Periodistas, funcionarios electos, investigadores y disidentes políticos han pasado años adaptando sus cuentas a la autenticación resistente al phishing en plataformas de consumidores. ChatGPT ahora se ha unido a esa lista. OpenAI ha introducido Seguridad de cuenta adicional, que elimina los inicios de sesión con contraseña de las cuentas ChatGPT y Codex y los reemplaza con claves de acceso o claves de seguridad físicas.

Cómo cambia la inscripción
Las cuentas registradas inician sesión utilizando una clave de acceso o una clave de seguridad de hardware y el acceso con contraseña está deshabilitado. Cuando se piratea el número de teléfono o la bandeja de entrada de una víctima, los atacantes pueden bloquear las rutas que utilizan habitualmente y recuperar correos electrónicos y SMS. La recuperación se limita a la clave de respaldo, la clave de seguridad y la clave de recuperación que pertenecen al usuario. Los titulares de cuentas son responsables de realizar una copia de seguridad de las credenciales, ya que el soporte de OpenAI no puede ayudar con la recuperación una vez que el usuario se ha registrado.
Si un dispositivo o una sesión activa se ven comprometidos, las sesiones de inicio de sesión se acortan para limitar la exposición. Esta configuración cubre tanto ChatGPT como Codex con el mismo inicio de sesión, por lo que un inicio de sesión único pasa por ambos productos.
Las conversaciones de cuentas con la configuración habilitada se excluyen automáticamente del entrenamiento de modelos. La exclusión voluntaria predeterminada está dirigida a usuarios que manejan material personal o profesional confidencial y que desean tener la seguridad de que sus aportaciones no se incluirán en los datos de capacitación, sin administrar manualmente sus preferencias.
Asociación de Yubico y apoyo de FIDO
OpenAI se está asociando con Yubico para ofrecer un precio superior en un conjunto de dos YubiKeys dirigidas a nuevas configuraciones de seguridad. El paquete incluye un YubiKey C Nano para conectarlo a un puerto de computadora portátil para la autenticación diaria y un YubiKey C NFC para realizar copias de seguridad en computadoras portátiles y dispositivos móviles y para usar entre dispositivos.
Los usuarios son libres de utilizar claves de seguridad compatibles con FIDO o claves de acceso basadas en software. Esta configuración sigue estándares ya adoptados por Google, Microsoft, GitHub y otros proveedores que han creado una autenticación resistente al phishing en torno a las especificaciones FIDO2 y WebAuthn.
Trusted Access for Cyber requiere registro
«Los miembros individuales de Trusted Access for Cyber, que acceden a nuestro modelo con mayor capacidad cibernética y permisos, deberán habilitar la seguridad avanzada de cuenta a partir del 1 de junio de 2026. Las organizaciones de Trusted Access pueden verificar que tienen autenticación resistente al phishing como parte de su flujo de trabajo de inicio de sesión único», explicó OpenAI.

Descargar: Guía de entrega automática de Pentest

