2 хв читання

Sign in with ChatGPT перетворює акаунт на вхід

Sign in with ChatGPTOAuth 2.0OpenID Connect

OpenAI запустила Sign in with ChatGPT: сервіси можуть автентифікувати користувачів через OAuth 2.0 з PKCE та OpenID Connect. Відповідні акаунти також можуть використовувати свій план ChatGPT для AI-запитів. Це зменшує тертя під час реєстрації й роботи з API-ключами, але потребує серверної перевірки токенів.

Це OIDC-вхід, а не магія навколо ChatGPT

Я б одразу прибрав зайвий пафос: технічно Sign in with ChatGPT є звичною федеративною автентифікацією. Станом на 30 вересня 2026 року офіційний посібник OpenAI з інтеграції описує зв’язку OAuth 2.0 Authorization Code з PKCE та OpenID Connect. Сервер застосунку обмінює код, перевіряє ID-токен і створює власну локальну сесію.

Тобто ChatGPT не замінює модель користувачів самого застосунку. Стабільним зовнішнім ідентифікатором є claim sub, який слід пов’язати з локальним акаунтом. Згідно з примітками OpenAI до релізу, під час входу партнер отримує ім’я, електронну пошту та зображення профілю користувача, але додаткові дозволи потребують окремого схвалення.

Найцікавіша частина розташована поруч з ідентифікацією. У короткому посібнику OpenAI сказано, що відповідні користувачі можуть залучати свій план ChatGPT для AI-запитів. Для відкритих застосунків це потенційно прибирає сценарій, коли людині потрібно шукати, копіювати й зберігати API-ключ, хоча доступність такої схеми залежить від відповідності встановленим умовам.

Безпека тут цілком стандартна, а отже, зрізати кути не можна. OpenAI вимагає точно реєструвати callback URL, створювати нові state, PKCE та nonce для кожного входу, виконувати обмін коду на сервері й перевіряти підпис JWT через OpenAI JWKS. Також перевіряються issuer, audience, строк дії та nonce. Довіряти даним, які повернулися лише у фронтенд, було б класичною помилкою.

Що змінюється для AI-застосунків

Практична перевага проста: одна авторизація може поєднати особу користувача з правом на певне AI-використання. Це зменшує тертя під час реєстрації та особливо корисно для відкритих застосунків, де ручне налаштування API-ключа часто руйнує перший запуск ще до знайомства з продуктом.

Проте Sign in with ChatGPT поки не стає повноцінним стандартом ідентичності. Застосунок і надалі відповідає за власні сесії, модель акаунтів, обробку конфліктів і безпечне пов’язування профілів. Насамперед я б перевіряв повторні входи, зміну електронної пошти, відкликання зв’язку та спроби прив’язати один зовнішній sub до кількох локальних акаунтів.

Це не просто косметична кнопка входу: OpenAI поєднує споживчий акаунт, федеративну ідентичність і доступ до AI-функцій. Головне відкрите питання тепер не в протоколі, який давно зрозумілий, а в тому, наскільки широко розробники захочуть зробити акаунт ChatGPT частиною власної моделі довіри.

Раніше ми розповідали про запуск Codex у ChatGPT для Android і про те, що це означає для розширення ChatGPT на нові робочі сценарії. Sign in with ChatGPT продовжує той самий ширший рух до більш пов’язаної платформи.