
AI 帳戶有冇俾人入侵?四大平台自查同止血指南
由陌生對話查到 API 用量,逐個平台截斷可疑存取
AI 帳戶愈用愈耐,入面已經唔止係幾句問答。你可能上載過合約、內部文件、程式碼,亦可能接駁咗 Gmail、Google Drive 或其他工作工具;開發者帳戶仲有 API key 同付款方法。有人入到去,既可以翻舊對話,亦可以用你張卡跑 API,所以自查唔可以淨係望登入地點。
先搵證據,唔好見到外地 IP 就即刻落定論
先睇有冇自己冇開過嘅對話、搜尋、檔案、共享連結、模型用量、訂閱改動或付款紀錄。如果平台有 API Console,就對返每日用量、成本、使用模型同 API key;公司帳戶仲要查成員、角色同新開 project。發現異常時,先記低時間、裝置、對話名稱同金額,方便交畀平台、公司 IT 或銀行跟進,跟住立即截斷存取。
登入位置只係線索。VPN、公司出口 IP、流動網絡轉站同 IP 定位誤差,都可以令自己部機顯示喺另一個城市甚至另一個國家。同一部機用普通視窗、無痕模式或者唔同 app,亦可能分成幾個 session。裝置、時間、對話同用量幾樣嘢對得唔上,先算係較強警號。
ChatGPT:對話帳戶同 API Platform 要分開查
ChatGPT 網頁版入面去 Settings → Security → Active sessions,可以睇近期仍然有效嘅 browser 或官方 app session、約略位置同登入時間,再逐個登出或者揀「Log out of all sessions」。OpenAI 提醒,全部裝置完全登出最多可能要約 30 分鐘;公司用 SSO 登入嘅帳戶亦未必會見到呢頁,要改由公司身份系統同管理紀錄追查。
如果有用 OpenAI API,仲要另外入 Platform 嘅 Usage、Billing 同 API Keys。Usage 可以按 project、使用者或 key 拆數,突然多咗唔識嘅 token 用量就要查;懷疑 key 外洩時,直接刪除舊 key、開新 key,再更新自己嘅 server。之後先重設密碼、檢查登入方式同開 MFA。要留意,淨係開 MFA 唔會踢走已登入嘅人,所以登出 session 同換 key 唔可以慳。
Claude:截斷 session 之餘,電郵帳戶先要守得住
Claude 網頁版去 Settings → Account → Active sessions,每個 session 右邊嘅選單可以揀「Terminate」。如果你係用電郵 magic link 登入,Claude 本身冇一組密碼畀你改,安全關口其實落咗喺收登入連結嗰個電郵帳戶;要檢查電郵有冇陌生 session、轉寄規則或 recovery 資料,亦要為電郵、Google 登入或公司 SSO 開多重驗證。
Claude Console 又係另一條線。開發者或管理員可以喺 Usage 按日期、模型同 API key 查 token,用 Cost 對返支出,再去 key 管理頁撤銷可疑憑證。個人 Claude 對話冇異樣,唔代表貼咗喺 GitHub、log 或舊電腦入面嘅 API key 冇俾人用;呢種情況通常先喺用量同餘額見到痕跡。
Gemini:由 Google Account 查裝置同保安活動
Gemini 跟 Google Account,唔係喺 Gemini 入面另設一套登入紀錄。去 Google Account 嘅 Security & sign-in → Your devices → Manage all devices,逐個查裝置同 session;再睇 Recent security activity,核對新登入、密碼、recovery 電郵、兩步驗證方法同第三方 app 權限。Gemini Apps Activity 就用嚟對返自己有冇開過嗰啲對話、語音或其他操作。
認唔出某個 session,可以先登出嗰部裝置,再改 Google 密碼同開 2-Step Verification;有條件就用 passkey 或 authenticator。Google 指出,同名裝置可能其實有多個 session,顯示時間亦可能只係背景同步,所以唔好淨靠一行時間判斷。付款方法、Google Play 訂閱同已連接 app 都要順手查,因為 Google 帳戶失守影響遠過 Gemini 本身。
Perplexity:睇唔到完整位置,就直接登出全部 session
Perplexity 可以先由 History 查有冇陌生搜尋或對話紀錄,再去 All Settings → Account 檢查帳戶同訂閱。官方提供「Sign out of all sessions」,可以一次過登出所有裝置同 browser,但暫時唔適合靠佢逐個位置慢慢排查。用電郵登入嘅帳戶靠一次性密碼或登入連結,亦可以接 Google、Apple,所以相連嘅電郵或身份帳戶同樣要一齊保護。
有用 Perplexity API,就去 API Console 查 Usage、Billing 同 API Keys。異常用量、突然少咗嘅 credit 或不明自動增值都值得追;懷疑 key 洩漏就開新 key、更新服務,再撤銷舊 key。若果見到未授權收費,要同時聯絡 Perplexity 支援同發卡銀行,唔好以為登出帳戶就會自動處理付款爭議。
發現問題後,先截斷存取,可以減低損失
較穩陣嘅做法係先保存異常紀錄,隨即撤銷 API key、登出可疑或全部 session,再改帳戶同相連電郵嘅密碼。之後檢查 recovery 資料、第三方 app、共享連結、付款方法同自動增值,並開啟 MFA、2-Step Verification 或 passkey;同一時間亦要盡快通知平台支援。涉及公司文件、客戶資料或共用 API 帳戶,就要立即交畀公司 IT 或保安團隊處理。
除咗 AI 平台本身,亦要查相連嘅電郵、Google/Apple 帳戶、仍然有效嘅 session,同埋獨立計費嘅 API key。呢幾處逐樣對清楚,先知道係定位誤差、自己唔記得,定真係有人用緊你個帳戶。
參考來源
- TechCrunch — How to tell if your AI platforms’ accounts have been hacked — original report
- Managing active sessions in ChatGPT — OpenAI 官方列明 Active sessions 顯示內容、逐個或全部登出方法、限制同處理時間。
- How can I keep my OpenAI accounts secure? — OpenAI 官方講解可疑活動、MFA、密碼、API key、用量同帳戶失守後嘅處理方法。
- Managing your active sessions — Claude 官方列明 Active sessions 位置同終止陌生 session 嘅步驟。
- Cost and Usage Reporting in the Claude Console — Anthropic 官方說明點按模型、日期同 API key 查用量及成本。
- See devices with account access — Google 官方解釋點查同登出裝置及 session,亦交代時間、同步同重複 session 點解可能令人誤會。
- Account Settings — Perplexity 官方確認帳戶設定入口、訂閱資料同登出全部 session 功能。
- API Groups & Billing — Perplexity 官方文件列明 API 用量、付款、key 管理同撤銷能力。
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







