OpenAI 本周宣布,面向 ChatGPT 商业版用户及部分个人账号开放“封锁模式(Lockdown Mode)”。这项功能针对处理敏感数据的组织设计,通过主动停用七项依赖外部内容的服务,换取对提示注入攻击更严格的屏障。
提示注入攻击:藏在网页与文件里的恶意指令
提示注入攻击(Prompt Injection)的运作方式并不复杂。攻击者把恶意指令藏在一个 AI 会读取的位置——一个网页、一份 PDF、一封电子邮件——等 AI 处理那份内容时,隐藏的指令也随之执行。对普通用户,最糟后果是 AI 输出奇怪内容。但在企业场景中,AI Agent 同时连接内部数据库、拥有文件读写权限、能代替人类执行任务,一次成功的注入可能让攻击者窃取机密数据,甚至操控 AI 代为发出操作指令。
封锁模式的取舍逻辑:直接切断外部连线
OpenAI 官方说明点出核心设计思路:提示注入攻击之所以生效,是因为 AI 系统主动从外部世界取回内容——网页、图片、实时数据——而这些外部内容正是藏匿恶意指令的主要管道。封锁模式的策略不是去识别哪些外部内容有害,而是直接断开连线的路径。启用后,以下七项功能将被停用:
- 实时网络浏览(改为访问缓存内容)
- 从网络获取或显示图片(仍可自行生成图片)
- Deep Research 深度研究
- Agent Mode 代理模式
- Canvas 网络功能
- Live Connectors 实时连接器
- 文件下载
这份清单的取舍逻辑清晰:凡是需要 ChatGPT 主动从外部拉取内容的功能,一律关闭。保留下来的,是在本地或受控环境内就能完成的能力。
OpenAI 在公告中罕见地承认了该功能的边界:“即使启用封锁模式,ChatGPT 仍可能受到提示注入攻击,例如在缓存网络内容或上传的文件中。” 换句话说,这不是一道万能防火墙,而是一个刻意取舍的风险管理工具——目标是降低敏感数据在攻击过程中泄露的可能性,��非消灭攻击本身。
高风险标签:软性警示补充硬性隔离
与封锁模式同步上线的还有“高风险标签”功能。它会标记 ChatGPT 识别为较高风险的外部网站或文件,让用户在 AI 处理外部来源之前先看到视觉警示。两项功能并列,可以读出 OpenAI 当前面对企业市场的态度:一方面提供硬性隔离选项(封锁模式),另一方面提供软性提示机制(高风险标签),让不同风险偏好的组织自行选择防护力度。
OpenAI 特别说明,封锁模式“不适合所有人”,它是为“处理敏感数据、希望对提示注入相关数据泄露风险有更严格保护的个人和组织”而设计。这句话的潜台词是:这是一个专业工具,而非所有人都应该开启的默认保护。
封锁模式的存在清楚说明了一件事——AI 系统的安全边界,现在已是企业采购决策的关键变量之一,不再只是技术团队的内部议题。

