Tính năng này áp dụng cho các tài khoản ChatGPT cá nhân đủ điều kiện tại những khu vực được hỗ trợ. Theo trang trợ giúp của OpenAI, nó không áp dụng cho người dùng ChatGPT Enterprise, tài khoản do doanh nghiệp quản lý, hoặc tài khoản gắn với tên miền do doanh nghiệp quản lý.
Nếu bật Advanced Account Security, lớp bảo vệ cũng được áp dụng cho Codex khi dùng cùng thông tin đăng nhập. Đây là điểm đáng chú ý với người dùng có sử dụng ChatGPT cho công việc kỹ thuật, mã nguồn hoặc tài liệu nội bộ.
Thay đổi lớn nhất là tài khoản không còn xoay quanh mật khẩu nữa. OpenAI cho biết khi bật Advanced Account Security, việc đăng nhập sẽ dựa vào passkey hoặc khóa bảo mật vật lý tương thích FIDO. Một số báo cáo cũng mô tả tính năng này là cách loại bỏ đăng nhập bằng mật khẩu và thay bằng passkey hoặc khóa bảo mật vật lý.
Các thay đổi chính gồm:
Passkey có thể hiểu đơn giản là cách đăng nhập không cần gõ mật khẩu, thường gắn với thiết bị hoặc trình quản lý mật khẩu và được xác nhận bằng cơ chế bảo mật của thiết bị. Khóa bảo mật vật lý là thiết bị phần cứng dùng như một chiếc chìa khóa riêng cho tài khoản. Điểm chung là chúng khó bị đánh cắp qua các chiêu lừa nhập mật khẩu giả mạo hơn.
OpenAI yêu cầu người dùng có ít nhất 2 phương thức đăng nhập an toàn, trong đó ít nhất 1 phương thức phải dùng được trên nhiều thiết bị.
Một số cách kết hợp được OpenAI nêu gồm:
Ngoài ra, khi thiết lập, bạn sẽ nhận một khóa khôi phục và cần lưu nó ở nơi thật an toàn. Không nên chỉ để khóa khôi phục trên đúng chiếc điện thoại hoặc máy tính bạn dùng hằng ngày. Nếu thiết bị hỏng, mất, bị đánh cắp hoặc quá trình đồng bộ passkey gặp lỗi, bạn sẽ cần một phương án dự phòng độc lập.
Advanced Account Security mạnh vì nó làm cho kẻ tấn công khó lợi dụng email, SMS, mật khẩu hoặc quy trình hỗ trợ để chiếm tài khoản. Nhưng chính vì vậy, người dùng hợp pháp cũng khó quay lại hơn nếu đánh mất mọi phương thức đăng nhập.
OpenAI cảnh báo rằng nếu bạn mất tất cả phương thức đăng nhập và khóa khôi phục, bạn có thể mất tài khoản. OpenAI Support có thể giải thích và hướng dẫn, nhưng không thể khôi phục quyền truy cập theo các cách thông thường như khôi phục qua email, đặt lại mật khẩu, tắt Advanced Account Security, hoặc thêm/xóa phương thức đăng nhập để đưa bạn trở lại tài khoản.
Ngay cả khi còn khóa khôi phục, quá trình gỡ bảo vệ vẫn có thời gian chờ 48 giờ. Nếu bạn đang đi công tác, chạy deadline, xử lý dự án quan trọng hoặc cần truy cập gấp vào lịch sử trò chuyện, 48 giờ không phải là chuyện nhỏ.
Đừng quyết định chỉ vì bạn đang ở Việt Nam hay ở quốc gia nào khác. Câu hỏi đúng hơn là: tài khoản ChatGPT của bạn đang chứa gì, và bạn có đủ kỷ luật để quản lý khóa hay không?
Advanced Account Security đáng cân nhắc nếu bạn:
OpenAI cũng định vị tính năng này cho người có nguy cơ cao trước các cuộc tấn công số và những người muốn lớp bảo vệ tài khoản mạnh nhất.
Bạn nên khoan bật nếu:
Với nhóm này, ưu tiên trước mắt nên là quản lý mật khẩu tốt, bật các lớp bảo vệ cơ bản hiện có và hiểu rõ cách đăng nhập của tài khoản. Advanced Account Security là lớp bảo vệ mạnh, nhưng không thân thiện với thói quen dùng tài khoản kiểu nhớ đâu đăng nhập đó.
Theo OpenAI, Advanced Account Security chỉ xuất hiện với các tài khoản ChatGPT cá nhân đủ điều kiện ở khu vực được hỗ trợ; các tài khoản Enterprise hoặc tài khoản do doanh nghiệp quản lý không nằm trong diện áp dụng.
Nếu vào phần Security trong cài đặt mà không thấy Advanced Account Security, điều đó có nghĩa tài khoản của bạn hiện chưa dùng được tính năng này. Với người dùng ở Việt Nam, cách kiểm tra thực tế nhất là mở cài đặt tài khoản ChatGPT và xem mục Security có tùy chọn này hay không, thay vì mặc định rằng mọi tài khoản đều có.
OpenAI cũng cho biết hướng dẫn mua YubiKey có thể hiển thị với người dùng tại Mỹ, Anh và EU. Vì vậy, nếu bạn ở Việt Nam và muốn dùng khóa bảo mật vật lý, đừng mặc định sẽ có cùng luồng mua hàng trong giao diện; hãy tự kiểm tra thiết bị tương thích và nguồn mua phù hợp.
Trước khi bật Advanced Account Security, hãy tự kiểm tra 5 điểm sau:
Có ít nhất 2 phương thức đăng nhập an toàn
OpenAI yêu cầu tối thiểu 2 phương thức, trong đó 1 phương thức phải dùng được trên nhiều thiết bị.
Biết rõ khóa khôi phục sẽ được cất ở đâu
Nếu mất khóa khôi phục và mất toàn bộ phương thức đăng nhập, bạn có thể không khôi phục được tài khoản bằng email hoặc đặt lại mật khẩu.
Đã thử nghĩ kịch bản mất điện thoại hoặc hỏng laptop
Nếu thiết bị chính biến mất ngay hôm nay, bạn còn cách nào đăng nhập không?
Chấp nhận được thời gian chờ 48 giờ khi dùng khóa khôi phục
Việc gỡ bảo vệ bằng khóa khôi phục có thời gian chờ 48 giờ.
Biết tài khoản của mình là cá nhân hay do tổ chức quản lý
Tài khoản ChatGPT Enterprise, tài khoản do doanh nghiệp quản lý và tài khoản gắn với tên miền doanh nghiệp không được hỗ trợ.
Advanced Account Security là lựa chọn đáng giá nếu tài khoản ChatGPT của bạn chứa thông tin quan trọng: tài liệu công việc, dữ liệu cá nhân, mã nguồn, nghiên cứu, bản thảo hoặc nội dung nhạy cảm. Việc chuyển khỏi mật khẩu và SMS có thể giảm đáng kể các rủi ro phổ biến như lộ mật khẩu, bị lừa nhập mã hoặc bị chiếm email.
Nhưng đây không phải tính năng nên bật theo cảm hứng. Nếu làm mất passkey, khóa bảo mật và khóa khôi phục, bạn có thể không quay lại được tài khoản theo cách thông thường, kể cả khi liên hệ OpenAI Support.
Lời khuyên ngắn gọn: nếu bạn dùng ChatGPT cho việc quan trọng, hãy cân nhắc bật Advanced Account Security — nhưng chỉ sau khi đã chuẩn bị ít nhất 2 phương thức đăng nhập và lưu khóa khôi phục an toàn. Nếu chỉ dùng ChatGPT cho nhu cầu nhẹ, chưa cần vội.