OpenAI открыла Lockdown Mode — режим усиленной защиты от промпт-инъекций
Режим урезает возможности ChatGPT: живой доступ в сеть, картинки из интернета, Deep Research, Agent Mode и скачивание файлов
Опция рассчитана на тех, кто работает с конфиденциальными данными, а не на массового пользователя
Доступна всем личным учётным записям, включая бесплатный тариф, через настройки безопасности
Одновременно запущены менеджер активных сессий и метки повышенного риска для функций
OpenAI развернула Lockdown Mode — необязательную настройку безопасности, которая даёт усиленную защиту от атак типа промпт-инъекции. Массовая раскатка началась 5 июня 2026 года, до этого режим с февраля обкатывался в корпоративных, образовательных и медицинских версиях ChatGPT. Теперь функция доступна на тарифах Free, Go, Plus и Pro, а также в самостоятельно подключаемых бизнес-аккаунтах.
Источник изображения — engadget.com
Что такое промпт-инъекция и почему это стало проблемой
Промпт-инъекция — это форма социальной инженерии, характерная именно для диалоговых чат-ботов. По мере того как нейросети всё лучше умеют вытаскивать информацию из интернета, злоумышленники начали прятать вредоносные инструкции на веб-страницах, в документах и файлах, рассчитывая, что модель прочитает их и выполнит как команду пользователя.
Дальше сценарий простой: бот получает скрытый приказ собрать чувствительные данные из переписки или подключённых сервисов и отправить их наружу. Прячут такие инструкции изобретательно — белым текстом на белом фоне, в метаданных, в комментариях к разметке страницы или в служебных полях документа: человек их не видит, а модель читает.
Корень проблемы архитектурный: языковая модель не отличает данные от команд. Всё, что попало в контекст, для неё равнозначно — и вопрос пользователя, и текст со случайного сайта. Уязвимость известна со времён GPT-3, эксплуатируется регулярно, и универсального решения за годы исследований так и не появилось. Сама OpenAI называет промпт-инъекции сложной передовой исследовательской задачей и признаёт, что риск будет расти по мере того, как атакующие освоят более изощрённые методы.
Что именно отключает Lockdown Mode
Компания подаёт Lockdown Mode как своего рода последнюю линию обороны, надстройку над уже работающими механизмами — песочницей, фильтрацией ссылок, системами наблюдения и корпоративными настройками доступа. Режим действует детерминированно: он не пытается угадать, где вредоносная инструкция, а просто выключает инструменты, через которые данные могли бы уйти к атакующему.
При включённом режиме ограничивается или полностью пропадает следующее:
- Живой просмотр сайтов — доступен только кешированный контент, чтобы ни один сетевой запрос не выходил за пределы контролируемой инфраструктуры OpenAI.
- Изображения из интернета — ChatGPT не подгружает их и может вообще не показывать картинки в ответах. При этом генерация изображений и загрузка своих фото работают.
- Deep Research, включая исследование товаров, — отключается полностью.
- Agent Mode — отключается полностью.
- Скачивание файлов — бот не может сам загрузить документ для анализа, но вручную приложить файл по-прежнему можно.
- Сетевые возможности Canvas и активные подключения к внешним сервисам.
- Финансовые функции в ChatGPT и агентские сценарии покупок.
На что режим не влияет: память, загрузка файлов, возможность поделиться диалогом и настройка использования переписки для обучения моделей — всё это регулируется отдельно, а в корпоративных пространствах ещё и администраторами. Сетевой доступ в Codex Lockdown Mode тоже не затрагивает.
Чего Lockdown Mode не делает
Здесь важно не переоценить защиту. Режим не мешает промпт-инъекциям попадать в контент, который обрабатывает ChatGPT: вредоносная инструкция может оказаться в кешированной веб-странице или в приложенном вами файле и всё равно повлиять на поведение и точность ответа. Lockdown Mode перекрывает последний этап атаки — вывод данных за пределы диалога через сетевые запросы.
Полной гарантии компания не даёт: риск сохраняется через разрешённые приложения и непредсказуемые сочетания возможностей. Организациям рекомендуют отдельно оценивать риск утечки для каждого подключаемого сервиса — недоверенные приложения и широкие права на запись отнесены к категории высокого риска, а операции только на чтение у доверенных сервисов считаются менее опасными, но тоже дают доступ к чувствительной информации. Проще говоря, это заплатка, а не лечение, — и об этом стоит помнить, прежде чем подключать к чат-боту финансовые данные.
Как включить режим
Lockdown Mode доступен всем личным учётным записям, включая тех, кто пользуется ChatGPT по бесплатному тарифу. Откройте меню настроек, выберите раздел Safety and security, в блоке Advanced security нажмите Lockdown mode и переведите тумблер. Если пункта нет — раскатка до вашей учётной записи ещё не дошла.
Отключить усиленную защиту можно точечно, для одного диалога: над окном чата появится сообщение о статусе, там нужно выбрать Manage и нажать Turn off for this chat. В управляемых корпоративных пространствах режим внедряется иначе — через ролевую модель доступа: администратор создаёт отдельную роль Lockdown Mode и назначает её нужным сотрудникам или группам, попутно решая, какие приложения им остаются.
Практический совет: включать режим постоянно смысла мало — без поиска и агентских функций ассистент теряет большую часть пользы. Разумнее держать его выключенным в повседневной работе и включать под конкретную задачу: разбор договора, анализ внутренних документов, работа с персональными данными.
Менеджер сессий и метки повышенного риска
Вместе с Lockdown Mode компания внедрила менеджер активных сессий. Он показывает все устройства и браузеры, с которых заходили в учётную запись, и позволяет завершить как отдельные сессии, так и все сразу. Массовый выход может занять до 30 минут. Если вы подозреваете чужую активность в аккаунте, рекомендуется сменить пароль, проверить способы входа и обратиться в поддержку.
Третье нововведение — метки Elevated Risk («повышенный риск»). Ими помечаются функции, которые подключают ChatGPT, браузер Atlas и Codex к сети или сторонним сервисам и потому расширяют поверхность атаки. Задумка простая: администратор или пользователь должен видеть, где именно он обменивает удобство на безопасность.
Целевая аудитория всего набора функций — небольшая группа: руководители, службы безопасности крупных компаний, юристы, журналисты и все, для кого утечка переписки дороже удобства. Остальным Lockdown Mode, по прямому признанию OpenAI, попросту не нужен: он заметно урезает возможности ассистента, ради которых его чаще всего и используют.














