3 min de lecture

Sign in with ChatGPT transforme un compte en identifiant

Sign in with ChatGPTOAuth 2.0OpenID Connect

OpenAI a lancé Sign in with ChatGPT, qui permet aux services d’authentifier les utilisateurs via OAuth 2.0 avec PKCE et OpenID Connect. Les comptes éligibles peuvent aussi utiliser leur forfait ChatGPT pour des requêtes IA. Le parcours est plus fluide, mais la validation serveur des jetons reste indispensable.

C’est une connexion OIDC, pas de la magie autour de ChatGPT

Écartons tout de suite le battage inutile : techniquement, Sign in with ChatGPT est un mécanisme classique d’authentification fédérée. Au 30 septembre 2026, le guide officiel d’intégration d’OpenAI décrit OAuth 2.0 Authorization Code avec PKCE et OpenID Connect. Le serveur de l’application échange le code, valide le jeton d’identité et crée sa propre session locale.

Autrement dit, ChatGPT ne remplace pas le modèle utilisateur de l’application. L’identifiant externe stable est le claim sub, qui doit être associé à un compte local. D’après les notes de publication d’OpenAI, le partenaire reçoit le nom, l’adresse e-mail et l’image de profil de l’utilisateur lors de la connexion, mais toute autorisation supplémentaire exige un consentement distinct.

La partie la plus intéressante se trouve à côté de l’identité. Le guide de démarrage rapide d’OpenAI indique que les utilisateurs éligibles peuvent utiliser leur forfait ChatGPT pour des requêtes IA. Pour les applications ouvertes, cela peut supprimer l’étape où une personne doit rechercher, copier et conserver une clé API, même si la disponibilité du dispositif dépend du respect des conditions applicables.

La sécurité est ici tout à fait standard, ce qui signifie qu’il ne faut pas prendre de raccourcis. OpenAI impose l’enregistrement précis de l’URL de callback, de nouvelles valeurs state, PKCE et nonce à chaque connexion, l’échange du code côté serveur et la validation de la signature JWT via OpenAI JWKS. Il faut aussi vérifier l’issuer, l’audience, l’expiration et le nonce. Faire confiance à des données renvoyées uniquement au frontend serait une erreur classique.

Ce qui change pour les applications IA

Le gain pratique est simple : une seule autorisation peut relier l’identité d’un utilisateur à son droit d’utiliser certaines capacités d’IA. Cela réduit la friction à l’inscription et aide particulièrement les applications publiques, où la configuration manuelle d’une clé API gâche souvent le premier essai avant même que le produit soit découvert.

Pour autant, Sign in with ChatGPT ne devient pas encore un standard complet d’identité. L’application reste responsable de ses propres sessions, de son modèle de comptes, de la gestion des conflits et de l’association sécurisée des profils. Je testerais d’abord les connexions répétées, les changements d’adresse e-mail, les révocations de lien et les tentatives d’associer un même sub externe à plusieurs comptes locaux.

Ce n’est pas un simple bouton de connexion cosmétique : OpenAI relie un compte grand public, une identité fédérée et l’accès à des fonctionnalités IA. La grande question n’est plus le protocole, compris depuis longtemps, mais la place que les développeurs voudront donner au compte ChatGPT dans leur modèle de confiance.

Nous avons déjà traité le déploiement de Codex dans ChatGPT pour Android et ses implications pour étendre ChatGPT à de nouveaux flux de travail. Sign in with ChatGPT s’inscrit dans le même mouvement visant à faire du produit une plateforme davantage connectée.