Ce qu’annonce réellement OpenAI

La nouveauté apparaît sous l’intitulé Security history in ChatGPT dans le journal officiel des mises à jour. OpenAI indique qu’un utilisateur peut consulter les connexions, déconnexions et changements apportés aux paramètres de sécurité, notamment ceux concernant la MFA et les passkeys. Chaque événement peut comporter son heure, sa localisation et des informations sur l’appareil. L’entreprise prévient elle-même que certains détails peuvent être approximatifs ou indisponibles.

Le parcours donné est simple : dans ChatGPT sur le Web, ouvrir Settings, puis Security and login, puis Security history. Les intitulés peuvent varier selon la langue de l’interface. L’annonce ne dit pas que l’historique est déjà présent sur chaque compte, ni qu’une application mobile dispose du même écran. Elle ne donne pas de calendrier par pays. Une personne qui ne voit pas encore la rubrique ne doit donc pas en déduire automatiquement une anomalie de sécurité. Notes de version officielles.

Pourquoi un journal d’activité est utile

Un compte ChatGPT peut contenir des échanges personnels, des documents professionnels ou des connexions à d’autres services. Le contrôle des accès devient donc une question concrète. Un historique aide l’utilisateur à reconstruire les événements après une alerte : une nouvelle connexion est-elle apparue ? Un appareil inconnu s’est-il connecté ? La MFA a-t-elle été modifiée ? Ce sont des vérifications que la mémoire seule ne permet pas toujours. La fonction n’empêche pas une intrusion à elle seule ; elle fournit plutôt un point de départ pour la détecter et agir.

La différence entre ces types d’événements compte. Une connexion signale un accès au compte ; une déconnexion permet de voir la fin d’une session enregistrée ; un changement de MFA ou de passkey touche au mécanisme qui protège les futures connexions. Un changement inattendu d’un réglage de sécurité mérite donc davantage d’attention qu’une ligne de connexion dont la ville ne correspond pas exactement à celle de l’utilisateur. OpenAI insiste justement sur le caractère parfois approximatif de la localisation. Description officielle.

Comment examiner une activité inhabituelle sans tirer de conclusion hâtive

Le premier réflexe est de comparer l’heure et l’appareil aux usages réels : nouvel ordinateur, navigateur récemment réinstallé, déplacement, réseau mobile ou VPN peuvent expliquer des entrées surprenantes. Une ville inhabituelle, prise isolément, n’établit pas qu’un tiers a ouvert le compte. En revanche, une connexion et un changement d’authentification que l’utilisateur ne reconnaît pas justifient une vérification immédiate. Le guide de sécurité d’OpenAI rassemble les étapes à suivre pour sécuriser un compte, notamment les protections d’accès et les démarches en cas d’activité suspecte.

Il est important de ne pas confondre historique de sécurité et historique de conversation. La nouveauté du 25 septembre porte sur l’activité liée au compte et à ses paramètres, pas sur le contenu de chaque conversation. L’annonce ne promet pas non plus une notification automatique pour tous les événements ni la capacité d’identifier avec certitude l’auteur d’une connexion. C’est une aide à l’examen, pas une preuve complète ou un service d’investigation numérique. Notes de version.

Ce que l’annonce ne précise pas encore

Trois éléments pratiques restent absents de la note publiée par OpenAI. D’abord, la période couverte : le nombre de jours ou de mois affichés n’est pas indiqué. Ensuite, la disponibilité exacte : la note décrit l’accès depuis le Web, sans détailler les plans concernés, les pays ou le rythme du déploiement. Enfin, l’exhaustivité technique : on ne sait pas, d’après cette seule source, quels événements secondaires seraient exclus du journal, ni comment un utilisateur pourrait exporter ce relevé. Ces questions ne doivent pas être comblées par des suppositions. Elles devraient être vérifiées dans une documentation plus détaillée ou directement dans le produit lorsque la fonction apparaît.

La même prudence s’applique aux indications de lieu et d’appareil. Une adresse réseau peut être associée à un emplacement approximatif ; un système peut aussi ne pas posséder toutes les métadonnées attendues. OpenAI signale explicitement cette limite. Il serait donc imprudent d’affirmer qu’une ligne du journal est fausse parce que la localisation ne correspond pas à la rue ou à la ville de l’utilisateur. À l’inverse, un lieu « normal » n’exclut pas à lui seul un accès illégitime. Notes de version officielles.

Un lancement distinct de la divulgation d’images révélée le même jour

La date du 25 septembre a aussi été marquée par la divulgation de 53 images fournies à ChatGPT par des agents de recherche d’OpenAI. Rien, dans la note présentant Security history, n’établit un lien causal entre cette divulgation et la création de la nouvelle rubrique. Les deux sujets touchent à la confiance envers le service, mais leurs mécanismes sont différents : l’un concerne l’activité de connexion au compte, l’autre des données sorties de l’environnement de recherche. Il serait trompeur de présenter le journal de sécurité comme un correctif démontré à l’incident des images.

Pour les utilisateurs, la valeur de cette nouveauté réside dans une meilleure visibilité. Si la fonction est proposée sur leur compte, ils peuvent désormais consulter les événements d’accès et de protection dans un même endroit. La prochaine étape éditoriale sera de vérifier sa disponibilité réelle, les informations affichées et leur durée de conservation. Tant que ces détails ne sont pas documentés, le message le plus juste est simple : OpenAI a annoncé un nouvel outil de contrôle ; son périmètre complet reste à préciser. Annonce officielle.

Sources

État des informations : 26 septembre 2026.