3 min de lectura

Sign in with ChatGPT convierte la cuenta en un inicio de sesión

Sign in with ChatGPTOAuth 2.0OpenID Connect

OpenAI lanzó Sign in with ChatGPT para que los servicios autentiquen usuarios mediante OAuth 2.0 con PKCE y OpenID Connect. Las cuentas aptas también pueden usar su plan de ChatGPT para solicitudes de IA. Reduce la fricción del registro y las claves API, pero exige validar tokens en el servidor.

Es un inicio de sesión OIDC, no magia alrededor de ChatGPT

Conviene quitarle dramatismo desde el principio: técnicamente, Sign in with ChatGPT es autenticación federada conocida. A fecha del 30 de septiembre de 2026, la guía oficial de integración de OpenAI describe OAuth 2.0 Authorization Code con PKCE y OpenID Connect. El servidor de la aplicación intercambia el código, valida el token de ID y crea su propia sesión local.

Es decir, ChatGPT no sustituye el modelo de usuarios de la aplicación. El identificador externo estable es el claim sub, que debe vincularse a una cuenta local. Según las notas de lanzamiento de OpenAI, al iniciar sesión el socio recibe el nombre, el correo electrónico y la imagen de perfil del usuario, pero cualquier permiso adicional requiere una aprobación independiente.

La parte más interesante está junto a la identidad. La guía rápida de OpenAI indica que los usuarios aptos pueden utilizar su plan de ChatGPT para solicitudes de IA. Para las aplicaciones abiertas, esto podría eliminar el paso de buscar, copiar y guardar una clave API, aunque la disponibilidad depende de cumplir las condiciones correspondientes.

La seguridad es completamente estándar, y por eso no hay margen para atajos. OpenAI exige registrar con precisión la URL de callback, generar valores nuevos de state, PKCE y nonce en cada inicio de sesión, intercambiar el código en el servidor y validar la firma del JWT mediante OpenAI JWKS. También deben comprobarse el issuer, la audience, la caducidad y el nonce. Confiar en datos devueltos solo al frontend sería un error clásico.

Qué cambia para las aplicaciones de IA

La ventaja práctica es sencilla: una sola autorización puede conectar la identidad del usuario con el derecho a utilizar determinadas capacidades de IA. Esto reduce la fricción durante el registro y resulta especialmente útil para aplicaciones públicas, donde configurar manualmente una clave API suele arruinar la primera experiencia antes de que alguien pruebe el producto.

Aun así, Sign in with ChatGPT todavía no se convierte en un estándar completo de identidad. La aplicación sigue siendo responsable de sus sesiones, su modelo de cuentas, la gestión de conflictos y la vinculación segura de perfiles. Yo probaría primero los inicios de sesión repetidos, los cambios de correo, la revocación de conexiones y los intentos de vincular un sub externo a varias cuentas locales.

No es solo un botón de acceso cosmético: OpenAI conecta una cuenta de consumidor, una identidad federada y el acceso a funciones de IA. La principal incógnita ya no es el protocolo, que se conoce desde hace tiempo, sino hasta qué punto los desarrolladores querrán hacer de la cuenta de ChatGPT parte de su modelo de confianza.

Anteriormente analizamos el despliegue de Codex en ChatGPT para Android y lo que supone para ampliar ChatGPT a nuevos flujos de trabajo. Sign in with ChatGPT sigue el mismo movimiento más amplio para convertir el producto en una plataforma más conectada.