ChatGPT Work 可以使用用户计算机上已获批准的文件、应用和浏览器会话来完成本地任务。访问权限取决于工作空间权限、用户现有的账户访问权限、操作系统权限、应用审批以及受支持的设备策略。
本地功能取决于受支持的桌面应用、操作系统、工作空间使用资格、角色权限、设备策略和产品推出情况。
安全概览
-
本地任务通过 ChatGPT 桌面应用运行。在同一应用中打开托管的云任务,并不会使该任务变成本地任务。
-
本地 Work 和托管 Work 的可用控制选项取决于工作空间配置和推出情况。
-
文件访问、计算机使用、浏览器和已连接的应用各自采用不同的权限和审批机制。
-
已登录公司系统的浏览器或应用可能让任务使用该现有账户的权限。
-
受支持的受管设备策略可以限制本地功能,但不能替代工作空间访问控制。
-
适用的 OpenAI 服务所处理的 Business、Enterprise 和 Edu 工作空间数据在传输和存储时均会加密,且默认不会用于训练 OpenAI 模型。
-
本地文件、任务上下文、浏览器数据、已连接系统的记录和审计事件可能遵循不同的存储和保留规则。
本地任务的运行位置
本地 Work 通过用户计算机上的桌面应用访问已获批准的资源。云端 Work 在 OpenAI 管理的基础设施上运行,即使从同一桌面应用中打开也是如此。
本地文件可以保留在设备上,但为完成任务,相关文件片段、提示、截图、浏览器内容或工具结果可能会发送到 OpenAI 服务。本地执行并不意味着模型推理离线进行或仅在设备上进行。
文件和设备访问
本地任务可以处理用户提供或允许访问的信息,包括受支持的文件、应用内容、浏览器会话和已获授权的连接系统。访问权限取决于用户现有的权限,以及针对该项功能的控制措施。
授予本地 Work 访问权限并不意味着自动批准所有应用、授予管理员权限,或绕过用于访问其他系统的账户权限。已获批准的共享连接所拥有的权限可能与用户个人账户的权限不同。
直接读取文件、编辑文件和执行 shell 命令均遵循任务的沙盒和审批设置。计算机使用通过已获批准的原生应用访问内容,并受该应用的权限约束。对直接文件访问的限制,本身并不会对应用能够打开的文件施加同样的限制。
计算机使用与应用审批
工作空间权限决定谁可以使用本地 Work。管理员策略可以进一步限制计算机使用能够操作哪些原生应用,以及是否可以保存应用审批结果以供后续会话使用。所需的操作系统权限和应用审批仍然适用。当任务使用应用或已登录的账户时,该账户的权限决定可访问的信息和可执行的操作。
通过管理员策略允许某个应用,并不会安装所需的插件、授予操作系统权限,或批准仍需审查的操作。有关受支持的控制选项和配置示例,请参阅托管浏览器与计算机使用控制。
在 macOS 上,“屏幕录制”权限允许计算机使用查看应用内容,“辅助功能”权限则允许其点击、输入和导航。受支持的 macOS 任务可以在后台运行。在 Windows 上,计算机使用在当前活动且可见的桌面上执行操作,无法在用户继续使用同一会话时在后台运行。
用户可以随时停止任务。计算机使用无法批准操作系统安全提示、以管理员身份进行身份验证,也无法自动操作终端应用或 ChatGPT 本身。
锁定的设备
在受支持的 macOS 配置中,可以选择允许已获批准的计算机使用任务在 Mac 锁定后继续运行。是否可用取决于应用版本、功能推出情况、适用的要求以及是否符合远程控制的使用条件。
启用“锁定后使用”会安装一个 macOS 授权插件,该插件可以为正在进行且受信任的计算机使用轮次临时解锁 Mac。临时解锁期间,ChatGPT 会遮盖所有显示屏。如果检测到本地键盘或指针输入,它会重新锁定 Mac,并暂停自动解锁,直到用户手动解锁。请参阅锁定后使用的工作原理。
管理员可以阻止用户在受管 Mac 上启用“锁定后使用”。如果该功能已经启用,这项要求不会将其关闭。Windows 上的计算机使用需要处于活动状态且未锁定的桌面。请参阅锁定后使用限制。
浏览器会话与现有登录状态
本地 Work 不会自动获得所有浏览器或公司账户的访问权限。访问权限取决于所用的浏览器、已登录的账户,以及相应浏览器使用方式所需的审批。
| 浏览器使用方式 | 会话与安全边界 |
|---|---|
| 桌面应用内浏览器 | 使用独立于用户常用浏览器的配置文件。用户可以在该配置文件中登录。在受支持的客户端上,托管浏览器策略会限制智能体对网站的访问及可用的浏览器能力。内置浏览器无法自动上传文件。 |
| Chrome 扩展程序 | 在扩展程序和网站访问获批后,可以与现有标签页和已登录的账户交互。在受支持的客户端上,相同的托管浏览器策略也适用于智能体通过扩展程序执行的操作。 |
| 通过计算机使用操作浏览器 | 将浏览器作为已获批准的原生应用进行操作,并可使用已登录的账户。 浏览器功能的网站和能力策略不适用于这种方式。 原生应用策略、操作系统权限、应用审批以及已登录账户的权限仍然适用。 |
受支持的浏览器策略可以限制网站访问、上传、下载、浏览历史记录访问,以及用于浏览器调试的完整 Chrome DevTools Protocol(CDP)访问权限。管理员还可以限制自动审批审查、已保存的审批结果以及网站访问审批的有效期。用户的批准无法覆盖管理员的拒绝。请参阅托管浏览器控制。
托管的云端浏览器独立于用户的本地浏览器,不会自动继承其现有登录状态。Enterprise 或 Edu 工作空间不支持通过云端浏览器登录网站。
应用、插件与已连接的账户
已连接的应用可以提供对其他系统中信息或操作的访问。插件可以将应用用作底层工具。将插件设为可用并不会自动启用所需的应用、授权账户或允许所有操作。
插件和应用的默认设置取决于套餐,以及工作空间是新建还是已有。新建的 Enterprise 和 Edu 工作空间会默认启用一组选定的应用;这些默认设置不会更改已有工作空间的设置,也不适用于医疗保健工作空间。一般而言,Enterprise 和 Edu 默认禁用新插件和新应用。Business 默认启用应用。管理员可以更改可用性设置。请参阅当前插件和应用默认设置及ChatGPT Work 概览。
在任务使用已连接的系统之前,请确认工作空间允许使用该应用及所有必需的插件、连接已获授权,并且已连接的账户能够访问所请求的信息或执行所请求的操作。只读设置、允许的操作和确认要求因集成而异。
对于提供浏览器或计算机使用能力的插件,需要单独审查其可用性和安装要求。将插件设为可用并不会覆盖托管浏览器策略、原生应用策略、操作系统权限或所需审批。仅限桌面的插件和本地提供的工具可能采用不同的安装方式。请参阅插件控制。
个人连接与共享连接
个人连接使用已连接用户在源系统中的权限。共享连接或智能体拥有的连接使用已连接账户的权限,这些权限可能比用户自身的访问权限更广。
请将共享账户的权限限制在必要的数据和操作范围内,限制可使用这些账户的人员,并应用受支持的操作或确认控制措施。已连接系统中的记录仍受该系统的权限和保留政策约束。
管理员访问权限与受管设备策略
请查看 工作空间设置 > 权限与角色中可用的 Work 控制选项。本地 Work 和托管 Work 是否显示为独立权限,取决于工作空间配置和推出情况。有关更多指导,请参阅Work 管理员常见问题。
请仅为各用户或群组启用已获批准的执行环境,并在更改后验证实际生效的访问权限。
工作空间权限决定谁可以使用 Work。管理员还可以通过 requirements.toml 中定义的强制要求来限制受支持的桌面能力。根据部署方式,这些要求可以通过工作空间托管配置、系统级配置文件或受支持的 macOS 移动设备管理工具下发。
个人用户无法覆盖强制要求。相比之下,托管默认值用于设定初始设置,用户可能可以更改这些设置。两者都不能替代工作空间角色或操作系统权限。
受支持的本地客户端会在加载配置时加载托管要求。后台刷新可以使更新的云端托管要求在后续配置加载时可用,但仅凭后台刷新并不能证明现有任务正在使用新策略。macOS MDM 要求的更改会在客户端下次启动时读取。更改托管要求后,请重新启动适用的本地客户端,并验证其实际生效的设置,然后再依赖这些限制。工作空间权限更改可能通过不同的流程生效。请参阅本地客户端如何应用云端托管要求。
| 托管设置 | 安全用途 |
|---|---|
features.computer_use = false | 禁用原生计算机使用能力。 |
allow_appshots = false | 阻止受支持的应用快照捕获。 |
features.in_app_browser = false | 禁用桌面应用的内置浏览器。 |
features.browser_use = false | 禁用受支持的浏览器能力;外部浏览器功能有单独的标志。 |
features.browser_use_external = false | 禁止智能体通过受支持的浏览器扩展程序使用浏览器功能。 |
features.apps = false 或 features.plugins = false | 限制受支持的已连接应用或插件。 |
computer_use.allow_locked_computer_use = false | 阻止用户在受管 Mac 上启用“锁定后使用”;不会禁用已启用的“锁定后使用”。 |
这些是限制措施的示例,并非默认启用的功能列表。省略某项功能要求时,常规的客户端、平台、推出安排和用户设置仍然生效。浏览器功能标志、内置浏览器面板和原生计算机使用功能分别由不同的控制项管理;请独立验证每种浏览器访问方式。
可用设置及其下发方式取决于客户端、操作系统、工作空间和部署配置。请在具有代表性的受管设备上验证限制措施。有关支持的策略设置、配置示例和 MDM 设置说明,请参阅托管配置。
本地网络连接和私有资源
Work 本地可以通过浏览器、原生应用、已连接的应用或其他受支持的工具访问公司信息。网络控制措施对每种访问方式的作用不同,而能够访问企业 VPN 本身并不代表任务已获准使用内部资源。
托管网络要求和浏览器来源策略是两项独立的检查。在依靠网络限制来约束浏览器功能之前,请在您部署的应用版本和操作系统上验证这两项检查。浏览器策略检查并不意味着浏览器流量会经过命令网络代理,浏览器策略也不管理原生应用的流量。
[experimental_network] 下的托管网络要求属于实验性功能,可能会发生变化。对 Windows 的支持有限;将这些要求应用于 Windows 用户之前,请测试实际使用的客户端和环境。仅配置域名规则不会启用托管代理;必须设置 experimental_network.enabled = true,且该设置不会覆盖沙盒中禁用网络的限制。
请审查工作流程所需的连接、已登录账户、目标位置和操作。有关配置详情和平台限制,请参阅网络访问要求。
数据处理和保留
请针对具体设备和工作流程应用您组织的端点、文件访问、代理和数据丢失防护控制措施。确认这些措施能否在处理开始前阻止敏感信息进入任务。审计日志和合规导出有助于监控和调查,但本身不会阻止处理。
存储和保留方式取决于信息类别及其保存位置。
| 信息类别 | 审查要点 |
|---|---|
| 本地对话记录 | 桌面端如何存储、删除、备份或共享本地记录。请勿假定托管对话的保留设置适用于所有本地内容。 |
| 本地文件和生成的输出 | 设备存储、端点策略、用户授权的上传、对外共享,以及任何单独保存的副本。 |
| 提示、文件摘录和应用上下文 | 提供给模型或服务的内容、适用的工作空间条款,以及工作流程中的实际数据流向。 |
| 语音和应用快照 | 麦克风输入、当前位于前台的应用窗口截图、可访问的应用文本、本地会话存储,以及作为任务上下文发送的任何内容。 |
| 浏览器数据 | 所使用的浏览器配置方案、现有登录状态、浏览历史记录、下载内容、网站访问审批,以及任何单独存储的任务内容。 |
| 已连接系统的记录 | 源系统的权限和保留规则、已连接账户的身份,以及单独保存到对话或其他目标位置的任何信息。 |
| 合规和活动记录 | 工作空间可提供哪些 Work 本地事件、支持的集成,以及接收系统的保留政策。 |
对于受支持的 Business、企业和 Edu 工作空间,由适用的 OpenAI 服务处理的业务数据在传输和存储时均会加密,默认不会用于训练或改进 OpenAI 模型。这些保护措施并不意味着 OpenAI 管理设备上的每个文件、第三方应用、浏览器配置方案或源系统记录。
在确认保留期限适用于具体数据类别之前,请勿将托管对话、临时上传内容或合规日志的保留期限套用于本地记录。
审计和合规的可见范围
可用的报告功能取决于工作空间套餐、产品使用方式、事件、已连接的应用和实际部署配置。在依靠工作空间导出内容进行事件响应或监管审查之前,请验证其对 Work 本地的覆盖范围。
在受支持的版本中,浏览器功能可以针对网站访问、上传和下载等能力检查生成 OpenTelemetry 事件。这些事件记录判定结果及其来源,并在可用时包含策略详情。判定来源可能未知。配置导出后,这些事件会与其他本地运行时遥测数据一起发送到客户的 OpenTelemetry 端点。
OpenTelemetry 导出与合规 API 记录相互独立,必须单独配置。这些事件并不构成对所有浏览器或原生应用操作的完整记录。请参阅 OpenTelemetry 配置。
请确认相关系统是否记录任务身份、受支持的提示和回复、已连接应用的调用、浏览器审批、应用操作、本地文件活动或端点事件。源系统和设备记录提供的可见范围可能与 ChatGPT 工作空间记录不同。
OpenAI 不会单独存储通过扩展程序执行的 Chrome 操作的完整记录。请勿假定每次本地文件操作、截图、浏览器操作、审批或外部更新都会出现在合规 API 中。
从一项已批准的任务开始
先让一小组用户在受管设备上试用,并选择一项已批准的任务,例如比较选定的财务工作簿。确认每位用户的 Work 访问权限,并仅提供任务所需的文件、应用、浏览器会话或已连接账户。
请检查已批准的操作能否正常执行、受限操作是否被阻止,以及可用记录是否满足您的监控需求。在扩大访问范围之前,请让用户审查结果及对外部系统所做的任何更改。