Featured post
챗GPT 의심 로그인 뒤 모든 세션 종료·비밀번호·MFA 순서
- 공유 링크 만들기
- X
- 이메일
- 기타 앱
챗GPT에서 모르는 기기나 위치를 발견했다면 알림 메일의 링크를 누르지 말고 주소창에 chatgpt.com을 직접 입력해 Settings → Security → Active sessions을 여세요. 기억나지 않는 세션을 종료하고, 확실하지 않으면 모든 세션에서 로그아웃한 뒤 비밀번호를 재설정합니다.
MFA는 비밀번호를 바꾼 다음 설정해야 합니다. MFA를 켜도 이미 로그인된 세션은 자동으로 종료되지 않습니다. 이메일·비밀번호로 가입했다면 OpenAI 비밀번호를 바꾸고, Google이나 Microsoft로 로그인했다면 해당 로그인 제공자의 비밀번호도 재설정합니다.
OpenAI API를 사용한 적이 있다면 별도로 API 키와 사용량을 확인하고, 노출이 의심되는 키는 삭제한 뒤 새 키를 만드세요. 모르는 사용 내역이나 결제가 있거나 계정 접근을 되찾지 못했다면 OpenAI 지원팀에 바로 알립니다.
- 메일·문자 링크 대신 ChatGPT 공식 주소를 직접 엽니다.
- 활성 세션에서 모르는 세션을 종료하거나 모두 로그아웃합니다.
- 비밀번호 또는 Google과 Microsoft 로그인 계정을 재설정합니다.
- 새 비밀번호를 확인한 다음 MFA를 켭니다.
- API 사용자라면 키·사용량을 확인하고 지원팀에 신고합니다.
낯선 위치 하나만으로 해킹이라고 단정하지는 마세요
OpenAI 활성 세션 안내에 따르면 세션의 기기, 브라우저, 위치와 로그인 시각은 근사값이거나 일부가 비어 있을 수 있습니다. 하나의 브라우저 행이 ChatGPT, Codex, API Platform 같은 여러 OpenAI 서비스의 세션을 함께 나타낼 수도 있습니다.
따라서 여행, VPN 사용, 통신사 IP 변경, 새 브라우저 로그인 직후라면 표시된 위치만 보고 침입자를 확정할 수 없습니다. 반대로 전혀 사용하지 않은 기기·앱, 기억나지 않는 로그인 시각, 예상하지 못한 API 사용이나 설정 변경이 함께 보인다면 즉시 접근을 끊는 편이 안전합니다.
| 화면에 보이는 상황 | 먼저 확인할 것 | 대응 기준 |
|---|---|---|
| 새 위치만 표시됨 | VPN·여행·모바일망 사용 여부 | 다른 징후가 없으면 세션 정보와 시각을 비교 |
| 모르는 기기·앱 세션 | 현재 세션 표시와 로그인 시각 | 해당 세션 종료, 불확실하면 모두 로그아웃 |
| 예상하지 못한 API 사용 | 키별 사용량과 최근 프로젝트 | 의심 키 삭제 후 지원팀에 신고 |
| 대화 기록·요금제가 사라져 보임 | 현재 이메일과 가입 방식 | 다른 계정 로그인인지 먼저 구분 |
경고 메일을 받았다면 링크보다 주소를 먼저 보세요
OpenAI 계정 보안 안내는 자격 증명을 요구하는 이메일과 링크를 주의하고 발신 주소와 URL을 다시 확인하도록 권합니다. 의심스러운 알림을 받았을 때는 메일의 로그인 버튼을 누르기보다 새 창에서 공식 주소를 직접 입력하는 편이 안전합니다.
공식 화면에서 계정 상태가 정상이라고 확인되더라도 경고 메일에 비밀번호, 인증 코드, API 키를 입력하지 마세요. 지원을 요청할 때도 인증 코드나 비밀번호 자체가 아니라 경고 화면, 발생 시각, 기기와 브라우저 정보를 전달합니다.
먼저 활성 세션에서 낯선 접근을 끊습니다
ChatGPT에 로그인된 상태라면 Settings → Security → Active sessions을 엽니다. 각 행에서 기기·브라우저, 첫 번째 OpenAI 앱, 대략적인 위치, 로그인 시각과 현재 세션 여부를 비교하세요.
- 기억나지 않는 행을 찾아
Log out을 선택합니다. - 신뢰하는 기기로 표시된 낯선 세션이라면
Log out and remove가 보일 수 있습니다. - 현재 세션과 구분하기 어렵거나 상태를 불러오지 못하면
Log out of all sessions을 사용합니다. - 모든 기기 로그아웃은 현재 사용 중인 세션도 종료하며 반영에 최대 30분이 걸릴 수 있습니다.
현재 세션 행에는 개별 로그아웃 버튼이 없을 수 있습니다. 이 세션까지 끝내려면 직접 로그아웃하거나 모든 세션 로그아웃을 사용합니다. 종료한 행이 잠시 남아 있다면 새로고침하고 반영 시간을 기다린 뒤, 계속 보이면 모든 세션 로그아웃을 다시 확인하세요.
활성 세션 목록에 보이지 않는 접근도 있습니다
활성 세션 화면은 알려진 브라우저 세션과 OpenAI의 공식 앱 세션을 확인하는 기능입니다. 제3자 앱 세션, 연결된 앱, 제3자 서비스에서 사용한 ‘Sign in with ChatGPT’, Codex CLI 세션과 이미 로그아웃된 기록은 이 목록에서 확인하거나 종료하지 못할 수 있습니다.
따라서 낯선 행 하나를 지웠다고 모든 접근 경로가 정리됐다고 보장할 수 없습니다. 비밀번호와 로그인 제공자, API 키, 공유 링크처럼 별도로 남을 수 있는 경로도 이어서 확인해야 합니다. 계정에서 만든 공개 URL이 걱정된다면 챗GPT 공유 링크를 찾아 해제하는 방법에서 공유 대화 목록을 따로 점검할 수 있습니다.
그다음 비밀번호와 로그인 제공자를 재설정합니다
OpenAI의 인식하지 못한 계정 활동 안내는 무단 사용을 멈추기 위해 비밀번호를 가능한 빨리 변경하라고 설명합니다. 비밀번호가 노출되거나 다른 사이트와 재사용됐을 가능성이 있다면 이전 비밀번호와 전혀 다른 긴 비밀번호를 사용하세요.
이메일·비밀번호 방식이라면 로그아웃한 뒤 공식 로그인 화면의 Forgot password?를 이용할 수 있습니다. Google 또는 Microsoft 인증으로 로그인했다면 OpenAI용 비밀번호를 찾는 대신 해당 Google과 Microsoft 계정의 비밀번호를 재설정해야 합니다. 비밀번호 변경 뒤 현재 세션이 모두 로그아웃되기까지 최대 30분이 걸릴 수 있습니다.
대화 기록이나 유료 요금제가 갑자기 사라졌지만 활성 세션에는 이상이 없다면 계정 탈취보다 다른 이메일·가입 방식으로 들어온 상황일 수 있습니다. 이 경우에는 보안 조치를 반복하기 전에 챗GPT Google 로그인에서 계정이 달라 보일 때 확인할 것으로 현재 계정을 구분하세요.
MFA는 기존 접근을 끊은 뒤 켭니다
OpenAI MFA 안내에 따르면 MFA를 켜도 다른 기기의 기존 로그인은 자동으로 끝나지 않습니다. 그래서 의심 접근이 있는 상황에서는 비밀번호 재설정과 세션 종료를 먼저 하고, 그다음 MFA를 추가해야 합니다.
Settings → Security를 엽니다.Multi-factor authentication에서 계정에 표시되는 방법을 선택합니다.- 인증 앱, 푸시, 문자, 패스키 등 화면에 제공되는 방법으로 설정을 완료합니다.
- 다음 로그인에서 새 비밀번호와 두 번째 인증 단계가 모두 작동하는지 확인합니다.
사용 가능한 MFA 방법은 기기, 국가, 계정 등급과 가입 방식에 따라 달라질 수 있습니다. MFA는 ChatGPT뿐 아니라 같은 OpenAI 계정의 API Platform에도 적용됩니다. 복구 수단이 제공된다면 안전한 오프라인 위치에 보관하고, 인증 코드를 누구에게도 전달하지 마세요.
API를 쓴 적이 있을 때만 키와 사용량을 확인하세요
ChatGPT만 사용했다면 별도의 API 키가 없을 수 있습니다. 반대로 API Platform에서 키를 만들었거나 외부 프로그램에 키를 입력했다면 계정 로그인 조치와 별도로 키를 점검해야 합니다.
- 공식 API 키 대시보드에서 현재 키 목록을 확인합니다.
- 노출됐거나 용도를 모르는 키를 삭제합니다.
- 필요한 서비스에는 새 키를 만들고 기존 배포 환경의 값을 교체합니다.
- 프로젝트·키별 사용량과 예상하지 못한 비용을 확인합니다.
- 이상 사용이 있으면 시간, 프로젝트와 금액을 정리해 OpenAI 지원팀에 알립니다.
키 문자열 자체를 문의 글이나 화면 캡처에 넣으면 안 됩니다. 회사 계정이라면 개인이 임의로 설정을 바꾸는 데서 끝내지 말고 관리자에게 노출 시점과 영향을 받은 프로젝트를 전달하세요. 업무 자료와 고객정보를 다루는 기준은 회사에서 ChatGPT를 쓸 때 보안 기준에서 이어서 확인할 수 있습니다.
회사 SSO 계정에는 활성 세션 메뉴가 없을 수 있습니다
조직의 SAML 또는 OIDC SSO에 연결된 계정은 Active sessions 기능이 제공되지 않을 수 있습니다. 이 경우 메뉴가 없다고 해서 브라우저 오류로 단정하거나 개인 계정으로 우회하지 말고, 회사의 인증 제공자와 보안 관리자에게 의심 로그인 시각·위치·기기를 전달하세요.
관리형 계정에서는 비밀번호, MFA와 세션 정책이 조직의 인증 시스템에서 관리될 수 있습니다. 관리자가 안내하는 로그아웃·비밀번호 재설정 절차를 따르고, 업무 자료 노출 가능성이 있으면 조직의 사고 신고 절차를 함께 진행해야 합니다.
지원팀에 전달할 내용은 비밀번호가 아니라 증거입니다
OpenAI 의심 활동 경고 안내는 경고 화면, 처음 본 시각과 시간대, 기기·브라우저·운영체제, VPN·프록시 사용 여부, 화면에 표시된 요청·기기 ID 등을 지원 요청에 포함하도록 안내합니다.
- 낯선 활성 세션과 경고 문구의 화면 캡처
- 발견한 날짜·시각과 시간대
- 본인이 사용한 기기·브라우저·네트워크
- 예상하지 못한 API 사용이나 요금 내역
- 이미 진행한 세션 종료·비밀번호 변경·MFA 조치
비밀번호, 일회용 인증 코드, 복구 키와 API 키 원문은 첨부하지 마세요. OpenAI 도움말 페이지 오른쪽 아래의 지원 채팅을 이용하고, 회사 계정이라면 내부 보안 담당자에게도 같은 시각과 영향 범위를 알립니다.
끝났다고 판단하기 전에 다시 확인할 것
- 30분 뒤 활성 세션을 다시 열어 낯선 세션이 남았는지 확인합니다.
- 새 비밀번호와 MFA로 다시 로그인되는지 시험합니다.
- 대화 기록, 공유 링크와 계정 설정에 모르는 변경이 없는지 확인합니다.
- API 사용자라면 새 키로 필요한 서비스가 작동하고 이전 키 사용이 멈췄는지 봅니다.
- 새로운 의심 활동이 나타나면 같은 증거에 발생 시각을 추가해 지원팀에 전달합니다.
AIZip(www.aizip.ai.kr)은 의심 로그인 대응을 경고 메일의 진위를 맞히는 문제로 보지 않고, 이미 열린 접근을 끊고 로그인 수단을 바꾸며 남은 경로를 확인하는 작업으로 나눕니다. 이 순서를 지키면 MFA만 켜고 기존 세션을 놓치는 실수를 줄일 수 있습니다.
활성 세션 정보는 근사값일 수 있고 목록에 모든 제3자 접근이 표시되는 것도 아닙니다. 이 글은 특정 사용자가 계정에 침입했는지 판정하거나 복구를 보장하지 않습니다. 접근을 되찾지 못했거나 이상 사용·결제가 계속되면 OpenAI 지원팀과 조직 관리자에게 확인해야 합니다.
자주 묻는 질문
MFA만 켜면 다른 기기의 챗GPT 로그인이 모두 풀리나요?
아닙니다. MFA를 켜도 기존 세션은 자동으로 종료되지 않습니다. 의심 접근이 있다면 비밀번호를 먼저 재설정하고 활성 세션에서 모두 로그아웃한 뒤 MFA를 켜세요.
챗GPT 비밀번호를 바꾸면 다른 세션은 언제 종료되나요?
OpenAI는 비밀번호 변경 뒤 현재 세션이 모두 로그아웃되기까지 최대 30분이 걸릴 수 있다고 안내합니다. 30분 뒤 활성 세션을 다시 확인하세요.
현재 세션에 로그아웃 버튼이 없는 이유는 무엇인가요?
현재 사용 중인 세션은 해당 행에서 개별 종료할 수 없습니다. 직접 로그아웃하거나 모든 세션 로그아웃을 선택하면 현재 세션도 함께 종료됩니다.
Google이나 Microsoft로 로그인했는데 OpenAI 비밀번호를 바꿔야 하나요?
Google 또는 Microsoft 인증으로 로그인했다면 해당 Google과 Microsoft 계정의 비밀번호를 재설정해야 합니다. 먼저 현재 계정의 로그인 방식을 확인하세요.
Settings에 Active sessions가 보이지 않는 이유는 무엇인가요?
조직의 SAML 또는 OIDC SSO에 연결된 계정에는 활성 세션 기능이 제공되지 않을 수 있습니다. 회사 관리자나 인증 담당자에게 의심 로그인 정보를 전달해 조직 절차로 확인하세요.
댓글
댓글 쓰기