Advanced Account Security ― 高Risk AI Accountでは「認証」と「回復」を同じ強度で守る
Executive Summary
OpenAIは2026年4月30日、ChatGPT / Codex Account向けにAdvanced Account Securityを公表しました。設定を有効化すると、Password Loginを無効化してPasskeyまたはPhysical Security Keyを要求し、Email / SMS Recoveryも無効化、Session短縮、Login Alert、Active Session管理等を組み合わせます。1
注目すべき点は、Loginだけを強化してRecoveryを弱いまま残さないことです。さらにOpenAIは、最もCyber Capabilityの高いModelへTrusted Accessで接続する個人利用者に対し、2026年6月1日からこのProtectionを必須化するとしました。
なぜ今なのか
AI Accountは会話履歴だけでなく、Code、Connected Tool、Organization Context、Developer Workflowへ接続されるようになっています。高Risk AI Capabilityを利用できるAccountが乗っ取られれば、通常のSaaS Account以上のImpactを持つ可能性があります。
Controlの構成
- Passkey / FIDO Security Key
- Password Login Disable
- Email / SMS Recovery Disable
- Backup Passkey / Recovery Key
- Shorter Session
- Login Alert
- Active Session Visibility
- High-risk Capabilityとの連動
経営インパクト
| 観点 | 影響 |
|---|---|
| Identity Governance | User RiskだけでなくCapability RiskでAuthentication Levelを変える |
| Recovery | Helpdesk Recoveryが弱点にならない設計が必要 |
| Session | Strong Authentication後のSession Theftも考慮 |
| AI Governance | Agent / Cyber CapabilityとIdentity Assuranceを接続する必要 |
日本企業への示唆
企業内でもAdministrator、Security Researcher、AI Agent Operator等の高Risk Roleでは、Passkey導入だけでなくRecovery、Session、Device、Helpdesk Flowまで同じAssurance Levelに揃える必要があります。
推奨アクション
- 高Risk Roleを定義しPhishing-resistant MFAを必須化する
- Email / SMS Recovery依存を減らす
- Backup Authenticator / Recovery Key運用を設計する
- HelpdeskによるAuthentication ResetをHigh-risk Processとして管理する
- Session LifetimeとRisk-based Reauthenticationを見直す
- 高Risk AI CapabilityへのAccessをIdentity Assuranceと連動させる
用語解説
Recovery Assurance
Account Recovery時にも通常Loginと同等のIdentity確認強度を維持し、Recovery経路がAuthenticationのBypassにならないようにする考え方。