O histórico de segurança do ChatGPT reúne eventos recentes da conta, como entradas, saídas, troca de senha e alterações em MFA, passkeys e outras configurações. A consulta fica em Configurações, Segurança e login, Histórico de segurança. Ela ajuda a identificar uma atividade desconhecida, mas não substitui o controle das sessões ativas, a proteção das credenciais e um processo de resposta a incidentes.
Abra o histórico e leia cada evento no contexto
No ChatGPT pela web, abra Configurações, selecione Segurança e login e acesse Histórico de segurança. Analise o tipo de evento, o horário, a localização e os detalhes disponíveis do dispositivo. A OpenAI informa que alguns dados podem ser aproximados ou não estar disponíveis, por isso uma cidade diferente não prova sozinha que houve invasão.
Compare o evento com viagens, redes corporativas, VPNs, aparelhos trocados e ações recentes da equipe. Uma mudança de MFA ou passkey fora do processo esperado merece prioridade maior que uma localização imprecisa. Registre data, evento e contexto antes de alterar a conta, especialmente quando será necessário acionar suporte ou investigar um possível vazamento.
Diferencie histórico de sessões ativas
O histórico mostra o que aconteceu; Sessões ativas mostra acessos que ainda podem estar associados à conta. Na mesma área de Segurança e login, revise os dispositivos atuais e encerre individualmente uma sessão que não reconhece ou use a opção para sair de todos os dispositivos.
Segundo a documentação oficial, a saída de todas as sessões pode levar até 30 minutos para alcançar outros acessos. Ela também encerra a sessão atual. Planeje a ação para não interromper uma atividade crítica e confirme depois se os dispositivos autorizados precisaram entrar novamente com os controles corretos.
Responda rapidamente a uma atividade desconhecida
Se o evento não foi autorizado, troque imediatamente uma senha exposta, reutilizada ou compartilhada e encerre todas as sessões. Em seguida, ative ou revise a autenticação multifator. A própria OpenAI alerta que ativar MFA não cancela logins existentes, portanto a sequência de contenção importa.
Quem usa a API deve excluir chaves possivelmente expostas, criar novas chaves apenas nos ambientes necessários e revisar consumo e atividade inesperada. Guarde evidências que ajudem na recuperação, como horário, dispositivo e tipo de alteração, e contate o suporte da OpenAI pelo Help Center quando houver indício de comprometimento.
- Trocar credencial suspeita sem reutilizar senha
- Encerrar sessões atuais e confirmar novos acessos
- Revogar chaves de API expostas e revisar consumo
- Preservar evidências e acionar o suporte
Proteja a conta antes do próximo incidente
Use uma senha exclusiva armazenada em gerenciador confiável e habilite MFA. Para equipes, evite compartilhar uma conta pessoal entre pessoas. Cada profissional deve usar seu próprio acesso dentro da estrutura contratada, com desligamento documentado quando mudar de função ou sair da empresa.
Revise emails e links que pedem credenciais e confira domínio, remetente e destino antes de entrar. Em integrações, não coloque chaves de API no código, em aplicativos distribuídos ou em mensagens. Prefira variáveis de ambiente e cofres de segredos, com chaves separadas por projeto para facilitar rotação e investigação.
Crie uma rotina de revisão para a empresa
Defina uma revisão mensal do histórico e das sessões para contas críticas e uma revisão imediata depois de troca de equipe, perda de dispositivo, alerta suspeito ou alteração de autenticação. O responsável deve saber quem pode mudar MFA, cadastrar passkeys, criar chaves e falar com o suporte.
Conecte a rotina ao inventário de acessos da empresa. Registre proprietário, finalidade, plano, dispositivos autorizados e última revisão. Para contas com uso financeiro ou dados de clientes, combine a verificação com limites de gasto, alertas de uso e separação entre ambientes de teste e produção.
Conheça os limites do histórico de segurança
O histórico é uma fonte de investigação, não uma certificação de que todo acesso foi legítimo. Localização e dispositivo podem ser incompletos, e a ausência de um evento suspeito não elimina riscos em emails, extensões, integrações, computadores ou chaves de API. Use mais de uma evidência antes de concluir a causa.
Para empresas, o controle também depende das configurações do workspace, do provedor de identidade e dos processos internos. Faça um exercício simples de resposta: simule um dispositivo perdido, confirme quem encerra sessões, quem troca credenciais, quem revisa uso e em quanto tempo a equipe consegue documentar o incidente.
Para levar daqui
O histórico de segurança do ChatGPT torna acessos e mudanças de autenticação mais verificáveis. Revise eventos junto com sessões ativas, responda rapidamente ao que não reconhecer e mantenha credenciais, MFA e chaves de API sob responsabilidade definida.





