OpenAI объявила о запуске новой функции, которая, по заявлению компании, обеспечит дополнительную защиту от атак с использованием prompt-инъекций — когда вредоносные инструкции для чат-бота скрываются на веб-страницах, в письмах, документах и других источниках контента. Режим получил название Lockdown Mode и включается по желанию пользователя.

Режим повышенной безопасности Lockdown Mode в ChatGPT от OpenAIИсточник изображения — techcrunch.com

Что перестаёт работать при включении

Lockdown Mode жёстко ограничивает способы, которыми ChatGPT взаимодействует с внешними системами. Список ограничений выглядит так:

  • работа в интернете в реальном времени отключается — доступ к содержимому страниц остаётся только через кэш, то есть ни один сетевой запрос не покидает контролируемую инфраструктуру OpenAI;
  • загрузка и отображение изображений из сети блокируются, при этом генерация картинок и ручная отправка своих файлов остаются доступными;
  • полностью выключаются глубокое исследование (Deep Research) и режим агента;
  • чат-бот не может самостоятельно скачивать файлы для анализа;
  • недоступны отдельные сценарии вроде финансового раздела и покупок через агента.

При этом режим не трогает память, возможность делиться перепиской и настройки использования диалогов для обучения моделей — всё это по-прежнему настраивается отдельно.

реклама кормит Уточку 🦆

От чего режим на самом деле защищает

В компании отмечают, что даже при включённом Lockdown Mode ChatGPT может оставаться уязвимым для prompt-инъекций, которые, например, «могут присутствовать в кэшированном веб-контенте или загруженном файле и всё ещё влиять на поведение или точность ответа».

Ключевое отличие в том, что режим бьёт не по самой инъекции, а по финальной стадии атаки: он обрубает исходящие сетевые запросы, через которые злоумышленник мог бы вытянуть данные наружу. Вредоносная инструкция может попасть в контекст модели, но передать по ней что-либо за пределы диалога будет уже нечем.

Однако основная цель режима — снизить вероятность того, что в процессе работы конфиденциальные данные будут скомпрометированы.

«Lockdown Mode предназначен не для всех, — заявляет OpenAI. — Он создан для людей и организаций, которые работают с конфиденциальными данными и нуждаются в более строгой защите от рисков утечки информации, связанных с prompt-инъекциями».

реклама кормит Уточку 🦆

Кому доступен Lockdown Mode

Компания сообщает, что в настоящее время Lockdown Mode развёртывается для самостоятельно управляемых корпоративных аккаунтов ChatGPT Business, а также для соответствующих критериям личных аккаунтов — включая тарифы Free, Go, Plus и Pro. До этого функция около четырёх месяцев обкатывалась в закрытом режиме на корпоративных, образовательных, медицинских и учительских подписках.

Включается режим в настройках ChatGPT, в разделе безопасности. Развёртывание идёт волнами, поэтому у части пользователей нужный пункт может появиться не сразу.

В управляемых рабочих пространствах порядок другой: администратор создаёт отдельную роль с включённым Lockdown Mode и назначает её нужным сотрудникам через ролевую модель доступа. OpenAI советует заранее оценивать риск утечки для каждого подключённого приложения: недоверенные сервисы и широкие права на запись компания относит к высокорисковым, а операции только на чтение — к более безопасным, хотя и они способны открыть доступ к чувствительной информации.

реклама кормит Уточку 🦆

Метки повышенного риска

Одновременно с новым режимом OpenAI ввела метки «Повышенный риск» (Elevated Risk) — они появляются в ChatGPT, браузере Atlas и Codex рядом с функциями, которые расширяют доступ модели к сети и сторонним сервисам. Задача меток простая: показать администраторам и пользователям, какие возможности увеличивают поверхность атаки.

Компания открыто признаёт, что prompt-инъекции остаются нерешённой исследовательской задачей, а Lockdown Mode — лишь дополнительный слой поверх песочницы, защиты от утечек через ссылки, систем мониторинга и корпоративных ограничений. Проверять ответы модели, полученные на основе непроверенного контента, по-прежнему придётся человеку.