Локальная безопасность ChatGPT Work
Обзор локального выполнения, доступа к устройствам и браузерам, управляемых политик, обработки данных и ограничений аудита в ChatGPT Work
ChatGPT Work может использовать разрешённые файлы, приложения и сеансы браузера на компьютере пользователя для выполнения локальных задач. Доступ зависит от разрешений рабочей области, существующего доступа пользователя к учётным записям, разрешений операционной системы, одобрений приложений и поддерживаемых политик устройств.
Локальные возможности зависят от поддерживаемого настольного приложения, операционной системы, прав рабочей области, разрешений роли, политики устройства и этапа развёртывания продукта.
Кратко о безопасности
Локальные задачи выполняются через настольное приложение ChatGPT. Если открыть в том же приложении размещённую в облаке задачу, она не станет локальной.
Доступные средства управления локальным и облачным выполнением Work зависят от конфигурации рабочей области и этапа развёртывания.
Для доступа к файлам, Computer Use, браузерам и подключённым приложениям используются разные разрешения и одобрения.
Браузер или приложение, в котором уже выполнен вход в корпоративную систему, может предоставлять разрешения существующей учётной записи.
Поддерживаемые политики управляемых устройств могут ограничивать локальные функции, но не заменяют средства управления доступом рабочей области.
Данные рабочих областей Business, Enterprise и Edu, обрабатываемые соответствующими сервисами OpenAI, шифруются при передаче и хранении и по умолчанию не используются для обучения моделей OpenAI.
К локальным файлам, контексту задач, данным браузера, записям подключённых систем и событиям аудита могут применяться разные правила хранения и сроки хранения.
Где выполняются локальные задачи
Work Local получает доступ к разрешённым ресурсам через настольное приложение на компьютере пользователя. Work Cloud выполняется в инфраструктуре под управлением OpenAI, даже если он открыт из того же настольного приложения.
Локальные файлы могут оставаться на устройстве, однако относящиеся к задаче фрагменты файлов, запросы, снимки экрана, содержимое браузера или результаты работы инструментов могут отправляться сервисам OpenAI для выполнения задачи. Локальное выполнение не означает работу без подключения к сети или выполнение модели исключительно на устройстве.
Доступ к файлам и устройствам
Локальная задача может работать с информацией, которую пользователь предоставляет или делает доступной, включая поддерживаемые файлы, содержимое приложений, сеансы браузера и авторизованные подключённые системы. Доступ зависит от имеющихся у пользователя прав и средств управления соответствующей возможностью.
Предоставление локального доступа Work не означает автоматического одобрения всех приложений, предоставления прав администратора или обхода разрешений учётной записи, используемой для доступа к другой системе. Разрешённое общее подключение может иметь права, отличающиеся от прав личной учётной записи пользователя.
Прямое чтение файлов, их редактирование и выполнение команд оболочки подчиняются настройкам песочницы и одобрений для задачи. Computer Use получает доступ к содержимому через одобренное нативное приложение в рамках разрешений этого приложения. Ограничение прямого доступа к файлам само по себе не устанавливает такое же ограничение для файлов, которые приложение может открыть.
Computer Use и одобрение приложений
Разрешения рабочего пространства определяют, кто может использовать Work Local. Политики администратора могут дополнительно ограничивать набор нативных приложений, которыми может управлять Computer Use, и возможность сохранять одобрения приложений для будущих сеансов. Необходимые разрешения операционной системы и одобрения приложений по-прежнему обязательны. Когда задача использует приложение или учётную запись, в которую выполнен вход, разрешения этой учётной записи определяют доступные сведения и действия.
Разрешение приложения в политике администратора не устанавливает необходимый плагин, не предоставляет разрешений операционной системы и не одобряет действие, которое всё ещё требует проверки. Поддерживаемые средства управления и примеры конфигурации описаны в разделе Централизованное управление браузером и Computer Use.
В macOS разрешение Screen Recording позволяет Computer Use видеть содержимое приложений, а Accessibility — нажимать, вводить текст и выполнять навигацию. Поддерживаемые задачи macOS могут выполняться в фоновом режиме. В Windows Computer Use работает на активном видимом рабочем столе и не может выполняться в фоновом режиме, пока пользователь продолжает работать в том же сеансе.
Пользователи могут остановить задачу в любой момент. Computer Use не может подтверждать системные запросы безопасности, проходить аутентификацию от имени администратора или автоматизировать терминальные приложения либо сам ChatGPT.
Заблокированные устройства
В поддерживаемых конфигурациях macOS можно разрешить одобренной задаче Computer Use продолжать работу после блокировки Mac. Доступность зависит от версии приложения, этапа развёртывания функции, применимых требований и возможности использования удалённого управления.
При включении Locked Use устанавливается плагин авторизации macOS, который может временно разблокировать Mac на время активного доверенного хода Computer Use. Во время временной разблокировки ChatGPT закрывает содержимое всех дисплеев. Если обнаруживается локальный ввод с клавиатуры или указательного устройства, ChatGPT снова блокирует Mac и приостанавливает автоматическую разблокировку, пока пользователь не разблокирует его вручную. См. раздел Как работает Locked Use.
Администраторы могут запретить пользователям включать Locked Use на управляемых компьютерах Mac. Это требование не отключает Locked Use, если функция уже включена. В Windows для Computer Use требуется активный разблокированный рабочий стол. См. раздел Ограничения Locked Use.
Сеансы браузера и существующие входы
Work Local не получает автоматически доступ ко всем браузерам или корпоративным учётным записям. Доступ зависит от используемого браузера, учётной записи, в которую выполнен вход, и одобрений, необходимых для соответствующего способа работы с браузером.
| Способ работы с браузером | Сеанс и границы безопасности |
|---|---|
| Встроенный браузер настольного приложения | Использует профиль, отдельный от обычного браузера пользователя. Пользователи могут входить в учётные записи в этом профиле. В поддерживаемых клиентах централизованные политики Browser Use ограничивают доступ агента к сайтам и доступные возможности браузера. Встроенный браузер не может автоматизировать загрузку файлов на сайты. |
| Расширение Chrome | Может взаимодействовать с существующими вкладками и учётными записями, в которые выполнен вход, если использование расширения и доступ к сайтам одобрены. В поддерживаемых клиентах к действиям агента через расширение применяются те же централизованные политики Browser Use. |
| Управление браузером через Computer Use | Управляет браузером как одобренным нативным приложением и может использовать учётные записи, в которые уже выполнен вход. Политики Browser Use в отношении сайтов и возможностей не применяются к этому способу работы. Политики для нативных приложений, разрешения операционной системы, одобрения приложений и разрешения учётной записи, в которую выполнен вход, по-прежнему действуют. |
Поддерживаемые политики Browser Use могут ограничивать доступ к сайтам, загрузку файлов на сайты и скачивание, доступ к истории браузера и полный доступ к Chrome DevTools Protocol (CDP) для отладки браузера. Администраторы также могут ограничивать автоматическое рассмотрение запросов на одобрение, сохранение одобрений и срок действия одобрений доступа к сайтам. Одобрение пользователя не может отменить запрет администратора. См. раздел Централизованное управление браузером.
Браузер, размещённый в облаке, отделён от локальных браузеров пользователя и не наследует автоматически выполненные в них входы в учётные записи. Вход на сайты через облачный браузер недоступен в рабочих пространствах Enterprise и Edu.
Приложения, плагины и подключённые учётные записи
Подключённое приложение может предоставлять доступ к информации или действиям в другой системе. Плагин может использовать приложение как базовый инструмент. Предоставление доступа к плагину не включает автоматически необходимое приложение, не авторизует учётную запись и не разрешает все действия.
Настройки плагинов и приложений по умолчанию зависят от тарифного плана и от того, является ли рабочее пространство новым или существующим. В новых рабочих пространствах Enterprise и Edu изначально включён определённый набор приложений; эти настройки по умолчанию не меняют настройки существующих рабочих пространств и не применяются к рабочим пространствам Healthcare. В целом новые плагины и приложения в Enterprise и Edu по умолчанию отключены. В Business приложения включены по умолчанию. Администраторы могут менять их доступность. См. текущие настройки плагинов и приложений по умолчанию и обзор ChatGPT Work.
Прежде чем задача начнёт использовать подключённую систему, убедитесь, что рабочая область разрешает приложение и все необходимые плагины, подключение авторизовано, а подключённая учётная запись имеет доступ к запрошенной информации или действию. Настройки доступа только для чтения, разрешённые действия и требования к подтверждению зависят от интеграции.
Плагины, предоставляющие возможности работы с браузером или Computer Use, требуют отдельной проверки доступности и установки. Предоставление доступа к плагину не отменяет централизованные политики для браузера или нативных приложений, разрешения операционной системы и необходимые одобрения. Плагины только для настольного приложения и локально предоставляемые инструменты могут устанавливаться другими способами. См. раздел Управление плагинами.
Личные и общие подключения
Личное подключение использует разрешения подключённого пользователя в исходной системе. Общее подключение или подключение, принадлежащее агенту, использует разрешения подключённой учётной записи, которые могут быть шире собственных прав пользователя.
Ограничьте доступ общих учётных записей необходимыми данными и действиями, ограничьте круг пользователей таких записей и применяйте поддерживаемые средства управления действиями или подтверждениями. На записи в подключённой системе по-прежнему распространяются её разрешения и политики хранения.
Административный доступ и политики управляемых устройств
Ознакомьтесь со средствами управления Work в разделе Workspace settings > Permissions & roles. Отображение локального и облачного выполнения Work как отдельных разрешений зависит от конфигурации рабочей области и этапа развёртывания. Дополнительные рекомендации приведены в часто задаваемых вопросах для администраторов Work.
Включайте для каждого пользователя или группы только одобренные среды выполнения и проверяйте фактический доступ после внесения изменений.
Разрешения рабочей области определяют, кто может использовать Work. Администраторы также могут ограничивать поддерживаемые возможности настольного приложения с помощью обязательных требований, заданных в requirements.toml. В зависимости от развёртывания эти требования могут предоставляться через управляемую рабочей областью конфигурацию, файл конфигурации системного уровня или поддерживаемые средства управления мобильными устройствами macOS.
Отдельные пользователи не могут переопределять обязательные требования. Управляемые значения по умолчанию, напротив, задают начальные параметры, которые пользователям может быть разрешено изменять. Ни один из этих механизмов не заменяет роли рабочей области или разрешения операционной системы.
Поддерживаемые локальные клиенты загружают централизованные требования при загрузке конфигурации. Фоновое обновление может сделать новые требования, управляемые из облака, доступными для последующей загрузки конфигурации; само по себе оно не доказывает, что уже выполняемая задача использует новую политику. Изменения требований MDM в macOS считываются при следующем запуске клиента. После изменения централизованных требований перезапустите соответствующий локальный клиент и проверьте фактически действующие настройки, прежде чем полагаться на ограничение. Изменения разрешений рабочего пространства могут вступать в силу иначе. См. раздел Как локальные клиенты применяют требования, управляемые из облака.
| Централизованная настройка | Назначение для безопасности |
|---|---|
features.computer_use = false |
Отключить возможности Computer Use для нативных приложений. |
allow_appshots = false |
Запретить поддерживаемый захват Appshot. |
features.in_app_browser = false |
Отключить встроенный браузер настольного приложения. |
features.browser_use = false |
Отключить поддерживаемые возможности Browser Use; для внешнего Browser Use предусмотрен отдельный флаг. |
features.browser_use_external = false |
Отключить управление Browser Use агентом через поддерживаемые расширения браузера. |
features.apps = false или features.plugins = false |
Ограничить поддерживаемые подключённые приложения или плагины. |
computer_use.allow_locked_computer_use = false |
Запретить пользователям включать Locked Use на управляемых компьютерах Mac; уже включённая функция Locked Use не отключается. |
Это примеры ограничений, а не список настроек, включённых по умолчанию. Если требование для функции не задано, продолжают действовать обычные настройки клиента, платформы, развёртывания функций и пользователя. Флаги функций Browser Use, панель встроенного браузера и Computer Use для нативных приложений — отдельные средства управления; проверяйте каждый способ работы с браузером независимо.
Доступные настройки и способы их предоставления зависят от клиента, операционной системы, рабочей области и конфигурации развёртывания. Проверьте ограничения на типичном управляемом устройстве. Поддерживаемые настройки политик, примеры конфигурации и инструкции по настройке MDM приведены в разделе Управляемая конфигурация.
Локальная сеть и закрытые ресурсы
Work Local может получать доступ к корпоративной информации через браузер, нативное приложение, подключённое приложение или другой поддерживаемый инструмент. Сетевые ограничения применяются к каждому способу по-разному, а доступ к корпоративной VPN сам по себе не даёт задаче разрешения использовать внутренний ресурс.
Централизованные сетевые требования и политики Browser Use для источников запросов проверяются отдельно. Проверьте оба механизма на версиях приложений и операционных системах, используемых в вашем развёртывании, прежде чем полагаться на сетевое ограничение для ограничения Browser Use. Проверки политик браузера не означают, что трафик браузера направляется через прокси для сетевых запросов команд, а политики Browser Use не регулируют трафик нативных приложений.
Централизованные сетевые требования в разделе [experimental_network] являются экспериментальными и могут меняться. Поддержка Windows ограничена; протестируйте конкретный клиент и среду, прежде чем применять эти требования к пользователям Windows. Одни лишь правила для доменов не активируют управляемый прокси; требуется experimental_network.enabled = true, и эта настройка не отменяет запрет доступа к сети в песочнице.
Проверьте подключение, учётную запись, в которую выполнен вход, адрес назначения и действие, необходимые для рабочего процесса. Подробности конфигурации и ограничения платформ описаны в разделе Требования к сетевому доступу.
Обработка и хранение данных
Применяйте средства управления конечными точками, доступом к файлам, прокси-серверами и предотвращением потери данных вашей организации к конкретному устройству и рабочему процессу. Проверьте, могут ли эти средства предотвратить попадание конфиденциальной информации в задачу до начала обработки. Журналы аудита и экспорт данных для обеспечения соответствия помогают при мониторинге и расследовании, но сами по себе не блокируют обработку.
Место и срок хранения зависят от категории информации и места её сохранения.
| Категория информации | Что следует проверить |
|---|---|
| Локальные записи бесед | Как настольное приложение хранит, удаляет, резервирует или предоставляет общий доступ к локальным записям. Не предполагайте, что настройки хранения размещённых бесед распространяются на каждый локальный артефакт. |
| Локальные файлы и созданные результаты | Хранение на устройстве, политика конечных точек, разрешённая пользователем отправка файлов, внешнее предоставление доступа и все отдельно сохранённые копии. |
| Запросы, фрагменты файлов и контекст приложений | Содержимое, передаваемое модели или сервису, применимые условия рабочей области и фактический поток данных рабочего процесса. |
| Голосовые данные и Appshots | Ввод с микрофона, снимки экрана активного окна, доступный текст приложений, локальное хранение сеансов и всё содержимое, отправляемое как контекст задачи. |
| Данные браузера | Используемый профиль браузера, существующие входы, история просмотра, загрузки, одобрения сайтов и всё отдельно сохранённое содержимое задачи. |
| Записи подключённых систем | Разрешения и сроки хранения исходной системы, удостоверение подключённой учётной записи и вся информация, отдельно сохранённая в беседе или другом месте назначения. |
| Записи о соответствии требованиям и активности | Какие события Work Local доступны для рабочей области, поддерживаемая интеграция и политика хранения принимающей системы. |
Для поддерживаемых рабочих областей Business, Enterprise и Edu бизнес-данные, обрабатываемые соответствующими сервисами OpenAI, шифруются при передаче и хранении и по умолчанию не используются для обучения или улучшения моделей OpenAI. Эти меры защиты не означают, что OpenAI управляет каждым файлом на устройстве, сторонним приложением, профилем браузера или записью исходной системы.
Не применяйте срок хранения размещённых бесед, временно загруженных файлов или журналов соответствия к локальным записям, не убедившись, что он распространяется на конкретную категорию данных.
Видимость для аудита и обеспечения соответствия
Доступная отчётность зависит от плана рабочей области, способа работы с продуктом, события, подключённого приложения и развёрнутой конфигурации. Проверьте охват Work Local, прежде чем полагаться на экспорт из рабочей области при реагировании на инциденты или проверке соблюдения нормативных требований.
В поддерживаемых версиях Browser Use может формировать события OpenTelemetry для проверок возможностей, включая доступ к сайтам, загрузку файлов на сайты и скачивание. Эти события фиксируют решение и его источник, а также сведения о политике, если они доступны. Источник решения может быть неизвестен. Если экспорт настроен, события отправляются на конечную точку OpenTelemetry заказчика вместе с другой телеметрией локальной среды выполнения.
Экспорт OpenTelemetry отделён от записей Compliance API и настраивается независимо. Эти события не дают полной истории всех действий в браузере или нативных приложениях. См. раздел Настройка OpenTelemetry.
Определите, регистрируют ли соответствующие системы идентификатор задачи, поддерживаемые запросы и ответы, вызовы подключённых приложений, одобрения браузера, действия приложений, операции с локальными файлами или события конечных точек. Записи исходной системы и устройства могут обеспечивать видимость, отличную от записей рабочей области ChatGPT.
OpenAI не хранит отдельную полную запись действий Chrome, выполненных через расширение. Не предполагайте, что каждая операция с локальным файлом, снимок экрана, действие в браузере, одобрение или внешнее изменение отображается в Compliance API.
Начните с одной одобренной задачи
Начните с небольшой группы на управляемых устройствах и выберите одну одобренную задачу, например сравнение выбранных книг с финансовыми данными. Проверьте доступ каждого пользователя к Work и предоставьте только те файлы, приложения, сеансы браузера или подключённые учётные записи, которые необходимы для задачи.
Убедитесь, что разрешённые действия работают, запрещённые действия блокируются, а доступные записи отвечают вашим потребностям в мониторинге. Перед расширением доступа попросите пользователя проверить результаты и все внешние изменения.