С 25 августа облачный браузер ChatGPT может входить на сайты, защищенные паролем. Учетные данные передаются через защищенную форму напрямую удаленному браузеру; модель их никогда не видит, они не сохраняются, не используются для обучения, а перед появлением формы отдельная модель проверки отслеживает фишинг. Все это действительно так и хорошо реализовано.

Пароль никогда не был главным активом

После ввода учетных данных живая аутентифицированная сессия остается на серверах OpenAI и, по собственным словам OpenAI, "аутентификация будет сохраняться для будущих задач до истечения срока действия". Постоянный cookie сессии дает доступ к аккаунту без пароля и без второго фактора. Граница безопасности сместилась от формулы «OpenAI не хранит учетные данные» к формуле «OpenAI хранит bearer token для вашего аккаунта». Это более слабое утверждение, облаченное в одежду более сильного. Сессии можно очистить для отдельного сайта или глобально в настройках.

Что упускает распространенная трактовка

Второе успокоение состоит в том, что агент запрашивает разрешение перед значимыми действиями. На интерактивном пути — да. Но в открыто опубликованной документации OpenAI по automations сказано, что "scheduled tasks use approval_policy = "never" when your organization policy allows it" и что "scheduled tasks run unattended and use your default sandbox settings." Если администратор это запрещает, задачи переключаются на выбранный режим разрешений. В противном случае окно подтверждения защищает путь, где за процессом следит человек, тогда как событийный путь — тот, где никто не наблюдает, — работает без approvals.

Если говорить точно о том, что OpenAI говорит и чего не говорит

OpenAI нигде не утверждает одной фразой, что постоянная сессия браузера совмещается с unattended scheduled task. Такое сочетание — это наше прочтение двух страниц его документации, и именно так его и следует читать, а не как прямо раскрытое поведение. Обе части процитированы выше из материалов OpenAI; чего не произошло, так это их сопоставления друг с другом.

Почему имеют значение триггеры

Automations срабатывают по webhooks: новые письма Gmail, отфильтрованные по отправителю или теме, новые сообщения Slack в выбранных каналах, активность pull request в GitHub. Все это — поверхности, в которые может писать посторонний. Prompt injection, внедренный во входящее письмо или заголовок pull request, теперь достигает задачи, которая запускается по расписанию, внутри входящей в аккаунт сессии браузера, при отключенных approvals по умолчанию.