2 мин чтения

Sign in with ChatGPT превращает аккаунт в логин

Sign in with ChatGPTOAuth 2.0OpenID Connect

OpenAI запустила Sign in with ChatGPT: сервисы могут авторизовать пользователя через OAuth 2.0 с PKCE и OpenID Connect. Подходящие аккаунты также могут использовать план ChatGPT для AI-запросов. Это снижает трение вокруг регистрации и API-ключей, но требует серверной проверки токенов и аккуратной привязки учетных записей.

Это OIDC-вход, а не магия вокруг ChatGPT

Я бы сразу снял лишний пафос: Sign in with ChatGPT технически представляет собой знакомую федеративную авторизацию. По состоянию на 30 сентября 2026 года в официальном руководстве OpenAI по интеграции описана связка OAuth 2.0 Authorization Code с PKCE и OpenID Connect. Сервер приложения обменивает код, проверяет ID-токен и создает собственную локальную сессию.

То есть ChatGPT не заменяет пользовательскую модель приложения. Стабильным внешним идентификатором служит claim sub, который нужно связать с локальной учетной записью. Имя, электронная почта и изображение профиля, согласно примечаниям OpenAI о выпуске, передаются партнеру при входе, но дополнительные разрешения требуют отдельного одобрения.

Самая интересная часть находится рядом с идентификацией. В кратком руководстве OpenAI сказано, что подходящие пользователи могут задействовать свой план ChatGPT для AI-запросов. Для открытых приложений это потенциально убирает сценарий, где человеку приходится искать, копировать и хранить API-ключ, хотя доступность такой схемы зависит от соответствия установленным условиям.

Безопасность здесь совершенно стандартная, а значит, срезать углы нельзя. OpenAI предписывает точно регистрировать callback URL, создавать свежие state, PKCE и nonce для каждого входа, выполнять обмен кода на сервере и проверять подпись JWT через OpenAI JWKS. Также проверяются issuer, audience, срок действия и nonce. Доверять данным, вернувшимся только во фронтенд, было бы классической ошибкой.

Что меняется для AI-приложений

Практический выигрыш прост: одна авторизация может связать личность пользователя и право на определенное AI-использование. Это уменьшает трение при регистрации и особенно полезно открытым приложениям, где ручная настройка API-ключа часто ломает первый запуск еще до знакомства с продуктом.

Но полноценным стандартом идентичности Sign in with ChatGPT пока не становится. Приложение по-прежнему отвечает за собственные сессии, модель аккаунтов, обработку конфликтов и безопасное связывание профилей. Я бы первым делом проверял сценарии повторного входа, смены электронной почты, отзыва связи и попытки привязать один внешний sub к нескольким локальным учетным записям.

Это не просто косметическая кнопка входа: OpenAI соединяет потребительский аккаунт, федеративную идентичность и доступ к AI-функциям. Главный открытый вопрос теперь не в протоколе, он давно понятен, а в том, насколько широко разработчики захотят сделать аккаунт ChatGPT частью своей модели доверия.

Ранее мы рассказывали о запуске Codex в ChatGPT для Android и о том, что это значит для расширения ChatGPT на новые рабочие сценарии. Sign in with ChatGPT продолжает тот же более широкий курс: превратить продукт в более связанную платформу.