OpenAI 强制硬件密钥保网络安全
推荐指数 36.0 NO. 017 · 2026.07.15
发布2026/07/14Score50Comments21
为什么值得看
OpenAI 要求 Trusted Access for Cyber 项目成员自 9 月 1 日起启用硬件支持的 passkey 高级账户安全,否则无法访问前沿网络安全模型。这是大模型厂商首次对特定用户群体强制硬件级身份验证,标志着 AI 安全访问从"建议"进入"强制"阶段。
编辑判断
OpenAI 选 TAC 这个安全研究者群体做试点,是因为这群人最懂攻击手法、也最可能被定向钓鱼。硬件 passkey 强制化一旦跑通,下一步极可能推广到所有 API 高权限账户,尤其是 Tier 4/5 级别的企业开发者。
对国内做 AI infra 和模型服务的团队来说,这释放了一个明确信号:靠短信验证码 + 密码的组合在未来 12-18 个月内会被视为不合规。如果你还在用传统 2FA 保护模型访问入口,现在就该评估 FIDO2/WebAuthn 的接入成本,否则等监管或客户审计追上来再改会很被动。
社区反馈
意见分歧 20 条评论
核心争论:硬件密钥是必要安全升级还是通向远程设备认证的滑坡
相关内容
OpenAI mandates hardware-backed passkeys for Trusted Access Cyber members OpenAI强制Trusted Access Cyber成员使用硬件密钥登录ChatGPT,以抵御现代钓鱼和社会工程攻击,确保AI能力仅由可信用户掌握。 使用通行密钥保护你的 OpenAI 账户 OpenAI官方帮助文档,介绍通行密钥工作原理,支持设备生物识别或YubiKey硬件密钥,并提供OpenAI+Yubico优惠套装。 美国OpenAI推出高级账户安全模式 OpenAI以硬件安全密钥或软件通行密钥替代传统密码,防御钓鱼、密码猜测和SIM卡交换等攻击。
Does this apply to anyone who verified their ID to get access to the slightly less restricted Codex versions, or only to security professionals who have the almost-entirely unrestricted version?
This is what I want to know too. I already gave them my ID, and I won't be happy if they put more barriers to my usage
I hope that at some point this is not developing to remote attestation when only "permitted" devices can use the models.