コンテンツにスキップ

Advanced Account Security ― 高Risk AI Accountでは「認証」と「回復」を同じ強度で守る

Executive Summary

OpenAIは2026年4月30日、ChatGPT / Codex Account向けにAdvanced Account Securityを公表しました。設定を有効化すると、Password Loginを無効化してPasskeyまたはPhysical Security Keyを要求し、Email / SMS Recoveryも無効化、Session短縮、Login Alert、Active Session管理等を組み合わせます。1

注目すべき点は、Loginだけを強化してRecoveryを弱いまま残さないことです。さらにOpenAIは、最もCyber Capabilityの高いModelへTrusted Accessで接続する個人利用者に対し、2026年6月1日からこのProtectionを必須化するとしました。

なぜ今なのか

AI Accountは会話履歴だけでなく、Code、Connected Tool、Organization Context、Developer Workflowへ接続されるようになっています。高Risk AI Capabilityを利用できるAccountが乗っ取られれば、通常のSaaS Account以上のImpactを持つ可能性があります。

Controlの構成

  • Passkey / FIDO Security Key
  • Password Login Disable
  • Email / SMS Recovery Disable
  • Backup Passkey / Recovery Key
  • Shorter Session
  • Login Alert
  • Active Session Visibility
  • High-risk Capabilityとの連動

経営インパクト

観点 影響
Identity Governance User RiskだけでなくCapability RiskでAuthentication Levelを変える
Recovery Helpdesk Recoveryが弱点にならない設計が必要
Session Strong Authentication後のSession Theftも考慮
AI Governance Agent / Cyber CapabilityとIdentity Assuranceを接続する必要

日本企業への示唆

企業内でもAdministrator、Security Researcher、AI Agent Operator等の高Risk Roleでは、Passkey導入だけでなくRecovery、Session、Device、Helpdesk Flowまで同じAssurance Levelに揃える必要があります。

推奨アクション

  1. 高Risk Roleを定義しPhishing-resistant MFAを必須化する
  2. Email / SMS Recovery依存を減らす
  3. Backup Authenticator / Recovery Key運用を設計する
  4. HelpdeskによるAuthentication ResetをHigh-risk Processとして管理する
  5. Session LifetimeとRisk-based Reauthenticationを見直す
  6. 高Risk AI CapabilityへのAccessをIdentity Assuranceと連動させる

用語解説

Recovery Assurance
Account Recovery時にも通常Loginと同等のIdentity確認強度を維持し、Recovery経路がAuthenticationのBypassにならないようにする考え方。

関連記事

参考情報