For the complete documentation index, see llms.txt. Markdown versions of documentation pages are available by appending .md to the page URL.
主导航

ChatGPT Work 本地安全

了解 ChatGPT Work 的本地执行、设备和浏览器访问、托管策略、数据处理及审计局限

ChatGPT Work 可以使用用户计算机上已获批准的文件、应用和浏览器会话来完成本地任务。访问权限取决于工作空间权限、用户现有的账户访问权限、操作系统权限、应用审批以及受支持的设备策略。

本地功能取决于受支持的桌面应用、操作系统、工作空间使用资格、角色权限、设备策略和产品推出情况。

安全概览

  • 本地任务通过 ChatGPT 桌面应用运行。在同一应用中打开托管的云任务,并不会使该任务变成本地任务。

  • 本地 Work 和托管 Work 的可用控制选项取决于工作空间配置和推出情况。

  • 文件访问、计算机使用、浏览器和已连接的应用各自采用不同的权限和审批机制。

  • 已登录公司系统的浏览器或应用可能让任务使用该现有账户的权限。

  • 受支持的受管设备策略可以限制本地功能,但不能替代工作空间访问控制。

  • 适用的 OpenAI 服务所处理的 Business、Enterprise 和 Edu 工作空间数据在传输和存储时均会加密,且默认不会用于训练 OpenAI 模型。

  • 本地文件、任务上下文、浏览器数据、已连接系统的记录和审计事件可能遵循不同的存储和保留规则。

本地任务的运行位置

本地 Work 通过用户计算机上的桌面应用访问已获批准的资源。云端 Work 在 OpenAI 管理的基础设施上运行,即使从同一桌面应用中打开也是如此。

本地文件可以保留在设备上,但为完成任务,相关文件片段、提示、截图、浏览器内容或工具结果可能会发送到 OpenAI 服务。本地执行并不意味着模型推理离线进行或仅在设备上进行。

文件和设备访问

本地任务可以处理用户提供或允许访问的信息,包括受支持的文件、应用内容、浏览器会话和已获授权的连接系统。访问权限取决于用户现有的权限,以及针对该项功能的控制措施。

授予本地 Work 访问权限并不意味着自动批准所有应用、授予管理员权限,或绕过用于访问其他系统的账户权限。已获批准的共享连接所拥有的权限可能与用户个人账户的权限不同。

直接读取文件、编辑文件和执行 shell 命令均遵循任务的沙盒和审批设置。计算机使用通过已获批准的原生应用访问内容,并受该应用的权限约束。对直接文件访问的限制,本身并不会对应用能够打开的文件施加同样的限制。

计算机使用与应用审批

工作空间权限决定谁可以使用本地 Work。管理员策略可以进一步限制计算机使用能够操作哪些原生应用,以及是否可以保存应用审批结果以供后续会话使用。所需的操作系统权限和应用审批仍然适用。当任务使用应用或已登录的账户时,该账户的权限决定可访问的信息和可执行的操作。

通过管理员策略允许某个应用,并不会安装所需的插件、授予操作系统权限,或批准仍需审查的操作。有关受支持的控制选项和配置示例,请参阅托管浏览器与计算机使用控制

在 macOS 上,“屏幕录制”权限允许计算机使用查看应用内容,“辅助功能”权限则允许其点击、输入和导航。受支持的 macOS 任务可以在后台运行。在 Windows 上,计算机使用在当前活动且可见的桌面上执行操作,无法在用户继续使用同一会话时在后台运行。

用户可以随时停止任务。计算机使用无法批准操作系统安全提示、以管理员身份进行身份验证,也无法自动操作终端应用或 ChatGPT 本身。

锁定的设备

在受支持的 macOS 配置中,可以选择允许已获批准的计算机使用任务在 Mac 锁定后继续运行。是否可用取决于应用版本、功能推出情况、适用的要求以及是否符合远程控制的使用条件。

启用“锁定后使用”会安装一个 macOS 授权插件,该插件可以为正在进行且受信任的计算机使用轮次临时解锁 Mac。临时解锁期间,ChatGPT 会遮盖所有显示屏。如果检测到本地键盘或指针输入,它会重新锁定 Mac,并暂停自动解锁,直到用户手动解锁。请参阅锁定后使用的工作原理

管理员可以阻止用户在受管 Mac 上启用“锁定后使用”。如果该功能已经启用,这项要求不会将其关闭。Windows 上的计算机使用需要处于活动状态且未锁定的桌面。请参阅锁定后使用限制

浏览器会话与现有登录状态

本地 Work 不会自动获得所有浏览器或公司账户的访问权限。访问权限取决于所用的浏览器、已登录的账户,以及相应浏览器使用方式所需的审批。

浏览器使用方式会话与安全边界
桌面应用内浏览器使用独立于用户常用浏览器的配置文件。用户可以在该配置文件中登录。在受支持的客户端上,托管浏览器策略会限制智能体对网站的访问及可用的浏览器能力。内置浏览器无法自动上传文件。
Chrome 扩展程序在扩展程序和网站访问获批后,可以与现有标签页和已登录的账户交互。在受支持的客户端上,相同的托管浏览器策略也适用于智能体通过扩展程序执行的操作。
通过计算机使用操作浏览器将浏览器作为已获批准的原生应用进行操作,并可使用已登录的账户。 浏览器功能的网站和能力策略不适用于这种方式。 原生应用策略、操作系统权限、应用审批以及已登录账户的权限仍然适用。

受支持的浏览器策略可以限制网站访问、上传、下载、浏览历史记录访问,以及用于浏览器调试的完整 Chrome DevTools Protocol(CDP)访问权限。管理员还可以限制自动审批审查、已保存的审批结果以及网站访问审批的有效期。用户的批准无法覆盖管理员的拒绝。请参阅托管浏览器控制

托管的云端浏览器独立于用户的本地浏览器,不会自动继承其现有登录状态。Enterprise 或 Edu 工作空间不支持通过云端浏览器登录网站。

应用、插件与已连接的账户

已连接的应用可以提供对其他系统中信息或操作的访问。插件可以将应用用作底层工具。将插件设为可用并不会自动启用所需的应用、授权账户或允许所有操作。

插件和应用的默认设置取决于套餐,以及工作空间是新建还是已有。新建的 Enterprise 和 Edu 工作空间会默认启用一组选定的应用;这些默认设置不会更改已有工作空间的设置,也不适用于医疗保健工作空间。一般而言,Enterprise 和 Edu 默认禁用新插件和新应用。Business 默认启用应用。管理员可以更改可用性设置。请参阅当前插件和应用默认设置ChatGPT Work 概览

在任务使用已连接的系统之前,请确认工作空间允许使用该应用及所有必需的插件、连接已获授权,并且已连接的账户能够访问所请求的信息或执行所请求的操作。只读设置、允许的操作和确认要求因集成而异。

对于提供浏览器或计算机使用能力的插件,需要单独审查其可用性和安装要求。将插件设为可用并不会覆盖托管浏览器策略、原生应用策略、操作系统权限或所需审批。仅限桌面的插件和本地提供的工具可能采用不同的安装方式。请参阅插件控制

个人连接与共享连接

个人连接使用已连接用户在源系统中的权限。共享连接或智能体拥有的连接使用已连接账户的权限,这些权限可能比用户自身的访问权限更广。

请将共享账户的权限限制在必要的数据和操作范围内,限制可使用这些账户的人员,并应用受支持的操作或确认控制措施。已连接系统中的记录仍受该系统的权限和保留政策约束。

管理员访问权限与受管设备策略

请查看 工作空间设置 > 权限与角色中可用的 Work 控制选项。本地 Work 和托管 Work 是否显示为独立权限,取决于工作空间配置和推出情况。有关更多指导,请参阅Work 管理员常见问题

请仅为各用户或群组启用已获批准的执行环境,并在更改后验证实际生效的访问权限。

工作空间权限决定谁可以使用 Work。管理员还可以通过 requirements.toml 中定义的强制要求来限制受支持的桌面能力。根据部署方式,这些要求可以通过工作空间托管配置、系统级配置文件或受支持的 macOS 移动设备管理工具下发。

个人用户无法覆盖强制要求。相比之下,托管默认值用于设定初始设置,用户可能可以更改这些设置。两者都不能替代工作空间角色或操作系统权限。

受支持的本地客户端会在加载配置时加载托管要求。后台刷新可以使更新的云端托管要求在后续配置加载时可用,但仅凭后台刷新并不能证明现有任务正在使用新策略。macOS MDM 要求的更改会在客户端下次启动时读取。更改托管要求后,请重新启动适用的本地客户端,并验证其实际生效的设置,然后再依赖这些限制。工作空间权限更改可能通过不同的流程生效。请参阅本地客户端如何应用云端托管要求

托管设置安全用途
features.computer_use = false禁用原生计算机使用能力。
allow_appshots = false阻止受支持的应用快照捕获。
features.in_app_browser = false禁用桌面应用的内置浏览器。
features.browser_use = false禁用受支持的浏览器能力;外部浏览器功能有单独的标志。
features.browser_use_external = false禁止智能体通过受支持的浏览器扩展程序使用浏览器功能。
features.apps = falsefeatures.plugins = false限制受支持的已连接应用或插件。
computer_use.allow_locked_computer_use = false阻止用户在受管 Mac 上启用“锁定后使用”;不会禁用已启用的“锁定后使用”。

这些是限制措施的示例,并非默认启用的功能列表。省略某项功能要求时,常规的客户端、平台、推出安排和用户设置仍然生效。浏览器功能标志、内置浏览器面板和原生计算机使用功能分别由不同的控制项管理;请独立验证每种浏览器访问方式。

可用设置及其下发方式取决于客户端、操作系统、工作空间和部署配置。请在具有代表性的受管设备上验证限制措施。有关支持的策略设置、配置示例和 MDM 设置说明,请参阅托管配置

本地网络连接和私有资源

Work 本地可以通过浏览器、原生应用、已连接的应用或其他受支持的工具访问公司信息。网络控制措施对每种访问方式的作用不同,而能够访问企业 VPN 本身并不代表任务已获准使用内部资源。

托管网络要求和浏览器来源策略是两项独立的检查。在依靠网络限制来约束浏览器功能之前,请在您部署的应用版本和操作系统上验证这两项检查。浏览器策略检查并不意味着浏览器流量会经过命令网络代理,浏览器策略也不管理原生应用的流量。

[experimental_network] 下的托管网络要求属于实验性功能,可能会发生变化。对 Windows 的支持有限;将这些要求应用于 Windows 用户之前,请测试实际使用的客户端和环境。仅配置域名规则不会启用托管代理;必须设置 experimental_network.enabled = true,且该设置不会覆盖沙盒中禁用网络的限制。

请审查工作流程所需的连接、已登录账户、目标位置和操作。有关配置详情和平台限制,请参阅网络访问要求

数据处理和保留

请针对具体设备和工作流程应用您组织的端点、文件访问、代理和数据丢失防护控制措施。确认这些措施能否在处理开始前阻止敏感信息进入任务。审计日志和合规导出有助于监控和调查,但本身不会阻止处理。

存储和保留方式取决于信息类别及其保存位置。

信息类别审查要点
本地对话记录桌面端如何存储、删除、备份或共享本地记录。请勿假定托管对话的保留设置适用于所有本地内容。
本地文件和生成的输出设备存储、端点策略、用户授权的上传、对外共享,以及任何单独保存的副本。
提示、文件摘录和应用上下文提供给模型或服务的内容、适用的工作空间条款,以及工作流程中的实际数据流向。
语音和应用快照麦克风输入、当前位于前台的应用窗口截图、可访问的应用文本、本地会话存储,以及作为任务上下文发送的任何内容。
浏览器数据所使用的浏览器配置方案、现有登录状态、浏览历史记录、下载内容、网站访问审批,以及任何单独存储的任务内容。
已连接系统的记录源系统的权限和保留规则、已连接账户的身份,以及单独保存到对话或其他目标位置的任何信息。
合规和活动记录工作空间可提供哪些 Work 本地事件、支持的集成,以及接收系统的保留政策。

对于受支持的 Business、企业和 Edu 工作空间,由适用的 OpenAI 服务处理的业务数据在传输和存储时均会加密,默认不会用于训练或改进 OpenAI 模型。这些保护措施并不意味着 OpenAI 管理设备上的每个文件、第三方应用、浏览器配置方案或源系统记录。

在确认保留期限适用于具体数据类别之前,请勿将托管对话、临时上传内容或合规日志的保留期限套用于本地记录。

审计和合规的可见范围

可用的报告功能取决于工作空间套餐、产品使用方式、事件、已连接的应用和实际部署配置。在依靠工作空间导出内容进行事件响应或监管审查之前,请验证其对 Work 本地的覆盖范围。

在受支持的版本中,浏览器功能可以针对网站访问、上传和下载等能力检查生成 OpenTelemetry 事件。这些事件记录判定结果及其来源,并在可用时包含策略详情。判定来源可能未知。配置导出后,这些事件会与其他本地运行时遥测数据一起发送到客户的 OpenTelemetry 端点。

OpenTelemetry 导出与合规 API 记录相互独立,必须单独配置。这些事件并不构成对所有浏览器或原生应用操作的完整记录。请参阅 OpenTelemetry 配置

请确认相关系统是否记录任务身份、受支持的提示和回复、已连接应用的调用、浏览器审批、应用操作、本地文件活动或端点事件。源系统和设备记录提供的可见范围可能与 ChatGPT 工作空间记录不同。

OpenAI 不会单独存储通过扩展程序执行的 Chrome 操作的完整记录。请勿假定每次本地文件操作、截图、浏览器操作、审批或外部更新都会出现在合规 API 中。

从一项已批准的任务开始

先让一小组用户在受管设备上试用,并选择一项已批准的任务,例如比较选定的财务工作簿。确认每位用户的 Work 访问权限,并仅提供任务所需的文件、应用、浏览器会话或已连接账户。

请检查已批准的操作能否正常执行、受限操作是否被阻止,以及可用记录是否满足您的监控需求。在扩大访问范围之前,请让用户审查结果及对外部系统所做的任何更改。