中文

ChatGPT Work 云端安全

了解 ChatGPT Work 的云端执行边界、已连接账户、浏览器和网络控制、数据保留及审计可见性。

ChatGPT Work 在 OpenAI 管理的基础设施上的隔离环境中运行云端任务。本指南说明这些任务可以访问哪些内容、管理员可以应用哪些控制,以及不同类别信息所适用的保留和审计规则。

功能和控制取决于工作区套餐、上线情况、配置及所连接的集成。有关更全面的执行模型,请参阅 ChatGPT Work 概览

安全性概览

  • 云端任务在 OpenAI 管理的基础设施上运行,而不是在用户的 设备上运行。
  • 云端任务不会继承该设备上的本地文件、桌面应用程序、浏览器 会话或专用网络访问权限。
  • 已连接的应用使用已授权账户的权限,该账户可以是个人账户、共享账户或智能体所有的账户。
  • 工作区控制和特定功能控制用于管理 Work 访问、本地 执行、云端浏览、已连接应用以及代码或 shell 联网。
  • Business、Enterprise 和 Edu 工作区数据在传输和静态存储时均经过加密,且默认 不会用于训练 OpenAI 模型。
  • 保留和审计可见性取决于数据类别、存储位置、 事件及适用的产品配置。

云端任务的运行位置

用户可以从受支持的 ChatGPT 网页版、移动版或桌面版 体验中启动云端任务。网页端和移动端的 Work 在云端运行。当相应权限可用且 已启用时,桌面应用可以运行云端或本地任务。

用户设备位于组织自身由 IT 管理的信任 边界内,不属于 OpenAI 运营的系统。从 桌面应用启动云端任务并不会让任务直接访问用户的计算机。 无论从哪个产品端启动任务,执行过程都位于 OpenAI 管理的环境中。

Work Cloud 使用 Codex 任务执行框架。Work 和 Codex 共用核心的 执行与隔离机制,但二者可用的工具、权限和 管理控制并不完全相同。客户控制工作区 访问、获批连接以及有意提供给任务的信息; OpenAI 管理托管的执行环境。

Work Cloud 在 OpenAI 管理的共享基础设施上运行。在当前 受支持的执行路径中,任务在由 VM 支持的沙箱中运行,其执行状态 与工作区中经过身份验证的账户用户相关联。Work 可以跨任务复用 环境,也可以在保留符合条件的状态时替换环境。这 并不意味着每项任务都会获得一个新容器,也不意味着每位客户都拥有 专用物理主机。客户不提供、托管或管理 Work Cloud 容器。

云端任务可以访问的内容

云端任务可以使用通过授权路径提供的信息:

  • 用户输入对话的信息。
  • 有意上传、从 Library 附加或通过项目 提供的文件。
  • 通过已启用的应用和已授权的账户 连接检索的内容。
  • 通过已启用的云端浏览器或其他 获准的 Web 功能访问的网站内容,但须遵守适用的访问控制。

云端任务不会直接继承对本地文件、已安装 应用程序或用户浏览器会话的访问权限。设备对公司 VPN、内部网站或专用网络的访问权限不会让云端任务获得相同 访问权限。

授权连接可以通过自身的访问路径提供内部系统中的信息。 该连接不会让云端任务 不受限制地访问员工的设备或网络。

应用、插件和已连接账户

应用可以让 Work 访问其他系统中的信息或操作。 插件可以使用应用作为其底层工具之一。让插件可用 并不会自动启用底层应用、授权账户或 批准该集成可以执行的每项操作。

使用应用或连接器的任务只有在满足以下条件时才能继续:

  • 工作区已启用该应用及需要它的所有插件。
  • 用户拥有必要的工作区或角色访问权限。
  • 已为个人账户、共享账户或智能体所有的 账户授权连接。
  • 已连接账户、获批范围和可用的应用操作设置 允许执行所请求的信息访问或操作。

对于支持 Action control 的应用,管理员可以允许只读 操作、所有操作或自定义操作集。App permissions 控制 ChatGPT 何时需要请求确认才能使用应用。具体选项因应用和 工作区而异,可能包括 Always askAny changesImportant actionsNever ask。使用 Any changes 时,受支持的读取操作无需提示即可继续, 而更改操作需要确认。

当审批策略允许时,已授权的操作(包括写入操作) 可以在不提示的情况下运行。这不会扩大应用获准执行的操作、 工作区访问权限或已连接账户的权限。ChatGPT 仍可能 阻止某些高风险操作。

请确认工作区中提供了该插件及其每个底层应用。 应将角色访问权限、已连接账户授权和操作权限作为 不同的决策分别审核。请参阅 插件控制

个人连接和共享连接

个人连接使用所连接员工在源 系统中的权限。共享连接或智能体所有的连接则使用其 已连接账户的权限。该账户可能可以访问请求者通过个人账户 无法访问的信息,或执行请求者无法执行的 操作。

启用共享连接之前,请限制该账户的权限和 范围,选择可以使用它的人员,并审核它可以执行的操作。请参阅 Workspace Agent 连接和权限

从已连接应用中检索的内容不会自动保存为 Library 文件。如果内容之后保存到对话、项目、Library 或 同步索引中,该副本将遵循其保存位置的规则。

云端浏览器和网络访问

云端浏览器、Web 搜索、已连接应用以及代码或 shell 联网是 彼此独立的功能,均可单独配置。限制其中一项不会 自动禁用其他功能。

云端浏览器

云端浏览器是 Work 任务可用于与 网站交互的托管工具。在 Web 浏览器或桌面应用中打开 ChatGPT 并不会启用云端 浏览;云端任务可以在不启用该功能的情况下运行。

托管浏览器不会继承用户的本地浏览器配置文件、已打开的标签页、 现有登录状态、已保存密码、密码管理器或浏览历史记录。

受支持的网站交互可能包括公共表单,并且可以将 授权应用中的信息与网站任务结合使用。在可用的情况下, 网站权限包括 Always askAuto approveAlways allowAuto approve 会应用自动风险检查;Always allow 会移除网站访问的交互式审核。二者都不会授予新的应用 权限,也不会批准网站上的每项操作。具有重大后果的操作 仍可能需要单独确认。

若要让 Work 任务在 Enterprise 工作区中使用云端浏览器, 管理员必须同时启用 Work 访问和云端浏览器访问。请参阅 在 ChatGPT 中使用云端浏览器

代码和 shell 联网

代码或 shell 执行的公共互联网访问遵循其自身的网络 策略。关闭公共互联网访问后,ChatGPT Work 所需的 网络目标仍可通过受管理的目标允许列表访问。

允许列表管理的是网络目标,而不是 shell 命令。禁用 代码或 shell 执行的公共互联网访问本身并不会禁用 云端浏览器、Web 搜索或已连接应用。网络设置的更改 会在当前代码运行或 shell 命令完成且 执行环境刷新后生效。

请参阅代码和 shell 沙箱

数据处理和保留

Business、Enterprise 和 Edu 工作区数据在传输和静态存储时均经过 加密。OpenAI 默认不会使用组织的业务输入或输出来训练 或改进其模型。请参阅 企业隐私

与云端任务关联的信息并不统一遵循同一种 保留周期:

数据类别 保留和删除行为
Work 对话 遵循工作区对话保留设置。已删除的聊天通常会安排在 30 天内永久删除,但须遵守已发布的安全、法律和去标识化例外情况。
托管执行状态和快照 采用与对话和文件不同的生命周期。执行状态访问仅限对应账户用户,工作区对话保留设置会影响符合条件的已存储快照。结束任务或删除聊天不会立即清除所有相关产物。
保存到 Library 的文件 上传或生成的文件遵循适用的 Library 和工作区保留规则。删除对话不会删除已保存到 Library 的文件。
项目文件 在被移除或项目被删除前一直与其项目关联,但须遵守适用的删除规则。
已保存的记忆(如已启用) 遵循单独的记忆控制。删除对话不一定会删除现有的已保存记忆。
临时上传 Library 外符合条件的 Enterprise 临时上传内容可在 48 小时后过期,除非另有适用的保留设置。
已连接应用的内容 源系统记录遵循该系统的策略。保存到对话、项目、Library 或同步索引的副本遵循其保存位置的规则。
云端浏览器数据 托管浏览器数据与本地浏览器数据相互独立。用户可以通过适用的设置移除已保存的云端浏览器 Cookie。
合规记录 Compliance Logs Platform 记录可保留 30 天。导出的副本遵循接收系统的保留策略。

删除对话、移除 Library 文件或已保存的记忆、 断开应用连接以及清除托管浏览器数据是彼此独立的操作。 请检查相关存储位置,不要假定某一项操作会移除 所有副本。请参阅 聊天和文件保留策略

保留适当的对话和执行上下文有助于 Work 恢复 中断的任务、参考之前的步骤并生成更一致的结果。 缩短保留期或删除内容可能会降低这种连续性,因此应选择 能在安全要求与工作流实用性之间取得平衡的设置。

符合条件的 Enterprise 和 Edu 工作区可以对 受支持的存储内容使用 Enterprise Key Management,包括在需要 客户管理加密时使用受支持的托管执行快照。覆盖范围因数据类别和 部署而异。轮换密钥不会删除现有数据,也不会仅凭此操作拒绝 访问之前加密的内容。撤销或禁用密钥访问权限是 另一项独立操作,可能会中断受支持的工作流。二者都不能取代 保留或删除策略。

数据驻留和推理驻留仅适用于符合条件的内容和 受支持的工作负载,具体取决于组织的协议、区域和 配置。已连接应用、外部提供商以及某些处理过程或 同步索引可能遵循不同的位置规则。请核实相应产品、 集成和区域是否受支持。请参阅 数据驻留和推理驻留

OpenAI API Zero Data Retention 是 API 专用控制,并不规定 ChatGPT Work 的数据保留方式。

管理员访问控制

请审核适用于云端任务各部分的控制:

  • Work Cloud 和 Work Local: 在提供独立控制的情况下, 请在 Workspace settings > Permissions & roles 中将云端 Work 和本地 Work 作为不同控制进行 管理。在其他工作区中,本地 Work 可能与 Codex Local 共用一项控制。
  • 应用和插件: 选择提供哪些集成,以及哪些 用户或角色可以使用它们。
  • 已连接账户操作: 审核账户权限、应用程序 范围以及可用的操作或确认控制。
  • 浏览器和联网: 分别评估云端浏览器访问以及代码或 shell 公共网络访问。

在提供单独的 Work CloudWork Local 控制时,为目标角色启用 Work Cloud 并禁用 Work Local,即可允许使用云端 Work 而不允许本地执行。如果本地 Work 和 Codex 共用一项控制, 请先审核禁用本地执行对二者的影响。这些控制 不会阻止已授权用户有意将文件上传到 云端任务。

对于支持 DefaultOnOff 状态的角色权限, Default 会继承工作区设置,On 会授予访问权限,而任何适用普通角色中的 明确 Off 都会拒绝访问。某些 Work 和 插件设置使用不同的双状态控制。请核实每位用户的 实际访问权限,尤其是在用户拥有多个角色时。请参阅 基于角色的访问控制

在可用的情况下,Work Cloud 权限适用于受支持的网页、 移动和桌面体验。它不会单独选择其中哪些 界面可以运行云端任务。如果部署必须排除特定界面, 请考虑使用设备管理或其他访问控制。

审计和合规可见性

对于符合条件的 Enterprise 和 Edu 工作区,Compliance Logs Platform 可以 包含受支持的 Work 提示和响应。已连接应用调用有单独的 日志,可用的源系统审计记录因集成而异。 受支持的合规端点可以提供对符合条件的 Library 文件的访问。

覆盖范围取决于事件及其发生的系统。不要假定 每条 shell 命令、浏览器交互、应用调用、文件操作或 审批都会出现在客户可见的合规导出中。

端点监控可以观察受管理设备上的 ChatGPT 客户端或网络流量, 但无法检查托管执行环境内部的操作。请改用 受支持的 Work、合规和已连接系统记录。

请结合工作区报告、 已连接系统的审计日志以及接收导出记录的系统所采用的保留策略,审核当前的合规事件覆盖范围。请参阅 OpenAI Compliance Platform

从受限且实用的工作流开始

安全团队可以上传最新的供应商安全公告,将其与 授权的资产清单进行比较,并在采取行动前审核风险暴露评估草案。 如果未启用云端浏览或应用连接,团队可以直接提供 该公告和获批的资产清单摘录。

先从小规模用户组开始,仅启用任务所需的访问权限。在扩大发布范围前,请核实 已连接账户权限、数据保留、人工审核节点和 可用日志。有关发布规划,请参阅 管理员上线指南