OpenAI объявила о запуске новой функции, которая, по заявлению компании, обеспечит дополнительную защиту от атак с использованием prompt-инъекций — когда вредоносные инструкции для чат-бота скрываются на веб-страницах, в письмах, документах и других источниках контента. Режим получил название Lockdown Mode и включается по желанию пользователя.
Источник изображения — techcrunch.com
Что перестаёт работать при включении
Lockdown Mode жёстко ограничивает способы, которыми ChatGPT взаимодействует с внешними системами. Список ограничений выглядит так:
- работа в интернете в реальном времени отключается — доступ к содержимому страниц остаётся только через кэш, то есть ни один сетевой запрос не покидает контролируемую инфраструктуру OpenAI;
- загрузка и отображение изображений из сети блокируются, при этом генерация картинок и ручная отправка своих файлов остаются доступными;
- полностью выключаются глубокое исследование (Deep Research) и режим агента;
- чат-бот не может самостоятельно скачивать файлы для анализа;
- недоступны отдельные сценарии вроде финансового раздела и покупок через агента.
При этом режим не трогает память, возможность делиться перепиской и настройки использования диалогов для обучения моделей — всё это по-прежнему настраивается отдельно.
От чего режим на самом деле защищает
В компании отмечают, что даже при включённом Lockdown Mode ChatGPT может оставаться уязвимым для prompt-инъекций, которые, например, «могут присутствовать в кэшированном веб-контенте или загруженном файле и всё ещё влиять на поведение или точность ответа».
Ключевое отличие в том, что режим бьёт не по самой инъекции, а по финальной стадии атаки: он обрубает исходящие сетевые запросы, через которые злоумышленник мог бы вытянуть данные наружу. Вредоносная инструкция может попасть в контекст модели, но передать по ней что-либо за пределы диалога будет уже нечем.
Однако основная цель режима — снизить вероятность того, что в процессе работы конфиденциальные данные будут скомпрометированы.
«Lockdown Mode предназначен не для всех, — заявляет OpenAI. — Он создан для людей и организаций, которые работают с конфиденциальными данными и нуждаются в более строгой защите от рисков утечки информации, связанных с prompt-инъекциями».
Кому доступен Lockdown Mode
Компания сообщает, что в настоящее время Lockdown Mode развёртывается для самостоятельно управляемых корпоративных аккаунтов ChatGPT Business, а также для соответствующих критериям личных аккаунтов — включая тарифы Free, Go, Plus и Pro. До этого функция около четырёх месяцев обкатывалась в закрытом режиме на корпоративных, образовательных, медицинских и учительских подписках.
Включается режим в настройках ChatGPT, в разделе безопасности. Развёртывание идёт волнами, поэтому у части пользователей нужный пункт может появиться не сразу.
В управляемых рабочих пространствах порядок другой: администратор создаёт отдельную роль с включённым Lockdown Mode и назначает её нужным сотрудникам через ролевую модель доступа. OpenAI советует заранее оценивать риск утечки для каждого подключённого приложения: недоверенные сервисы и широкие права на запись компания относит к высокорисковым, а операции только на чтение — к более безопасным, хотя и они способны открыть доступ к чувствительной информации.
Метки повышенного риска
Одновременно с новым режимом OpenAI ввела метки «Повышенный риск» (Elevated Risk) — они появляются в ChatGPT, браузере Atlas и Codex рядом с функциями, которые расширяют доступ модели к сети и сторонним сервисам. Задача меток простая: показать администраторам и пользователям, какие возможности увеличивают поверхность атаки.
Компания открыто признаёт, что prompt-инъекции остаются нерешённой исследовательской задачей, а Lockdown Mode — лишь дополнительный слой поверх песочницы, защиты от утечек через ссылки, систем мониторинга и корпоративных ограничений. Проверять ответы модели, полученные на основе непроверенного контента, по-прежнему придётся человеку.















