跳至主要内容
OpenAI

2026年9月29日

安全安全防护

我们如何将安全性、信息安全和隐私保护融入 Dot

随着你的 Dot 承担更多工作,我们致力于保护你的信息,让重要决定始终由你掌控。

正在加载…

Dot 是持续在线的智能体,能长期承担工作,让你有更多时间和精力投入自己在意的事。每个 Dot 都有自己的计算机,能跨多个你选择连接的应用开展工作。你为 Dot 设定目标,并界定它们可以自主完成哪些操作。它们能逐步执行任务,随情况变化作出调整,并在对话间隙持续推进工作。它们可以跟踪事件进展并起草通讯简报,也可以在新信息出现时协助更新项目,再将结果交给你审阅,并在需要你判断时请你作出决定。

赋予 Dot 这些职责,意味着将更多信息和工作托付给它们。你应当了解每个 Dot 可以访问什么、如何使用这些访问权限,以及何时需要你参与。这些问题很重要,因为智能体出错造成的影响可能超出对话本身:误解请求可能导致它改错文件,或分享你原本希望保密的信息。

我们为这类工作的每个环节构建保护措施。我们首先训练 GPT‑6 Astra,使其理解你的意图并遵守安全规则,然后围绕 Dot 使用的信息、工作的环境以及计划执行的操作,增设防护措施。受保护的云端工作空间有助于限制错误的影响,安全登录流程有助于保护敏感凭据,而独立的操作检查则有助于发现不符合你的指令或安全要求的步骤。你可以选择连接内容、设置偏好,并在工作推进过程中跟进或调整方向。

Dot 仍可能出错,我们会从实际使用中汲取经验,持续改进这些保护措施。本文将介绍这些防护措施如何协同运作、哪些方面由你掌控,以及它们仍有哪些局限,帮助你在决定将哪些工作托付给 Dot 时作出明智选择。

为理解你的意图而打造的模型

Dot 由 GPT‑6 Astra 驱动,这是我们能力最强、对齐程度最高的模型。Astra 擅长理解你的目标、遵守请求范围,并在答案可能影响后续操作时提出有针对性的问题。这些能力有助于 Dot 长期跟进任务,同时始终把握你的本意。

我们已训练 Astra 拒绝有害请求,包括涉及生物领域或网络安全领域滥用的请求。我们会测试 Dot 如何应对不断变化的指令、含糊的请求,以及试图让它们超出你授权范围的行为。人工和自动化红队测试帮助我们发现弱点、改进模型及其周边系统,并对这些改进再次进行测试。

为能够采取行动的智能体提供安全保障

在这些模型防护措施的基础上,我们加入了 ChatGPT 的安全保护,并为能够持续代表你工作的智能体增设了额外措施。

ChatGPT 的内置保护包括对你的内容进行加密,无论内容处于存储状态,还是在你、OpenAI 与我们的服务提供商之间传输;同时,访问控制也有助于保护已存储的信息。我们的账号安全系统也会检测你的 OpenAI 账号是否存在可疑使用情况,如果会话疑似遭到入侵,系统可能会要求你重新登录。

智能体在工作中接触到的信息也可能带来风险,因此同样需要相应防护。网页、电子邮件或文档中可能包含恶意指令,试图改变智能体的行动方向或诱使其分享私密信息,这类问题称为提示词注入。我们将模型防护措施与工具限制、操作前检查和监控相结合,帮助防止这些内容引发非预期操作。

我们还会在 Dot 规划和执行操作时进行监控,查找潜在有害行为,例如超出你的指令范围,或试图绕过防护措施。如果安全监控在 Dot 正在进行的工作中发现风险,它可以暂停该工作,并向你显示警告,供你查看。这项内置监控与限制 Dot 访问和操作范围的保护措施配合,帮助在任务推进过程中发现风险。

为每个 Dot 提供受保护的工作空间

每个 Dot 都有自己的云端计算机,可以在其中浏览网页、分析信息、创建文件和运行工具。即使你没有主动参与,Dot 也能在这些工作空间中持续推进工作。

你可以选择 Dot 能使用哪些账号:既可以在已授予 ChatGPT 的权限范围内连接应用,也可以在 Dot 的浏览器中登录网站,并在支持时使用安全登录。你也可以选择连接自己的计算机,让 Dot 以更多方式提供帮助,例如分析保存在桌面上的电子表格,或使用设备上安装的编程工具。

在每个 Dot 受保护的工作空间内,沙盒机制会限制该 Dot 可以访问的代码和工具,帮助控制有害代码或错误命令的影响范围。我们还会将不同用户的云端环境彼此隔离,并维护底层 Linux 操作系统和 Chrome 浏览器。

Dot 运行代码的环境,与协调其工作及执行关键防护措施的系统相互独立。它们可以在这些环境中创建文件和运行工具,但不能利用这些访问权限修改安全系统或关闭必需的检查。这种隔离有助于确保即使 Dot 出错,这些防护措施也能继续生效。

下文介绍的操作规则规定了 Dot 可以如何使用其访问权限。

每个 Dot 的云端工作空间都整合了它的计算机和可用工具。你可以选择连接哪些应用,以及是否连接自己的计算机。自动审核会在需要审核的操作执行前对其进行检查。如果某个步骤被阻止,自动审核会将原因告知 Dot,以便它决定下一步该怎么做。

每个 Dot 的云端工作空间都整合了它的计算机和可用工具。你可以选择连接哪些应用,以及是否连接自己的计算机。自动审核会在需要审核的操作执行前对其进行检查。如果某个步骤被阻止,自动审核会将原因告知 Dot,以便它决定下一步该怎么做。

安全登录

安全登录让 Dot 能够在账号中开展工作,同时避免密码进入对话。对于支持此功能的登录流程,模型会在你填写安全登录表单时暂停运行。表单会将凭据直接发送至浏览器环境并提交,不会让凭据进入模型的上下文。随后,Dot 会在已登录的账号中继续工作。不让密码进入对话,可以降低密码出现在回答中或被意外分享的风险。

支持使用已保存密码的登录流程,会通过专门的加密凭据服务维持这种隔离。该服务会提供登录所需的密码,而不将密码传递给模型。因此,Dot 能在你授权的账号中工作,密码则始终留在模型上下文之外。这些保护仅适用于安全登录和已保存密码流程;如果机密信息被另外写入可读取的消息或文档中,模型仍可能看到它。

安全登录以悬浮面板的形式显示在 Dot 壁纸上。

掌控你的信息,跟进工作进展

你可以通过现有的 ChatGPT 连接和权限,管理 Dot 能使用哪些应用。这些连接和权限在 ChatGPT、“ChatGPT 工作”和 Codex 之间共享。在“设置”的“插件”部分,你可以查看已连接的账号,并更改 Dot 今后可以访问的内容。断开应用连接后,将不再通过该连接分享新信息。但 Dot 已经获取的信息仍会保留在它自己的上下文中。这些权限决定了对应用的访问范围,但不能凌驾于强制性安全要求之上。

如果你希望 Dot 使用本地文件或工具,也可以选择连接你的计算机。该连接仍受本地沙盒和适用的操作检查约束。使用计算机的麦克风或摄像头还需要相应的设备权限,你可以选择是否将这些权限授予 ChatGPT。

应用权限显示在 Dot 壁纸上的手机外框内。

桌面应用中的“活动视图”让你能够跟进并指导正在进行的工作。其中会显示正在进行的任务、已委派的任务及其状态。你可以补充背景信息、纠正误解、调整方向,或要求 Dot 停止工作。

活动视图以带圆角的悬浮桌面截图形式显示在 Dot 壁纸上。

Dot 会随着时间积累上下文,以提供更有用的帮助。在委派工作时,它们会指示其他智能体保留任务所需的信息,避免留存不必要的敏感细节。每个 Dot 都有自己的上下文,你可以随时重置。

对于 ChatGPT Business、Enterprise 和 Edu 工作空间,我们默认不会使用你的数据训练模型。对于 ChatGPT 个人套餐,你可以通过“为所有人改进模型”设置,决定是否将你与 Dot 的对话及它们完成的工作用于改进我们的模型。启用模型训练后,在我们采取措施移除个人身份标识信息之后,用于训练的数据可能包括 Dot 执行的操作,以及你设置的自动化任务。如需进一步了解你的数据如何被使用,请阅读帮助中心的这篇文章⁠(在新窗口中打开)。

Dot 会持续寻找提供帮助的机会

除了你交代的工作,Dot 还可以启动后台研究任务,寻找其他提供帮助的机会,例如留意到你的旅行计划发生了变化。我们将其称为主动研究。

这些任务在每个 Dot 的云端环境中运行。它们使用只读工具,从已连接且获准访问的信息源收集信息,然后为该 Dot 保存私密笔记。我们通过代码强制执行这些限制:研究任务不能直接向他人发送消息、修改已连接应用中的内容,也不能控制浏览器或桌面。Dot 可以利用研究结果来决定如何提供帮助,但任何后续操作都必须遵守常规规则并接受相应检查。

主动研究作为后台任务,在每个 Dot 的云端环境中运行。它会读取已连接且获准访问的信息源,并向该 Dot 返回私密笔记,由 Dot 决定如何提供帮助。任何后续操作都须遵守常规规则并接受相应检查。

主动研究作为后台任务,在每个 Dot 的云端环境中运行。它会读取已连接且获准访问的信息源,并向该 Dot 返回私密笔记,由 Dot 决定如何提供帮助。任何后续操作都须遵守常规规则并接受相应检查。

我们不会直接使用这些后台研究会话或其生成的笔记来训练模型。不过,Dot 可能会接收其后台研究任务生成的笔记,或读取部分研究会话内容。以这种方式引入符合训练条件的对话或任务中的信息,可能会根据你的设置用于模型训练。例如,某项后台研究任务可能会为即将到来的欧洲之旅,收集多个目的地的信息。该研究会话及其笔记不会直接用于训练。之后,当你请 Dot 帮忙规划里斯本之旅时,它可能会读取后台研究任务中有关里斯本的一则笔记。这则笔记会成为旅行规划对话上下文的一部分,之后可能根据你的设置用于训练。其余后台研究内容不会用于训练,除非它们也被引入符合训练条件的对话或任务。

明确的操作规则

Dot 遵循内置防护规则,旨在防止伤害,并将影响重大的决定留给你。其安全规则要求它们拒绝有害请求,包括涉及生物领域或网络安全领域滥用的请求。对于它们可以协助完成的任务,操作规则明确了何时可以继续、何时必须请求确认,以及何时必须将某个步骤交回给你。

在这些边界内,Dot 可以读取有权访问的信息、进行分析,并在与你的对话中准备草稿。对于发送消息或分享文件,我们训练它们事先获取涵盖相关信息及接收方类型的授权;数据越敏感,就越需要明确具体的接收方。例如,分享健康数据始终需要用户按姓名或名称明确指定接收方(“将我的病史分享给 Thompson 医生”)。对于电子邮箱地址或电话号码等敏感程度较低的个人数据,默认要求用户指定接收方类别(“任何航空公司”)。用户可以创建自定义规则,进一步放宽对敏感程度较低的个人数据的分享限制(“可向任何在线表单提供”)。有关此功能的更多详情,请参阅下一节。该授权始终受你对任务的指令约束;之后继续执行或委派工作,都不会扩大授权范围。

Dot 可以使用你已保存在商家网站上的银行卡购物。这些购买操作需要你批准。

某些操作每次都需要你确认,包括永久删除数据、安装或运行来自未知来源的软件,或授予新的安全敏感访问权限。这些要求让你有机会审查可能难以撤销,或会向他人授予新访问权限的变更。

对于更改密码或在金融账户之间转账等其他敏感步骤,Dot 可以协助完成相关任务,但必须将这些敏感步骤交回给你。

通过自定义规则设置偏好

自定义规则让你在这些内置保护的范围内,设定 Dot 提供帮助的方式,例如要求它们绝不发送电子邮件。你也可以针对具体任务给出指示,例如要求 Dot 告诉同事你不在,但不要透露私人原因。当该 Dot 委派工作或在后台工作时,这些指令仍然适用。

Dot 可以帮助你编写自定义规则,但修改规则需要你的批准。这些偏好设置在内置防护规则范围内生效,不能取消强制确认、必须交回给你的步骤或核心安全要求。

自定义规则显示在 Dot 壁纸上的手机外框内。

在 Dot 行动前进行独立检查

在 Dot 发送电子邮件或修改文件等操作之前,一个名为“自动审核”的独立安全系统会依据你的指令、自定义规则和安全要求,检查计划执行的步骤。对于电子邮件,它会检查收件人和邮件内容,帮助发现错误地址或你无意分享的信息。

如果自动审核允许某个步骤,提出该步骤的 Dot 就会使用相应的计算机或应用工具来执行,再根据结果继续推进你的任务。如果你之前的批准涵盖了该操作,且规则不要求重新确认,它就可以依据已有批准继续执行。

如果自动审核阻止某个步骤,它会阻止该操作执行,并将原因告知 Dot。如果补充信息或获得你的批准能够解除阻止,该 Dot 可以向你询问或请求批准,然后再次提交该步骤供审核。根据被阻止的原因,它也可能改为尝试允许的替代方案、将敏感步骤交回给你,或停止操作。你的批准不能凌驾于核心安全要求之上。

我们将强制执行自动审核的控制机制置于 Dot 可以修改的环境之外,因此它们无法更改或关闭必需的检查。普通的只读步骤仍须遵守应用权限、工具限制和其他防护要求,但无需接受这项额外审核。

自动审核允许某项操作后,Dot 就会执行该操作并接收结果。如果操作被阻止,自动审核会将原因告知该 Dot,由它决定是向你询问、尝试允许的替代方案、将该步骤交回给你,还是停止操作。

自动审核允许某项操作后,Dot 就会执行该操作并接收结果。如果操作被阻止,自动审核会将原因告知该 Dot,由它决定是向你询问、尝试允许的替代方案、将该步骤交回给你,还是停止操作。

提供更多帮助,始终由你掌控

要放心地将持续性工作托付给 Dot,你需要了解它们会如何遵循你的指令,以及遇到意外情况时会如何应对。Astra 帮助它们理解你的意图,而围绕其数据、工作空间、凭据和操作设置的保护措施,则有助于限制错误或恶意内容造成的伤害。这些防护措施协同运作,让 Dot 有空间完成有用的工作,同时降低错误引发非预期操作或信息泄露的可能性。

你可以选择 Dot 能连接什么,以及它们如何提供帮助;你也可以跟进进度,或随需求变化调整方向。通过审批和将关键步骤交回给你的机制,重要决定始终由你作出。Dot 仍可能出错,因此我们会从实际使用中汲取经验,持续测试和改进其保护措施。我们的目标是让你更轻松地将工作交给 Dot,并在回来时看到切实进展:任务按你的偏好推进,重要决定仍由你掌控。

了解更多

阅读系统卡⁠(在新窗口中打开),进一步了解我们的防护措施、安全评估及仍然存在的局限。

如需了解 ChatGPT 背后的安全基础,请参阅OpenAI 的安全与隐私保护。如需深入了解一项网页安全保护措施,请参阅在 AI 智能体点击链接时保护你的数据安全。

作者

OpenAI