Sign in with ChatGPT macht ein Konto zum Login
Sign in with ChatGPTOAuth 2.0OpenID Connect
Das ist ein OIDC-Login, keine Magie rund um ChatGPT
Den überflüssigen Hype würde ich gleich zu Beginn herausnehmen: Technisch ist Sign in with ChatGPT eine bekannte föderierte Authentifizierung. Mit Stand vom 30. September 2026 beschreibt OpenAIs offizieller Integrationsleitfaden OAuth 2.0 Authorization Code mit PKCE und OpenID Connect. Der Anwendungsserver tauscht den Code aus, validiert das ID-Token und erstellt eine eigene lokale Sitzung.
ChatGPT ersetzt also nicht das Benutzermodell einer Anwendung. Die stabile externe Kennung ist der Claim sub, der mit einem lokalen Konto verknüpft werden muss. Laut OpenAIs Release Notes erhält der Partner beim Login Name, E-Mail-Adresse und Profilbild des Nutzers; weitergehende Berechtigungen benötigen jedoch eine separate Zustimmung.
Der interessanteste Teil liegt neben der Identität. In OpenAIs Kurzanleitung heißt es, dass geeignete Nutzer ihren ChatGPT-Plan für KI-Anfragen verwenden können. Für öffentliche Anwendungen könnte das den Schritt überflüssig machen, bei dem Menschen einen API-Key suchen, kopieren und speichern müssen. Ob dieses Modell verfügbar ist, hängt allerdings von der Erfüllung der jeweiligen Bedingungen ab.
Die Sicherheitsanforderungen sind völlig standardmäßig – und gerade deshalb darf man keine Abkürzungen nehmen. OpenAI verlangt exakt registrierte Callback-URLs, neue state-, PKCE- und nonce-Werte für jeden Login, den Codeaustausch auf dem Server sowie die Prüfung der JWT-Signatur über OpenAI JWKS. Auch Issuer, Audience, Ablaufzeit und Nonce müssen geprüft werden. Daten zu vertrauen, die nur im Frontend ankommen, wäre ein klassischer Fehler.
Was sich für KI-Anwendungen ändert
Der praktische Vorteil ist einfach: Eine Autorisierung kann die Identität eines Nutzers mit der Berechtigung zur Nutzung bestimmter KI-Funktionen verbinden. Das senkt die Reibung bei der Registrierung und ist besonders für öffentliche Apps hilfreich, bei denen die manuelle Einrichtung eines API-Keys den ersten Eindruck oft zerstört, bevor jemand das Produkt überhaupt ausprobiert hat.
Dennoch wird Sign in with ChatGPT noch nicht zu einem vollständigen Identitätsstandard. Die Anwendung bleibt für eigene Sitzungen, ihr Kontomodell, die Behandlung von Konflikten und die sichere Verknüpfung von Profilen verantwortlich. Ich würde zuerst wiederholte Logins, Änderungen der E-Mail-Adresse, widerrufene Verknüpfungen und Versuche prüfen, ein externes sub mit mehreren lokalen Konten zu verbinden.
Das ist mehr als ein kosmetischer Login-Button: OpenAI verknüpft ein Verbraucherkonto, föderierte Identität und den Zugang zu KI-Funktionen. Die entscheidende offene Frage betrifft nicht mehr das längst verstandene Protokoll, sondern wie weit Entwickler ein ChatGPT-Konto in ihr eigenes Vertrauensmodell einbeziehen wollen.