Sign in with ChatGPT 发布开源客户端接入流程
OpenAI 开发者文档公开 Sign in with ChatGPT 的开源客户端接入流程。第三方工具可连接用户 ChatGPT 账户与获准用量,首次注册返回可复用客户端 ID,直接流程无需客户端密钥。实现必须校...
OpenAI 开发者文档已公开 Sign in with ChatGPT 的开源客户端接入流程。第三方开发工具可通过授权流程连接用户的 ChatGPT 账户及获准的方案用量,首次注册会返回可复用的客户端 ID,直接流程无需客户端密钥。这一变化意味着开发者不必为每次接入重复申请凭据,客户端 ID 的持久化与复用成为基础状态。
文档对安全校验给出明确约束:实现时必须校验 state、nonce、PKCE(代码交换证明密钥)和 ID token(身份令牌)。这些参数属于授权流程中常见的防重放与防拦截措施,若缺少其中任一校验,授权码或令牌可能被中间人利用。不过,OpenAI 尚未披露该流程基于的具体 OAuth/OIDC 规范版本及端点细节,集成前仍需要结合官方文档或后续更新确认。
权限模型是另一个重点。文档指出登录成功不等同于已获得模型调用授权,工具应根据实际授予的权限决定可执行能力。这意味着工程实现中不能只检查“是否登录”,还要将权限不足场景纳入测试与运行时判断,否则可能错误放行模型调用或用量访问。
开源客户端接入采用无需客户端密钥的直接流程,但令牌与授权码仍应在后端妥善保护。客户端 ID 首次注册后即可复用,然而文档没有说明其有效期、轮换、撤销或绑定策略,运维侧在制定凭据管理策略时应保持谨慎,并关注后续是否补充相关机制。
目前文档仍未说明“获准的方案用量”具体涵盖哪些模型、额度或范围,也未提供 SDK、示例代码或开源许可证信息。因此在正式接入前,开发者需要评估这些未知因素对产品方案的影响,并等待 OpenAI 补充更完整的实现说明。