自 8 月 25 日起,ChatGPT 的云端浏览器可以登录受密码保护的网站。凭据会通过安全表单直接传送到远程浏览器;模型从不会看到这些凭据,它们不会被存储,也不会用于训练,且在表单出现前,另一个审查模型会检查钓鱼风险。以上都是真实且设计良好的。
密码从来都不是资产
一旦输入凭据,一个已登录的实时会话就会保留在 OpenAI 的服务器上,而且正如 OpenAI 自己所说,“the authentication will persist for future tasks until it expires.” 这种持久会话 Cookie 让账户能够被访问,无需密码,也无需第二因素。安全边界已经从“OpenAI 不持有任何凭据”转变为“OpenAI 持有你账户的 bearer token”。这是一个更弱的说法,却穿上了更强说法的外衣。会话可在设置中按站点或全局清除。
常见说法哪里说错了
第二个让人安心的说法是,智能体会在关键操作前请求确认。它确实会——在交互路径上如此。但 OpenAI 公开发布的 automations 文档写道,“scheduled tasks use approval_policy = "never" when your organization policy allows it”,并且“scheduled tasks run unattended and use your default sandbox settings.” 如果管理员禁止这一点,任务会退回到所选权限模式。否则,确认提示会保护有人盯着的路径,而事件驱动路径——也就是没人盯着的那条——会在关闭审批的情况下运行。
准确说明 OpenAI 说了什么、没说什么
OpenAI 并未在任何单一句子里明确说明,持久化浏览器会话会与无人干预的定时任务相结合。这个组合是我们对其两页文档的解读,应当据此理解,而不是把它视为已披露的行为。上文所引两部分都来自 OpenAI 自己的材料;尚未发生的是,有人把这两者放在一起阅读。
为什么触发条件很重要
Automations 通过 webhook 触发:按发件人或主题筛选的新 Gmail 邮件、选定频道中的新 Slack 消息、GitHub pull request 活动。这些都是外部人士可以写入的表面。如今,嵌入来信邮件或 pull request 标题中的 prompt injection,会进入一个在登录浏览器会话中、按计划运行且默认关闭审批的任务。
