ChatGPTにログイン履歴|使い回しでは見分けがつかない
ChatGPTの設定画面で、自分のアカウントにいつ・どこから・どの端末でログインがあったかを見られるようになりました。
便利な機能ですが、1つのアカウントを社内の何人かで使い回していると、見慣れないログインが同僚なのか第三者なのか見分けられません。履歴は「1人1アカウント」で初めて役に立ちます。
先に決めるのは、仕事で使うChatGPTを1人1アカウントにすることと、二段階認証を付けることの2つです。
ChatGPTの設定画面に、自分のアカウントへのログインを振り返れる画面が加わりました。いつ、どこから、どの端末で入ったかが分かります。乗っ取りに気づくための機能です。ただ、この画面が役に立つのはそのアカウントを1人で使っているときだけです。社内で1つの有料アカウントを使い回している会社では、並んだログインのどれが「見慣れないもの」なのか、誰にも判断できません。
今日やること ChatGPTを仕事で使っていない会社は、何もしなくて構いません。 使っている会社は、1つだけ確かめます。「1つのアカウントに、何人がログインしているか」。2人以上なら、1人1アカウントに分ける段取りを決め、その間に二段階認証を付けておきます。
何が起きたか
OpenAIは2026年9月25日、ChatGPTに「セキュリティ履歴(Security history)」を加えたと公表しました(OpenAI Help Center:ChatGPT — Release Notes)。
見られるのは、ログイン、ログアウト、二段階認証(MFA)やパスキーなどの設定の変更です。それぞれに時刻・場所・端末の情報が付きます。場所や端末は、おおよその表示だったり、出なかったりすることがあるとも書かれています。開き方は、Web版のChatGPTで「設定」→「セキュリティとログイン」→「セキュリティ履歴」です。
あわせて更新された説明(OpenAI Help Center:Keeping your OpenAI account secure)では、心当たりのない動きがあったときの手順と、すべての端末から一度にログアウトさせる方法が案内されています。
中小企業にとって何が変わるか
「入られたかどうか」を自分で確かめられるようになった
これまで、ChatGPTのアカウントに誰かが勝手に入っていても、気づくきっかけはほとんどありませんでした。会話の履歴に見覚えのないやり取りが増えている、くらいです。これからは、ログインそのものが一覧で見えます。
ChatGPTには、見積りの下書きや取引先とのメールの文面、社内の相談ごとなど、外に出したくない会話が溜まっていきます。パスワードが漏れて第三者に入られると、その会話はまとめて読まれます。入られたことに気づけるかどうかは、小さい会社ほど大事です。気づくのが遅れた分だけ、読まれる量が増えます。
よくある誤解:「履歴が見られるなら、もう安心」
そうではありません。履歴の画面は「こういうログインがあった」と並べるだけで、どれが怪しいかは判断してくれません。判断するのは、そのアカウントを使っている本人です。
1人で使っていれば、話は簡単です。「この時間は寝ていた」「この端末は持っていない」と分かれば、それが第三者です。ところが、1つのアカウントを営業と事務と社長で使い回していると、知らない端末からのログインがあっても「誰かの家のパソコンかもしれない」で終わります。本人が複数いると、見慣れないという判断がそもそも成り立ちません。
使い回しには、もう1つ問題があります。OpenAIの利用規約では、アカウントの認証情報を他人と共有すること、アカウントを他人に使わせることを禁じています。そのアカウントで起きたことの責任は、アカウントの持ち主が負うとも書かれています(OpenAI 利用規約)。月額を1人分で済ませるつもりの使い回しは、規約の上でも、今回の履歴の上でも、分の悪いやり方です。
使い回しには二段階認証を付けにくい
使い回しのアカウントは、二段階認証を付けにくい作りになっています。ログインのたびに誰か1人のスマホに確認が届くと、その人がいないとほかの人が使えなくなるからです。付けずにいると、パスワードさえ分かれば誰でも入れる状態が続きます。辞めた社員もパスワードを知ったままです。
OpenAIの説明でも、二段階認証を付けておけば、パスワードを知られても2つ目の確認が無ければ入れない、とされています。ただし、付けただけでは今ログインしている端末は切れないので、怪しいと思ったら先にパスワードを変え、すべての端末からログアウトさせてから付ける、という順番が案内されています。
うちは当てはまるのか
| いまの会社の様子 | 今回の件は |
|---|---|
| ChatGPTを仕事で使っていない | 関係ありません |
| 社員が各自の無料アカウントで使っている | 各自の履歴を見れば済みます。仕事の会話が個人のアカウントに残る点は別に考えます |
| 1つの有料アカウントを数人で使い回している | 履歴があっても見分けがつきません。いちばん手を入れる必要があります |
| 会社で契約した業務向けプランで、1人1アカウントになっている | 各自が自分の履歴を見られる状態です。二段階認証が付いているかだけ確かめます |
いま何をすべきか
決めるのは2つだけです
- 1人1アカウントにする:使い回しているなら、使う人ごとにアカウントを分けます。費用は増えますが、誰が何をしたかが分かる状態は、あとで何か起きたときに必ず効きます。分けるまでの間は、パスワードを変えて、使う人を今いる社員に限ります
- 二段階認証を付ける:1人1アカウントになったら、それぞれに付けます。付ける前に一度「すべての端末からログアウト」をしておくと、知らないうちに残っていたログインも切れます
そのうえで、月に1回くらい、自分のセキュリティ履歴を開いて眺める習慣があれば十分です。見慣れないものが無ければ閉じるだけです。
大きい会社なら、情報システム部門がログインの記録をまとめて見張る仕組みを入れます。人手の足りない会社では、そこまでの体制は置けません。だから「本人が自分の履歴を見れば分かる」状態を作っておくことが、いちばん安く効く守り方です。その前提が、1人1アカウントです。
関連するもっと詳しい話
- アカウントの管理を誰が引き受けるかで迷ったら、IT担当がいない会社のAI導入|「詳しい人」を作らなくていいに、社内の窓口の決め方をまとめました
- 人が辞めるとき、その人のアカウントに残った仕事の会話をどう取り出すかは、引き継ぎ資料が無いまま人が辞める|残り2週間で取り出す3つに書きました
社内のAIのアカウントをどう分けるか迷ったら、ご相談ください。相談と見積りに費用はいただきません。
どこから手をつけるか分からない場合は、ご相談ください。いまのやり方を伺うところから始めます。ご相談とお見積りに費用はいただきません。
相談する