A partir de 25 de agosto, o navegador em nuvem do ChatGPT pode entrar em sites protegidos por senha. As credenciais passam por um formulário seguro diretamente para o navegador remoto; o modelo nunca as vê, elas não são armazenadas, não são usadas para treinamento e um modelo de revisão separado verifica phishing antes de o formulário aparecer. Tudo isso é real e bem projetado.
A senha nunca foi o ativo
Depois que as credenciais são inseridas, uma sessão autenticada ativa fica nos servidores da OpenAI e — nas próprias palavras da OpenAI — "a autenticação persistirá para tarefas futuras até expirar." Um cookie de sessão persistente concede acesso à conta sem a senha e sem o segundo fator. A fronteira de segurança saiu de "a OpenAI não retém credenciais" para "a OpenAI retém um token de portador para sua conta". É uma afirmação mais fraca vestida com a roupa de uma mais forte. As sessões podem ser limpas por site ou globalmente em Configurações.
O que a formulação comum interpreta errado
A segunda garantia é que o agente pede antes de ações consequentes. De fato, pede — no fluxo interativo. Mas a documentação de automations da OpenAI, publicada abertamente, afirma que "tarefas agendadas usam approval_policy = "never" quando a política da sua organização permite" e que "tarefas agendadas rodam sem supervisão e usam suas configurações padrão de sandbox." Se um administrador proibir isso, as tarefas voltam ao modo de permissão selecionado. Caso contrário, o prompt de confirmação protege o caminho com um humano observando, enquanto o caminho orientado a eventos — o que não tem ninguém observando — roda com aprovações desativadas.
Para ser preciso sobre o que a OpenAI diz e não diz
A OpenAI não afirma em nenhum lugar, em uma única frase, que uma sessão persistente no navegador se combina com uma tarefa agendada sem supervisão. Essa combinação é nossa leitura de duas páginas da sua documentação, e deve ser entendida assim, e não como um comportamento divulgado. As duas metades estão citadas acima a partir do próprio material da OpenAI; o que não aconteceu foi alguém lê-las em conjunto.
Por que os gatilhos importam
As automations são acionadas por webhooks: novas mensagens do Gmail filtradas por remetente ou assunto, novas mensagens do Slack em canais selecionados, atividade de pull request no GitHub. Todas essas são superfícies às quais um agente externo pode escrever. Uma prompt injection inserida em um e-mail de entrada ou no título de um pull request agora alcança uma tarefa que roda em um cronograma, dentro de uma sessão autenticada no navegador, com aprovações desativadas por padrão.
