先说结论:按“终止会话—改登录凭据—启用 MFA—核对账号”处理
ChatGPT 的 Active sessions 可以显示系统已知的活跃浏览器、第一方 OpenAI 应用或受信任设备。发现陌生地点、浏览器或应用时,先结束对应会话;若无法单独退出或怀疑范围更大,使用 Log out of all sessions,再处理密码与多因素认证。
只启用 MFA 不会自动退出已经登录的设备。官方说明还提示,全部退出可能需要最多三十分钟传播。因此应把会话清理与登录保护分成两个动作,不要看到按钮已点击就立刻认定所有风险已经消失。
本站为第三方中文信息与服务入口,并非 OpenAI 官方。账号安全、会话与验证方式会更新,请以 OpenAI 官方帮助页和账号实时设置为准。任何客服都不应索取密码、验证码、恢复密钥、Token、API Key 或 Session Cookie。
一、从哪里打开 Active sessions
在 ChatGPT 中进入 Settings,选择 Security,再打开 Active sessions。每一行可能显示设备或浏览器、ChatGPT 或 Codex 等第一方应用上下文、大致位置、登录时间、是否为受信任设备以及是否为当前会话。
位置和设备信息可能不完整,也可能因网络出口、移动网络或 VPN 显示在附近城市。不要仅凭城市不同就断定被盗;应结合登录时间、浏览器类型、使用过的设备和最近操作综合判断。
二、Active sessions 能看到什么,不能看到什么
该页面显示系统已知的活跃会话,一个浏览器条目有时可代表多个第一方 OpenAI 产品的会话。它不显示已经退出的历史会话,也不负责管理第三方应用、Connected apps、仅用于第三方服务的 Sign in with ChatGPT 会话或 Codex CLI 会话。
因此列表干净并不等于所有外部授权都已撤销。若曾连接第三方工具,还要检查相应应用授权;若在开发环境使用 Codex CLI 或 API Key,应分别检查本机登录和 API 平台密钥,而不是只依赖 ChatGPT 会话页面。
三、怎样单独退出一个陌生会话
在 Active sessions 中找到可疑条目,点击 Log out 并在确认框再次确认。若该条目属于受信任设备,按钮可能显示 Log out and remove,这会同时退出并从受信任设备中移除。随后刷新列表观察状态。
标记为 CURRENT SESSION 的当前会话不能从该行退出,需要正常退出 ChatGPT,或者使用全部退出。若条目显示 Session status unavailable 且没有单独退出按钮,官方建议改用 Log out of all sessions。
四、什么时候使用 Log out of all sessions
当无法确定哪些设备属于自己、账号曾共享、密码可能泄露、出现未授权聊天或安全提醒时,应使用全部退出。操作会退出所有设备中的活跃会话,也包括当前设备,完成后需要重新登录。
官方说明全部退出可能需要最多三十分钟。期间不要在多台设备反复登录测试,以免产生新的会话混淆判断。等待传播完成后,再使用一台可信设备登录并复查列表。
五、先改密码还是先退出设备
若怀疑密码已泄露,最佳做法是尽快终止会话,并把密码改为从未在其他网站使用过的强密码。若邮箱本身也可能被控制,应先保护邮箱,因为攻击者可能利用邮箱重置 ChatGPT 密码。
通过 Google、Apple 或 Microsoft 登录的账号,还要保护对应身份提供商。不要在不可信设备上修改密码。完成后检查账号邮箱、登录方式、付款记录、订阅状态和近期对话,确认没有陌生变更。
六、启用 MFA 的正确作用
MFA 会在登录时增加第二步验证,并可跨 ChatGPT 与 API Platform 生效。可用方式可能包括身份验证器、可信设备推送、短信或 WhatsApp、Passkey,具体选项取决于设备、国家、账号层级和注册方式。
启用 MFA 后,系统通常优先提供更安全的已配置方式,但仍可选择账号可用的其他验证方式。重要的是保存恢复路径,并至少确保一种方法在主手机丢失后仍可使用。
七、为什么启用 MFA 后陌生设备还在线
官方明确说明,开启 MFA 不会取消现有登录。MFA 主要保护下一次身份验证,已经持有有效会话的设备可能继续访问。因此发现陌生会话时,必须单独退出或执行全部退出。
建议顺序是:在可信设备确认账号、清除可疑会话、修改密码、开启或重新配置 MFA,然后检查会话是否重新出现。如果陌生设备再次出现,说明邮箱、登录提供商、设备或恢复方式仍可能存在风险。
八、Passkey 适合怎样使用
Passkey 使用设备或安全密钥中的加密凭据,并由指纹、面容、设备 PIN 或硬件触摸保护。它可用于登录,也可能作为 MFA 方法。与可被钓鱼的普通密码相比,正确配置的 Passkey 通常更抗钓鱼。
需要确认 Passkey 是只保存在单台设备,还是通过 iCloud Keychain 等服务同步。若只在本地保存,丢失设备可能导致无法使用。建议添加备用方法,并在更换或出售设备前移除旧设备上的凭据。
九、看不到 Active sessions 或 MFA 怎么办
Active sessions 面向 ChatGPT 账号和工作区提供,但与组织 SSO 关联的账号可能看不到该功能。MFA 选项也会因设备、地区、账号层级和创建方式不同而变化,不应照着别人的截图认定自己缺少功能。
先在 ChatGPT 网页端查看 Settings 的 Security 或 Security and login。若页面暂时无法加载,稍后重试;若账号由组织 SSO 管理,应按公司身份提供商和管理员策略处理。必要时通过 OpenAI Help Center 联系支持。
十、账号异常后的完整检查清单
检查陌生会话并全部退出;修改 ChatGPT 或身份提供商密码;保护邮箱;启用 MFA 或 Passkey;查看订阅与付款记录;检查是否有陌生对话、数据导出或账号信息变更;检查 API Key 和第三方连接;保留安全提醒与时间记录。
如发现未授权扣款,应同时按原购买渠道提交争议并联系发卡行。不要把订单问题和账号安全分开拖延,因为入侵者可能利用仍然有效的会话继续修改信息或消耗服务。
十一、第三方充值与客服安全边界
通过第三方入口购买服务时,订单客服只应处理订单号、商品状态和必要的已打码凭证,不应要求你的 ChatGPT 密码、邮箱验证码或会话 Cookie。需要登录账号才能完成的做法会显著扩大安全风险。
如需查看本站当前说明,可访问 https://gptupcn.com/ 。请以商品实时页面和实际订单为准;账号安全操作应由用户本人在官方 ChatGPT 设置中完成,第三方无法替代官方管理活跃会话或 MFA。
结语
处理 ChatGPT 陌生设备的关键,不是只做一个动作,而是同时控制当前会话和未来登录。先结束可疑访问,再修改凭据、启用 MFA、检查邮箱与付款记录,最后复查会话列表,才能形成完整闭环。
官方资料与延伸阅读
产品界面、价格、额度和规则可能调整,涉及实时信息时请以官方页面与账号内显示为准。
相关文章
继续阅读同一主题下的文章,可以把购买、支付、套餐、账号和到账问题串成完整流程。
常见问题
开启 MFA 会把其他设备退出吗?+
不会。官方说明开启 MFA 不会自动退出现有会话,需要在 Active sessions 中单独退出或选择全部退出。
全部退出为什么还看到设备?+
传播可能需要最多三十分钟。等待后刷新;如果仍有异常,可再次全部退出并修改密码、检查登录方式。
Active sessions 能看到 Codex CLI 吗?+
不能。官方说明该页面不显示 Codex CLI 会话,CLI 登录与 API Key 需要单独检查。