从写代码,到创作下一幕

探索 字节跳动 - 火山方舟 的 AI 编程与视频创作活动。

Agent Plan & Coding Plan

一站体验多款热门模型,为 AI 编程与智能体开发提供更多选择。新用户可联系(微信: goo_lvyouyou)免费体验 9.9 agent plan。

Seedance 2.5

让创意,跃然成片。探索 30 秒视频、多模态参考与局部编辑,把脑海中的画面变成下一支作品。

中文

ChatGPT Work 云端安全

了解 ChatGPT Work 的云端执行边界、已连接账户、浏览器和网络控制、数据保留及审计可见性。

ChatGPT Work 是现有 ChatGPT 工作区的一部分,并遵循其 适用的隐私、安全和数据处理政策。对于 Business、 Enterprise 和 Edu 工作区,现有保护措施包括传输中和 静态数据加密;默认情况下,OpenAI 不会使用业务数据训练其 模型。

有关安全控制措施的概述,请参阅 ChatGPT Work 企业安全白皮书。

Work Cloud 还引入了托管任务执行和可选工具,这些工具可以 访问关联的系统或执行获授权的操作。请评审你的组织所启用功能的 权限、保留设置和可用审计记录。

功能和控制取决于工作区套餐、上线情况、配置及所连接的集成。有关更全面的执行模型,请参阅 ChatGPT Work 概览。

安全性概览

  • 云端执行在 OpenAI 管理的基础设施上运行。使用 Work Cloud 本地计算机访问功能的任务也可以通过已连接的计算机使用获准使用的本地工具。

  • 云端环境不会自动继承本地文件、应用程序、浏览器会话或私有网络访问权限。

  • 已连接应用使用已授权账户的权限,该账户可以是个人账户、共享账户或智能体拥有的账户。

  • 工作区控制项和特定功能的控制项约束 Work 访问、本地执行、云端浏览、已连接应用以及代码或 shell 的网络访问。

  • Business、Enterprise 和 Edu 工作区的数据在传输和静态存储时均经过加密,默认不会用于训练 OpenAI 模型。

  • 数据保留和审计可见性取决于数据类别、存储位置、事件和产品配置。

云端任务的运行位置

对于启用 Work Cloud 本地计算机访问功能后创建的新任务,OpenAI 云端负责协调任务,而各个步骤可以在云端或获准使用且已连接的计算机上执行。此功能仅适用于启用同步后创建的任务。现有任务(包括项目中的任务)会保留原有模式:仅在本地运行,或在云端运行且无法访问本地文件。请启动新任务以使用此功能。

如果新一轮交互开始时计算机不可用,使用 Work Cloud 本地计算机访问功能且符合条件的现有任务可以在云端容器中继续运行。云端容器无法访问不可用计算机上的文件或工具,也不会执行本地执行所适用的企业要求。任务无法在一轮交互过程中从本地执行切换到云端。

需要使用计算机本地文件或工具的步骤要求该计算机在线且保持连接。工作区权限、受支持的策略以及用户现有的访问权限仍然适用。

用户设备位于组织自身由 IT 管理的信任边界内,不属于 OpenAI 运营的系统。云端执行仍在 OpenAI 管理的环境中进行。同步的任务可以通过已连接的计算机单独使用获准使用的本地工具,并受该计算机的权限约束。

Work Cloud 使用 Codex 任务执行框架。Work 和 Codex 共享核心执行和隔离机制,但可用工具、权限和管理控制项并不完全相同。客户控制工作区访问、获准使用的连接以及主动提供给任务的信息。OpenAI 管理托管执行环境。

Work Cloud 在 OpenAI 管理的共享基础设施上运行。在当前受支持的执行路径中,任务在基于 VM 的沙箱中运行,执行状态与工作区中已通过身份验证的账户用户关联。Work 可以跨任务复用环境,也可以在保留符合条件的状态的同时替换环境。这并不意味着每个任务都会获得一个新容器,也不意味着每位客户都有专用的物理主机。客户不提供、托管或管理 Work Cloud 容器。

云端任务可以访问的内容

云端任务可以使用通过授权路径提供的信息:

  • 用户在对话中输入的信息。

  • 主动上传、从文件库附加或通过项目提供的文件。

  • 通过已启用的应用和已授权的账户连接获取的内容。

  • 通过已启用的云端浏览器或其他获准使用的网页功能访问的网站内容,并受适用的访问控制约束。

云端执行环境不会直接继承计算机的文件、已安装的应用程序、浏览器会话或企业网络访问权限。在 Work Cloud 中使用本地计算机访问的任务,可以单独调用已连接计算机上获准使用的本地工具。这些本地调用仍受该计算机及其访问的系统的控制措施和权限约束。

授权连接可以通过自身的访问路径提供内部系统中的信息。 该连接不会让云端任务 不受限制地访问员工的设备或网络。

应用、插件和已连接账户

应用可以让 Work 访问其他系统中的信息或操作。 插件可以使用应用作为其底层工具之一。让插件可用 并不会自动启用底层应用、授权账户或 批准该集成可以执行的每项操作。

直接或通过插件使用关联应用的任务只有在满足以下条件时才能 继续:

  • 工作区启用了该应用以及任何需要它的插件。
  • 用户拥有必要的工作区或角色访问权限。
  • 连接使用经授权的个人、共享或智能体所有的 账户。
  • 关联账户、获批权限范围以及可用的应用操作设置 允许所请求的信息或操作。

对于支持 操作控制(Action control) 的应用,管理员可以允许只读 操作、所有操作或自定义操作集。应用权限(App permissions) 控制 ChatGPT 何时需要请求确认才能使用应用。具体选项因应用和 工作区而异,可能包括 始终询问(Always ask)、任何更改(Any changes)、Important actions 和 从不询问(Never ask)。使用 任何更改(Any changes) 时,受支持的读取操作无需提示即可继续, 而更改操作需要确认。

如果配置的策略允许,获授权的写入操作可以在不提示的情况下运行。 这不会扩大应用获准执行的操作、工作区访问权限或 关联账户的权限。ChatGPT 仍可能阻止某些高风险 操作。

请确认工作区中提供了该插件及其每个底层应用。 应将角色访问权限、已连接账户授权和操作权限作为 不同的决策分别评审。请参阅 插件控制。

个人连接和共享连接

个人连接使用所连接员工在源 系统中的权限。共享连接或智能体所有的连接则使用其 已连接账户的权限。该账户可能可以访问请求者通过个人账户 无法访问的信息,或执行请求者无法执行的 操作。

启用共享连接之前,请限制该账户的权限和 范围,选择可以使用它的人员,并评审它可以执行的操作。请参阅 Workspace Agent 连接和权限。

从已连接应用中检索的内容不会自动保存为 Library 文件。如果内容之后保存到对话、项目、Library 或 同步索引中,该副本将遵循其保存位置的规则。

云端浏览器和网络访问

云端浏览器、Web 搜索、关联应用以及代码或 Shell 网络访问是 相互独立的功能。限制其中一项不会自动禁用 其他功能。

云端浏览器

云端浏览器是 Work 任务可用于与 网站交互的托管工具。在 Web 浏览器或桌面应用中打开 ChatGPT 并不会启用云端 浏览;云端任务可以在不启用该功能的情况下运行。

托管浏览器不会继承用户的本地浏览器配置档案、已打开的标签页、 现有登录状态、已保存的密码、密码管理器或浏览历史记录。 在支持的情况下,用户可以通过安全的托管登录 流程单独登录。这不会授予其本地浏览器会话的访问权限。

受支持的网站交互可能包括公共表单,并且可以将 授权应用中的信息与网站任务结合使用。在可用的情况下, 网站权限包括 始终询问(Always ask)、自动批准(Auto approve) 和 Always allow。自动批准(Auto approve) 会应用自动风险检查;始终允许(Always allow) 会移除网站访问的交互式评审。二者都不会授予新的应用 权限,也不会批准网站上的每项操作。具有重大后果的操作 仍可能需要单独确认。

在管理控制台 > 权限与角色 > 工作区功能 > 云端计算机功能 下配置云端浏览器使用 和云端网络访问。这些共享功能可供 Work Cloud 和 dots 使用,并且可以独立于 Work Cloud 访问权限进行配置。Work 任务仍需具备 Work 访问权限,以及使用其所需各项功能的权限。请分别评审浏览器访问权限以及代码或 shell 的网络访问权限。禁用其中一项不会自动禁用另一项。

若要让 Work 任务在 Enterprise 工作区中使用云端浏览器, 管理员必须同时启用 Work 访问和云端浏览器访问。请参阅 在 ChatGPT 中使用云端浏览器。

另请检查工作区功能 > 云端计算机功能 下的云端计算机使用。此控制项也适用于 ChatGPT Work。使用密码管理器 是一项单独的权限,直接位于工作区功能 下,不属于云端计算机功能 组。它控制本地应用内浏览器和云端浏览器对密码管理器的访问。

代码和 shell 联网

代码或 shell 执行的公共互联网访问遵循其自身的网络 策略。关闭公共互联网访问后,ChatGPT Work 所需的 网络目标仍可通过受管理的目标允许列表访问。

允许列表管理的是网络目标,而不是 shell 命令。禁用 代码或 shell 执行的公共互联网访问本身并不会禁用 云端浏览器、Web 搜索或已连接应用。网络设置的更改 会在当前代码运行或 shell 命令完成且 执行环境刷新后生效。

请参阅代码和 shell 沙箱。

数据处理和保留

在 Work Cloud 中使用本地计算机访问的对话,即使工具在已连接的计算机上运行,也会使用云端协调服务。请将发送至编排服务的数据与留在设备上的文件分开评审。在部署前,确认该工作流程适用的存储、保留、驻留和审计覆盖范围。

Work Cloud 中的本地计算机访问不提供严格的零数据保留。数据驻留和推理驻留仅涵盖符合条件的内容,以及受支持的工作负载、区域和配置。Enterprise Key Management(EKM)涵盖符合条件的工作区中受支持的已存储内容。Work 不支持阿联酋推理驻留。如果你的组织要求 ZDR,请勿启用此功能。

Work Cloud 遵循适用的 ChatGPT 工作区隐私和安全保护措施。请参阅企业隐私。

与云端任务相关的信息并不遵循统一的保留期限:

数据类别 保留和删除行为
Work 对话 遵循工作区的对话保留设置。已删除的聊天通常会安排在 30 天内永久删除,但已公布的安全、法律和去标识化例外情况除外。
托管执行状态和快照 生命周期与对话和文件相互独立。执行状态的访问范围限定于该账户用户,工作区的对话保留设置用于确定符合条件的已存储快照的保留方式。结束任务或删除聊天不会立即清除所有相关产物。
保存到 Library 的文件 上传或生成的文件遵循适用的 Library 和工作区保留规则。删除对话不会删除保存到 Library 的文件。
项目文件 在被移除或项目被删除之前,始终与所属项目关联,并受适用的删除规则约束。
已保存的记忆(启用时) 遵循单独的记忆控制设置。删除对话不一定会删除已有的已保存记忆。
临时上传内容 Library 之外符合条件的 Enterprise 临时上传内容可能会在 48 小时后过期,除非另有适用的保留设置。
已连接应用的内容 源系统中的记录遵循该系统的策略。保存到对话、项目、Library 或同步索引中的副本遵循其保存位置的规则。
云端浏览器数据 托管浏览器数据与本地浏览器数据相互独立。用户可以通过相应设置移除已保存的云端浏览器 cookie。
合规记录 Compliance Logs Platform 记录可供访问 30 天。导出的副本遵循接收系统的保留策略。

删除对话、移除 Library 文件或已保存的记忆、断开应用连接,以及清除托管浏览器数据,都是彼此独立的操作。请检查相关存储位置,不要假定一次操作就能移除所有副本。请参阅聊天和文件保留策略。

保留的对话和执行上下文可以帮助 Work 恢复中断的任务,并参考之前的工作。设置保留策略时,请同时考虑这种连续性和你的安全要求。

符合条件的 Enterprise 和 Edu 工作区可以使用 Enterprise Key Management 保护受支持的已存储内容;在需要由客户管理加密时,这也包括受支持的托管执行快照。覆盖范围因数据类别和部署而异。轮换密钥不会删除现有数据,单凭这一操作也不会阻止访问先前加密的内容。撤销或禁用密钥访问是单独的操作,可能中断受支持的工作流程。这两类操作都不能替代保留或删除策略。

数据驻留和推理驻留仅适用于符合条件的内容和受支持的工作负载,并受组织的协议、区域和配置约束。已连接的应用、外部提供商,以及某些处理过程或同步索引,可能遵循单独的位置规则。请核实相关产品、集成和区域是否受支持。请参阅数据驻留和推理驻留。

OpenAI API 的零数据保留是 API 专用的控制措施,并不规定 ChatGPT Work 的保留方式。

管理员访问控制

在 Work Cloud 下启用允许本地计算机访问。在 ChatGPT 桌面应用上本地使用 Codex 并非前提条件。如果任何云端策略中启用了 enforce_residency,Work 和 dots 的允许本地计算机访问 都会被禁用。这项保护措施不会配置工作区驻留,也不会仅凭自身禁用 Work Cloud 或 dots。启用前,请在 智能体安全(Agent Security) 中评审或创建全局云端基线。

使用策略 API 管理 Global 设置。要管理 Local 或 Codex Cloud 设置,请使用 Agent Security UI。现有的 Global API 工作流程在迁移后仍可使用。请测试你的脚本和 Terraform 集成,并确认策略分配和顺序保持不变。

请在各项控制措施适用的场景中进行评审:

  • 企业要求。 对于具有本地访问权限的 Work 和 dots,启用托管策略后,受支持的 Global 策略会通过共享的云端编排器生效。适用的本地 requirements.toml 要求约束已连接计算机上的执行。Work 云端容器和 dots 云端计算机使用各自的执行配置和要求,而非其他执行器类型使用的托管环境包。本地执行限制不会自动应用于这些云端计算机。请评审云端功能权限,并分别测试本地和云端执行。

  • 本地执行。 受支持的设备控制措施仍适用于在已连接计算机上运行的步骤。

  • 云端执行策略。 Work Cloud 根据现有的 Work Cloud 策略管理自己的执行环境。本地环境的托管执行策略不会延续到云端。桌面浏览器的网站规则不会转化为云端浏览器的限制。

将审批和网页搜索等编排器控制设置保留在 Global 中。在提供专用控制项的情况下,使用“允许的审批策略”和“允许的网页搜索模式”控制项,其他受支持的字段则使用 TOML。有关字段列表和执行范围,请参阅配置参考。

关闭 Work Cloud 中的本地计算机访问会中断当前正在运行的轮次。用户可以在现有的云端对话中开始新的轮次。该轮次会自动使用 Work Cloud,且无法访问本地文件。

请评审适用于云端任务各部分的控制:

  • Work Cloud 和 Work Local: 在提供独立控制项的工作区中,在工作区设置 > 权限与角色 中分别管理云端和本地 Work。在其他工作区中,本地 Work 可能与 Codex Local 共用一个控制项。

  • 应用和插件: 选择可用的集成,以及可以使用这些集成的人员或角色。

  • 已连接账户的操作: 评审账户权限、应用授权范围,以及可用的操作或确认控制项。

  • 浏览器和网络: 分别评估云端浏览器访问权限以及代码或 shell 的公共网络访问权限。

仅为获批的用户或群组启用 Work Cloud。如果希望仅在云端使用 Work,且不进行跨设备同步,请在有独立控制项的情况下,为目标角色启用 Work Cloud 并禁用 Work Local。跨设备同步需要同时具备这两项权限。关闭其中任一权限并保存更改,也会关闭同步。如果本地 Work 和 Codex 共用一个控制项,请在禁用本地执行前,评估对两者的影响。这些控制项无法阻止已获授权的人员主动向云端任务上传文件。

对于支持默认、开启 和关闭 状态的角色权限,默认 继承工作区设置,开启 通过该角色授予访问权限,关闭 则不通过该角色授予访问权限。常规角色权限会叠加,因此分配给用户的其他角色仍可授予访问权限。锁定模式和产品使用资格单独适用。部分 Work 和插件设置使用不同的双状态控制项。请核实所有已分配角色共同决定的实际访问权限。请参阅基于角色的访问控制。

在提供 Work Cloud 权限的情况下,该权限适用于受支持的网页端、移动端和桌面端体验。它无法单独指定哪些端可以运行云端任务。如果部署必须排除某个端,请考虑使用设备管理或其他访问控制措施。

审计和合规可见性

对于符合条件的 Enterprise 和 Edu 工作区,Compliance Logs Platform 可以 包含受支持的 Work 提示词和响应。已连接应用调用有单独的 日志,可用的源系统审计记录因集成而异。 受支持的合规端点可以提供对符合条件的 Library 文件的访问。

覆盖范围取决于事件及其发生的系统。不要假定 每条 shell 命令、浏览器交互、应用调用、文件操作或 审批都会出现在客户可见的合规导出中。

端点监控可以观察受管理设备上的 ChatGPT 客户端或网络流量, 但无法检查托管执行环境内部的操作。请改用 受支持的 Work、合规和已连接系统记录。

请结合工作区报告、 已连接系统的审计日志以及接收导出记录的系统所采用的保留策略,评审当前的合规事件覆盖范围。请参阅 OpenAI Compliance Platform。

验证云端访问和控制措施

使用符合团队实际工作的任务测试云端访问。例如,安全团队可以 将获批的供应商安全公告与获授权使用的资产清单进行比对,并评审 风险暴露评估草稿,再决定采取什么措施。如果云端浏览或 已连接应用不可用,请直接提供该公告和获批的资产清单 摘录。

仅启用任务所需的访问权限。检查已连接账户的权限、保留设置和可用的审计记录。告知用户哪些结果和操作需要人工评审。有关推广部署规划,请参阅 管理员推广部署指南。