへの抵抗を上げるだけでなく、機種変更や故障の時に作業を止めないための準備にもなります。
- 同期パスキーを日常のサインインに使い、予備としてFIDO対応の物理キーを用意する
- 復旧キーを端末と別に保管し、保管場所を本人だけが分かる方法で管理する
- 設定直後にPCとスマートフォンの両方で再ログインを確認する
- 月に一度、SecurityのActive sessionsで利用端末を見直す
- 端末を売却・譲渡する前に、古い端末のパスキーとセッションを確認する
今回、覚えておきたいこと
強化保護は、復旧キーの保管先を決めてから有効にする。
情報源
- Introducing Advanced Account Security(外部リンク) OpenAI 公式発表
- Advanced Account Security(外部リンク) OpenAI Help Center 公式発表
誠主任からひとこと