Mihata
AI活用2026.09.28

ChatGPTにセキュリティ履歴が追加|不正ログインの確認手順

ChatGPT に「セキュリティ履歴(security history)」が追加されました。自分のアカウントに誰がいつどこからサインインしたかを、自分で一覧できる機能です。

結論から書きます。OpenAI の公式リリースノートによると、2026年9月25日にセキュリティ履歴が導入されました。見られるのはサインイン・サインアウト、そして多要素認証(MFA)・パスキー・その他セキュリティ設定の変更で、各イベントに時刻・場所・デバイスの情報が付きます。確認場所はWeb 版の ChatGPTで、英語 UI では Settings > Security and login > Security history の順に開きます。ただし公式は「一部の詳細は概算であったり、取得できない場合がある」と明記しているため、履歴は「断定の証拠」ではなく「異変に気づくためのきっかけ」として使うのが正しい距離感です。

セキュリティ履歴とは何か

OpenAI のリリースノート(2026年9月25日付)には、次のように書かれています。

We're introducing security history, a new way to review recent security activity for your OpenAI account. You can see sign-ins, sign-outs, and changes to multi-factor authentication (MFA), passkeys, and other security settings. Events include the time, location, and device details. Some details may be approximate or unavailable.

公式ヘルプ「Keeping your OpenAI account secure」では、履歴に出る例としてサインイン・サインアウト・パスワードの変更・MFA やパスキーなどセキュリティ設定の変更が挙げられています。つまり「誰かが入った形跡」だけでなく、「入られたあとに設定をいじられた形跡」も同じ画面で追えます。乗っ取りは、パスワードを変えられて締め出されるところまで進むと復旧が一気に難しくなるので、設定変更が履歴に載るのは実務的に大きい変化です。

分かることと、分からないこと

履歴を見る前に、期待値を合わせておくと判断を誤りません。公式の記述から整理すると次のようになります。

項目

セキュリティ履歴で分かる

分からない・注意が必要

サインイン/サインアウト

直近の記録として一覧できる

—

セキュリティ設定の変更

パスワード・MFA・パスキー等の変更が載る

—

時刻

イベントごとに表示される

公式が「概算の場合がある」と明記

場所

おおよその地域が表示される

IP 由来のため実際の居場所とずれることがある

デバイス

端末やブラウザの情報が表示される

取得できず空欄になる場合がある

会話の中身・送信したファイル

—

セキュリティ履歴の対象ではない

確認できる場所

Web 版の ChatGPT(設定画面)

公式の案内は Web 版のみ。モバイルアプリでの提供は明記されていない

「場所がいつもと違う」だけで乗っ取りと決めつけないでください。モバイル回線や VPN、社内ネットワークの出口が変わっただけで別の地域として記録されることがあります。逆に、自分がその時間に触っていないサインインや、自分がやっていない MFA・パスキーの変更は、地域が国内であっても危険信号です。

確認手順(Web 版・3ステップ)

公式ヘルプに載っている手順はごく短いものです。英語 UI での表記でそのまま書きます。

  1. Web ブラウザで ChatGPT を開き、Settings(設定)を開く
  2. Security and login を選ぶ
  3. Security history を選ぶ

日本語 UI のメニュー表記については、公式ヘルプの日本語版でもこのセクションが英語のまま掲載されており、確定した訳語を確認できませんでした。そのため本記事では英語表記のまま案内します。画面が日本語の場合は「設定」から、セキュリティ/ログイン系の項目を探すのが確実です。

開いたら、イベントの種類と時刻を、場所・デバイスの情報と並べて見ていきます。ここで「知らない記録が1件でもあるか」だけをまず判断すれば十分です。細かい分析は後回しでよく、先に止血する方が実務では正解になります。

社内で ChatGPT を使い始めた会社では、この「見方を知っている人が一人もいない」状態がいちばん危ないと感じています。Mihata では AI 導入支援として、月1回のミーティングでこうしたアカウント管理・情報の取り扱いまで含めて社内の使い方を整える支援も行っています。記事の途中で恐縮ですが、よろしければ合わせてご覧いただけたら嬉しいです。

見覚えのない記録があったときにやること

公式ヘルプ「Respond to a suspected compromise」に書かれている手順は、順番に意味があります。先にパスワードを変え、次に全セッションからログアウトするという順です。逆にすると、相手のセッションが生きたまま残ります。

  1. パスワードを使っていて、漏れた・使い回した・共有した心当たりがあるなら、すぐに変更する
  2. すべてのセッションからログアウトする
  3. OpenAI API を使っているなら、API キーを削除し、想定外の利用がないか使用状況を確認する
  4. セキュリティ履歴を見直し、アカウント復旧に役立ちそうな詳細を記録しておく
  5. OpenAI サポートに連絡する(ヘルプセンターのページ右下から新しいチャットを開く)

全セッションからのログアウトは、Web 版で Settings > Security and login > Active sessions を開き、Log out of all sessions から「すべてログアウト」を選びます。確認画面で「すべてのデバイスからログアウト」を選ぶと、いま使っている自分のセッションも含めて全端末からログアウトされます。他のセッションが実際に切れるまで最大30分かかると公式に書かれているので、「押したのに相手がまだ動いている」ように見えても慌てないことです。

MFA の扱いにも注意点があります。公式は「MFA を有効にしても既存のログインは無効にならない」と明記しています。不正アクセスが疑われる場合は、パスワードを変更して全セッションからログアウトしたうえで MFA を有効にする、という順番です。MFA だけ後から足しても、すでに入られているセッションは追い出せません。

症状別・すぐやることの早見表

履歴で見つけたもの

まずやること

次にやること

自分が触っていない時間帯のサインイン

パスワード変更

全セッションからログアウト → MFA を有効化

やっていない MFA・パスキーの変更

パスワード変更と全セッションからログアウト

履歴の詳細を残して OpenAI サポートへ連絡

やっていないパスワード変更

ログインできるか確認(できなければサポートへ)

履歴の詳細を残して OpenAI サポートへ連絡

API を使っていて不審な記録がある

該当 API キーを削除

API 使用状況を確認し、詳細を残してサポートへ連絡

場所だけが普段と違う(自分の操作の心当たりあり)

いったん保留(VPN・モバイル回線で起こりうる)

MFA が未設定なら有効化しておく

OpenAI の公式ヘルプで確認できた対処はここまでです。ネット上には「サブスクリプションを解約する」「メールアドレスを変える」といった対処も見かけますが、公式手順として確認できなかったものは本記事では扱いません。

そもそも入られないための設定

公式ヘルプが「アカウントを安全に保つ」として挙げているのは、地味ですが効くものばかりです。

  • 使い回していない固有のパスワードを使う(パスワードマネージャーでの生成・保管が推奨されています)
  • 多要素認証(MFA)を有効にする。パスワードを知られても第2の要素が必要になります
  • 対象となる個人向け ChatGPT アカウントでは「高度なアカウントセキュリティ(Advanced Account Security)」を使う。サインイン要件が強化されます。ただし ChatGPT Enterprise やエンタープライズ管理対象のアカウント・ドメインでは利用できません
  • 認証情報を求めるメールやリンクを疑う。メールアドレスと URL が信頼できるものか毎回見る

API キーを使っている場合は、環境変数に置く・アプリに埋め込まない・公開前にコードを見直す・定期的にローテーションする、といった基本も公式に明記されています。なお OpenAI は、公開インターネット上やアプリ内で API キーを検知した場合、そのキーを直ちに無効化するとしています。

会社で ChatGPT を使っているなら、履歴は「棚卸しの道具」になる

実務でよく見かけるのは、個人アカウントで業務に使っていて、誰がどのアカウントを持っているのか会社側が把握していないという状態です。セキュリティ履歴は個人が自分のアカウントを点検する機能なので、これ自体が会社の管理機能になるわけではありません。ただ「全員に一度自分の履歴を見てもらう」だけでも、退職者のアカウントや共有しっぱなしのログインが表に出てきます。

会社としての管理を前提にするなら、機能面は別の話になります。管理者が使える機能の整理はChatGPT Work の管理機能でできることにまとめました。未成年の利用を含む場合はChatGPT の年齢確認の仕組みも確認しておくと、社内ルールを作るときに迷いが減ります。

そして、アカウントを守ることと、入力する内容を選ぶことは別の対策です。どちらが欠けても情報は漏れます。入力してよい情報・いけない情報の線引きはAI に入れてはいけない情報の判断基準に、社外のサービスに出さずに使う構成は自社専用 ChatGPT を作って情報漏洩を防ぐ方法に整理しています。

アカウントの点検は、AI そのものが持つリスクのうち「今すでに起きていること」への備えにあたります。どこまでが現実のリスクでどこからが将来の話なのかを切り分けたい場合は、超知能(SI)の危険性とリスクを型ごとに整理した記事で、企業が備えるべき範囲を確認できます。

まとめ

セキュリティ履歴は「見に行けば分かる」ところまで来た、という変化です。2026年9月25日に導入され、Web 版の設定から数クリックで、サインインと設定変更の記録を自分で確認できます。時刻・場所・デバイスは概算や欠落があり得るので、1件の違和感で断定せず、心当たりのないサインインや設定変更があればパスワード変更と全セッションからのログアウトを先に済ませる、という順番だけ覚えておけば十分です。

社内で AI を使う体制づくりや、アカウント・情報の扱いのルール整備でお困りのことがあれば、気軽にご相談ください。現状をお聞きして、必要なところだけお手伝いします。

よくある質問

ChatGPT のセキュリティ履歴はどこから見られますか?

Web 版の ChatGPT の設定から確認します。英語 UI では Settings > Security and login > Security history の順です。公式ヘルプの案内は Web 版のみで、モバイルアプリでの提供は明記されていません。

セキュリティ履歴には何が表示されますか?

サインイン・サインアウト、パスワードの変更、多要素認証(MFA)・パスキー・その他セキュリティ設定の変更が表示されます。各イベントに時刻・場所・デバイスの情報が付きますが、公式は一部の詳細が概算になったり取得できない場合があると明記しています。

場所が普段と違う記録がありました。乗っ取られたのでしょうか?

場所は IP 由来のため、モバイル回線や VPN、社内ネットワークの出口が変わっただけでも別の地域として記録されることがあります。場所だけで断定はできません。一方で、自分が触っていない時間帯のサインインや、やっていない MFA・パスキーの変更は危険信号として扱ってください。

不審なアクセスを見つけたら何を先にすればよいですか?

公式ヘルプの手順では、パスワードを変更してからすべてのセッションからログアウトし、API を使っている場合は API キーを削除して使用状況を確認、セキュリティ履歴の詳細を記録して OpenAI サポートに連絡する、という順番です。

MFA を有効にすれば、今入られているセッションも切れますか?

切れません。公式は MFA を有効にしても既存のログインは無効にならないと明記しています。パスワードを変更し、すべてのセッションからログアウトしたうえで MFA を有効にしてください。

まずはお気軽にご相談ください

AI・IT・デザインに関するお悩みやご相談、お見積りのご依頼など、
どんなことでもお気軽にお問い合わせください。

お問い合わせ