3 Min. Lesezeit

Sign in with ChatGPT macht ein Konto zum Login

Sign in with ChatGPTOAuth 2.0OpenID Connect

OpenAI hat Sign in with ChatGPT eingeführt: Dienste können Nutzer per OAuth 2.0 mit PKCE und OpenID Connect anmelden. Geeignete Konten dürfen ihren ChatGPT-Plan außerdem für KI-Anfragen nutzen. Das senkt Hürden bei Registrierung und API-Keys, erfordert aber eine vollständige serverseitige Tokenprüfung und saubere Kontoverknüpfung.

Das ist ein OIDC-Login, keine Magie rund um ChatGPT

Den überflüssigen Hype würde ich gleich zu Beginn herausnehmen: Technisch ist Sign in with ChatGPT eine bekannte föderierte Authentifizierung. Mit Stand vom 30. September 2026 beschreibt OpenAIs offizieller Integrationsleitfaden OAuth 2.0 Authorization Code mit PKCE und OpenID Connect. Der Anwendungsserver tauscht den Code aus, validiert das ID-Token und erstellt eine eigene lokale Sitzung.

ChatGPT ersetzt also nicht das Benutzermodell einer Anwendung. Die stabile externe Kennung ist der Claim sub, der mit einem lokalen Konto verknüpft werden muss. Laut OpenAIs Release Notes erhält der Partner beim Login Name, E-Mail-Adresse und Profilbild des Nutzers; weitergehende Berechtigungen benötigen jedoch eine separate Zustimmung.

Der interessanteste Teil liegt neben der Identität. In OpenAIs Kurzanleitung heißt es, dass geeignete Nutzer ihren ChatGPT-Plan für KI-Anfragen verwenden können. Für öffentliche Anwendungen könnte das den Schritt überflüssig machen, bei dem Menschen einen API-Key suchen, kopieren und speichern müssen. Ob dieses Modell verfügbar ist, hängt allerdings von der Erfüllung der jeweiligen Bedingungen ab.

Die Sicherheitsanforderungen sind völlig standardmäßig – und gerade deshalb darf man keine Abkürzungen nehmen. OpenAI verlangt exakt registrierte Callback-URLs, neue state-, PKCE- und nonce-Werte für jeden Login, den Codeaustausch auf dem Server sowie die Prüfung der JWT-Signatur über OpenAI JWKS. Auch Issuer, Audience, Ablaufzeit und Nonce müssen geprüft werden. Daten zu vertrauen, die nur im Frontend ankommen, wäre ein klassischer Fehler.

Was sich für KI-Anwendungen ändert

Der praktische Vorteil ist einfach: Eine Autorisierung kann die Identität eines Nutzers mit der Berechtigung zur Nutzung bestimmter KI-Funktionen verbinden. Das senkt die Reibung bei der Registrierung und ist besonders für öffentliche Apps hilfreich, bei denen die manuelle Einrichtung eines API-Keys den ersten Eindruck oft zerstört, bevor jemand das Produkt überhaupt ausprobiert hat.

Dennoch wird Sign in with ChatGPT noch nicht zu einem vollständigen Identitätsstandard. Die Anwendung bleibt für eigene Sitzungen, ihr Kontomodell, die Behandlung von Konflikten und die sichere Verknüpfung von Profilen verantwortlich. Ich würde zuerst wiederholte Logins, Änderungen der E-Mail-Adresse, widerrufene Verknüpfungen und Versuche prüfen, ein externes sub mit mehreren lokalen Konten zu verbinden.

Das ist mehr als ein kosmetischer Login-Button: OpenAI verknüpft ein Verbraucherkonto, föderierte Identität und den Zugang zu KI-Funktionen. Die entscheidende offene Frage betrifft nicht mehr das längst verstandene Protokoll, sondern wie weit Entwickler ein ChatGPT-Konto in ihr eigenes Vertrauensmodell einbeziehen wollen.

Zuvor haben wir die Einführung von Codex in ChatGPT für Android behandelt und erläutert, was sie für die Erweiterung von ChatGPT auf neue Arbeitsabläufe bedeutet. Sign in with ChatGPT folgt derselben übergeordneten Entwicklung hin zu einer stärker vernetzten Plattform.