从写代码,到创作下一幕

探索 字节跳动 - 火山方舟 的 AI 编程与视频创作活动。

Agent Plan & Coding Plan

一站体验多款热门模型,为 AI 编程与智能体开发提供更多选择。新用户可联系(微信: goo_lvyouyou)免费体验 9.9 agent plan。

Seedance 2.5

让创意,跃然成片。探索 30 秒视频、多模态参考与局部编辑,把脑海中的画面变成下一支作品。

中文

ChatGPT Work 本地安全

了解 ChatGPT Work 的本地执行、设备和浏览器访问、托管策略、数据处理及审计限制

ChatGPT Work 可以使用用户计算机上获批的文件、应用程序和浏览器会话来完成本地任务。访问权限取决于工作区权限、用户现有的账户访问权限、操作系统权限、应用程序审批以及受支持的设备策略。

本地功能取决于受支持的桌面应用、操作系统、工作区权益、角色权限、设备策略和产品发布进度。

安全概览

  • 本地任务通过 ChatGPT 桌面应用运行。在同一应用中打开托管的云端任务并不会使该任务变为本地任务。

  • 可用的本地和托管 Work 控制项取决于工作区配置和发布进度。

  • 文件访问、Computer Use、浏览器和已连接的应用分别使用不同的权限和审批机制。

  • 已登录公司系统的浏览器或应用程序可能会暴露该现有账户所拥有的权限。

  • 受支持的托管设备策略可以限制本地功能,但不能取代工作区访问控制。

  • 由涵盖范围内的 OpenAI 服务处理的 Business、Enterprise 和 Edu 工作区数据在传输和静态存储时均会加密,并且默认不会用于训练 OpenAI 模型。

  • 本地文件、任务上下文、浏览器数据、已连接系统的记录和审计事件可能分别遵循不同的存储和保留规则。

本地任务的运行位置

Work Local 通过用户计算机上的桌面应用访问获批资源。Work Cloud 在 OpenAI 管理的基础设施上运行,即使它是从同一个桌面应用中打开的也是如此。

本地文件可以保留在设备上,但为了完成任务,相关文件摘录、提示词、屏幕截图、浏览器内容或工具结果可能会发送给 OpenAI 服务。本地执行并不意味着离线运行或仅在设备上进行模型推理。

文件和设备访问

本地任务可以使用用户提供或开放访问的信息,包括受支持的文件、应用程序内容、浏览器会话和已授权的连接系统。访问权限取决于用户现有的权限以及管理该特定功能的控制项。

授予本地 Work 访问权限不会自动批准每个应用程序、授予管理员权限,也不会绕过访问其他系统时所用账户的权限。获批的共享连接可能拥有与用户个人账户不同的权限。

直接读取文件、编辑文件和执行 shell 命令均遵循任务的沙箱和审批设置。Computer Use 通过已获批准的原生应用程序访问内容,并受该应用程序的权限约束。对直接文件访问的限制,本身并不意味着对应用程序可打开的文件也施加了同样的限制。

Computer Use 和应用程序审批

工作区权限决定哪些人可以使用 Work Local。管理员策略可以进一步限制 Computer Use 可操作的原生应用程序,以及是否可以保存应用程序批准以供后续会话使用。所需的操作系统权限和应用程序审批仍然适用。当任务使用某个应用程序或已登录的账户时,该账户的权限决定可访问哪些信息以及可执行哪些操作。

通过管理员策略允许某个应用程序,并不会安装所需的插件、授予操作系统权限,也不会批准仍需审查的操作。有关支持的控制项和配置示例,请参阅受管浏览器和 Computer Use 控制项

在 macOS 上,屏幕录制权限允许 Computer Use 查看应用程序内容,辅助功能权限允许其点击、键入和导航。受支持的 macOS 任务可以在后台运行。在 Windows 上,Computer Use 在当前活动且可见的桌面上运行;当用户继续使用同一会话时,它无法在后台运行。

用户可以随时停止任务。Computer Use 无法批准操作系统安全提示、以管理员身份进行身份验证,也无法自动操作终端应用程序或 ChatGPT 本身。

锁定的设备

在受支持的 macOS 配置中,可以选择允许已获批准的 Computer Use 任务在 Mac 锁定后继续运行。此功能是否可用取决于应用版本、功能推出进度、适用要求以及是否具备远程控制资格。

启用 Locked Use 会安装一个 macOS 授权插件,该插件可在受信任的 Computer Use 回合正在运行时临时解锁 Mac。临时解锁期间,ChatGPT 会遮盖所有显示器的画面。如果检测到本地键盘或指针输入,它会重新锁定 Mac,并暂停自动解锁,直到用户手动解锁。请参阅 Locked Use 的工作原理

管理员可以阻止用户在受管 Mac 上启用 Locked Use。如果 Locked Use 已启用,此要求不会将其关闭。Windows 上的 Computer Use 需要处于活动状态且已解锁的桌面。请参阅 Locked Use 限制

浏览器会话和现有登录状态

Work Local 不会自动获得对每个浏览器或公司账户的访问权限。访问权限取决于所使用的浏览器、已登录的账户以及该浏览器体验所需的审批。

浏览器访问途径 会话与安全边界
桌面应用内置浏览器 使用独立于用户日常浏览器的个人资料。用户可以在该个人资料中登录。在受支持的客户端上,受管 Browser Use 策略会限制智能体可访问的网站和可用的浏览器功能。内置浏览器无法自动上传文件。
Chrome 扩展 扩展和网站访问获批后,可以与现有标签页和已登录的账户交互。在受支持的客户端上,相同的受管 Browser Use 策略也适用于智能体通过扩展执行的操作。
通过 Computer Use 操作浏览器 将浏览器作为已获批准的原生应用程序进行操作,并可使用已登录的账户。Browser Use 的网站和功能策略不适用于此途径。 原生应用策略、操作系统权限、应用程序审批以及已登录账户的权限仍然适用。

受支持的 Browser Use 策略可以限制网站访问、上传、下载、浏览器历史记录访问,以及用于浏览器调试的完整 Chrome DevTools Protocol (CDP) 访问权限。管理员还可以限制自动审批审查、已保存的批准以及网站访问批准的有效期。用户的批准无法覆盖管理员的拒绝决定。请参阅受管浏览器控制项

托管的云端浏览器独立于用户的本地浏览器,不会自动继承其现有登录状态。Enterprise 或 Edu 工作区不支持通过云端浏览器登录网站。

应用、插件和已连接账户

已连接的应用可以提供对其他系统中信息或操作的访问权限。插件可以使用应用作为底层工具。提供某个插件并不会自动启用所需应用、授权账户或允许所有操作。

插件和应用的默认设置取决于套餐,以及工作区是新建的还是已有的。新建的 Enterprise 和 Edu 工作区会默认启用一组精选应用;这些默认设置不会更改现有工作区的设置,也不适用于 Healthcare 工作区。通常,Enterprise 和 Edu 默认禁用新插件和新应用。Business 默认启用应用。管理员可以更改其可用性。请参阅当前插件和应用的默认设置以及 ChatGPT Work 概述

在任务使用已连接的系统之前,请确认工作区允许使用该应用及任何所需插件、连接已获授权,并且已连接账户可以访问请求的信息或操作。只读设置、允许的操作和确认要求会因集成而异。

提供浏览器或 Computer Use 功能的插件,需要单独审查其可用性和安装。将插件设为可用并不会覆盖受管浏览器或原生应用策略、操作系统权限或必要的审批。仅限桌面的插件和本地提供的工具可能采用不同的安装方式。请参阅插件控制项

个人连接和共享连接

个人连接使用已连接用户在源系统中的权限。共享连接或智能体所有的连接使用已连接账户的权限,而这些权限可能比用户自己的访问权限更广泛。

将共享账户限制在必要的数据和操作范围内,限制可使用它们的人员,并应用受支持的操作或确认控制项。已连接系统中的记录仍受该系统的权限和保留策略约束。

管理员访问权限和托管设备策略

查看 Workspace settings > Permissions & roles 中提供的 Work 控制项。本地 Work 和托管 Work 是否显示为不同权限取决于工作区配置和发布进度。如需更多指导,请参阅 Work 管理员常见问题

仅为每个用户或群组启用已获批准的执行环境,并在更改后验证实际生效的访问权限。

工作区权限决定谁可以使用 Work。管理员还可以通过 requirements.toml 中定义的强制要求限制受支持的桌面功能。根据部署方式,这些要求可以通过工作区托管配置、系统级配置文件或受支持的 macOS 移动设备管理工具下发。

个人用户无法覆盖强制要求。相比之下,托管默认值只会设定初始设置,用户可能仍可进行更改。两者都不能取代工作区角色或操作系统权限。

受支持的本地客户端会在加载配置时加载受管要求。后台刷新可以获取更新的云端受管要求,供后续加载配置时使用;但仅凭后台刷新,并不能证明现有任务正在使用新策略。macOS MDM 要求的变更会在客户端下次启动时读取。更改受管要求后,请重启相应的本地客户端并验证其实际生效的设置,再依赖这些限制。工作区权限的变更可能通过不同的途径生效。请参阅本地客户端如何应用云端受管要求

受管设置 安全用途
features.computer_use = false 禁用原生 Computer Use 功能。
allow_appshots = false 阻止受支持的 Appshot 捕获。
features.in_app_browser = false 禁用桌面应用的内置浏览器。
features.browser_use = false 禁用受支持的 Browser Use 功能;外部 Browser Use 有单独的标志。
features.browser_use_external = false 禁用智能体通过受支持的浏览器扩展执行的 Browser Use 操作。
features.apps = falsefeatures.plugins = false 限制受支持的已连接应用程序或插件。
computer_use.allow_locked_computer_use = false 阻止用户在受管 Mac 上启用 Locked Use;不会禁用已启用的 Locked Use。

这些是限制配置示例,并非默认启用项列表。省略某项功能要求时,客户端、平台、功能推出和用户的常规设置仍然生效。Browser Use 功能标志、内置浏览器窗格和原生 Computer Use 是独立的控制项;请分别验证每种浏览器访问途径。

可用设置和下发方式取决于客户端、操作系统、工作区和部署配置。请在有代表性的托管设备上验证限制。有关受支持的策略设置、配置示例和 MDM 设置说明,请参阅托管配置

本地网络和私有资源

Work Local 可以通过浏览器、原生应用程序、已连接的应用或其他受支持的工具访问公司信息。网络控制对各条途径的适用方式不同,能够访问企业 VPN 本身并不代表任务已获授权使用内部资源。

受管网络要求和 Browser Use 源策略是两项独立的检查。在依赖网络限制来约束 Browser Use 之前,请在部署所用的应用版本和操作系统上验证这两项检查。浏览器策略检查并不意味着浏览器流量会经由命令网络代理路由,Browser Use 策略也不会管控原生应用程序的流量。

[experimental_network] 下的受管网络要求属于实验性功能,可能发生变化。对 Windows 的支持有限;在向 Windows 用户应用这些要求之前,请在实际使用的客户端和环境中进行测试。仅有域名规则不会启用受管代理;必须设置 experimental_network.enabled = true,且此设置不会覆盖沙箱对联网的禁用。

审查工作流所需的连接、已登录账户、目标地址和操作。有关配置详情和平台限制,请参阅网络访问要求

数据处理和保留

将组织的端点、文件访问、代理和数据丢失防护控制应用于具体设备和工作流。处理前,请确认这些控制能否阻止敏感信息进入任务。审计日志和合规导出有助于监控和调查,但其本身无法阻止处理。

存储和保留方式取决于信息类别及其保存位置。

信息类别 需要审核的内容
本地对话记录 桌面体验如何存储、删除、备份或共享本地记录。不要假定托管对话的保留设置适用于所有本地产物。
本地文件和生成的输出 设备存储、端点策略、用户授权的上传、外部共享以及任何单独保存的副本。
提示词、文件摘录和应用程序上下文 提供给模型或服务的内容、适用的工作区条款以及工作流的实际数据流。
语音和 Appshot 麦克风输入、最前端窗口的屏幕截图、可访问的应用程序文本、本地会话存储,以及作为任务上下文发送的任何内容。
浏览器数据 涉及的浏览器配置文件、现有登录状态、浏览历史记录、下载、网站审批,以及任何单独存储的任务内容。
已连接系统的记录 源系统权限和保留策略、已连接账户的身份,以及单独保存到对话或其他目标位置的任何信息。
合规和活动记录 工作区可以获取哪些 Work Local 事件、受支持的集成,以及接收系统的保留策略。

对于受支持的 Business、Enterprise 和 Edu 工作区,由涵盖范围内的 OpenAI 服务处理的业务数据在传输和静态存储时均会加密,并且默认不会用于训练或改进 OpenAI 模型。这些保护并不意味着 OpenAI 管理每个设备文件、第三方应用程序、浏览器配置文件或源系统记录。

在确认某个保留期限适用于特定数据类别之前,不要将托管对话、临时上传或合规日志的保留期限套用于本地记录。

审计和合规可见性

可用报告取决于工作区方案、产品体验、事件、已连接的应用程序和已部署的配置。在依赖工作区导出进行事件响应或监管审核之前,请先核实 Work Local 的覆盖范围。

在受支持的版本中,Browser Use 可以针对功能检查生成 OpenTelemetry 事件,包括网站访问、上传和下载。这些事件会记录决策及其来源,并在有可用信息时附上策略详情。决策来源可能未知。配置导出后,这些事件会与其他本地运行时遥测数据一起发送到客户的 OpenTelemetry 端点。

OpenTelemetry 导出与 Compliance API 记录相互独立,必须单独配置。这些事件并不构成对所有浏览器或原生应用操作的完整记录。请参阅 OpenTelemetry 配置

确定相关系统是否会记录任务身份、受支持的提示词和响应、已连接应用的调用、浏览器审批、应用程序操作、本地文件活动或端点事件。源系统和设备记录提供的可见性可能与 ChatGPT 工作区记录不同。

OpenAI 不会单独存储通过扩展程序执行的 Chrome 操作的完整记录。不要假定每项本地文件操作、屏幕截图、浏览器操作、审批或外部更新都会出现在 Compliance API 中。

从一项获批任务开始

先在托管设备上的小规模群体中开展,并选择一项获批任务,例如比较选定的财务工作簿。确认每位用户的 Work 访问权限,并且只提供任务所需的文件、应用程序、浏览器会话或已连接账户。

检查获批的操作是否正常工作、受限操作是否被阻止,以及可用记录是否满足监控需求。在扩大访问范围前,让用户审核结果及任何外部变更。