跳到資源內容
回到全部資源
跟著做可直接閱讀保留 Markdown 下載

AI 代操網站的安全上手卡

ChatGPT Work 能登入網站辦事了。這張卡是動手前的五分鐘準備:方案自檢、三個必調設定、六個交出去之前的確認、它做不完時的對照表,以及什麼時候該走串接而不是讓它點網頁。全部依官方原文,官方沒寫的地方留白。

發布

下載 .md

可以直接往下閱讀;遇到指令或提示詞,右上角可以單獨複製。

ChatGPT Work 現在能登入網站幫你辦事。這份是動手前的五分鐘準備,以及交出去之前該問自己的幾件事。

全部內容依 OpenAI 說明頁與使用條款,查核日 2026-08-29。沒寫明的地方一律留白,不補推測。


STEP 01先確認你有沒有這個功能

檢查順序

  1. 打開 ChatGPT(網頁版或手機版),看有沒有 Work 這個模式
  2. 開一個 Work 任務,隨便叫它去查一個需要登入的頁面
  3. 它會不會跳出登入畫面給你

方案條件

項目條件
登入網站的能力Plus、Pro
明確排除Enterprise、Edu 工作區
平台網頁版、手機版
雲端瀏覽器本身付費方案(不含 Free 與 Go);Enterprise 需管理員另外啟用

看不到不代表壞掉。整套功能仍在分批開通,說明頁原文:

During rollout, the browser might not appear immediately even when your plan supports it.


STEP 02動手前的三個設定

設定 1:權限停在最保守那檔

網站存取有三段:

選項行為建議
Always ask每個網站都問過你才進建議:預設,先留著
Auto approve它自己看網址判斷,覺得不安全才問熟悉之後再考慮
Always allow全部放行不建議:OpenAI 自己標 This is not recommended.

設定 2:知道「進門」跟「動手」是分開的

Website access permission is separate from approval for consequential actions.

把某站設成永遠允許,只是讓它進門。要按下付款或送出的時候,還是會回頭問你。

「重要動作」給的是判準不是清單:

actions that could be hard to reverse or create a financial, legal, account, or other real-world commitment

註:另一份文件的措辭是 it is trained to ask for confirmation——被訓練成會問。不要把它當成一定會停。

設定 3:先想好等一下要去哪裡清

介面上沒有登出按鈕。收回授權的位置是:

可複製內容
Settings > Cloud browser > Browser data

可以全部清,也可以只清單一網站。說明頁明寫:清掉某站的資料就等於從那站登出。


STEP 03交出去之前的六個檢查

  • 這件事有沒有正式串接可以走? 有的話走串接,不要讓它點網頁
  • 我的指令有沒有講清楚成品長什麼樣? 講不清楚就會拿到一份要重讀一遍的東西
  • 這個網站我信任嗎? 網頁上的內容要當成不可信的,因為它可能藏著寫給 AI 看的指令
  • 中途會不會需要付錢或送出? 會的話,人要在旁邊
  • 我有沒有把密碼、簡訊驗證碼或信用卡號打在聊天框裡? 這三樣絕對不要
  • 跑完之後我要不要清掉登入狀態? 銀行、公司後台、醫療入口,用完就清

上面前三項與第五項,對應的是 OpenAI 安全建議段落裡的這幾句原文:

Prefer a connected app or plugin when it supports the task directly. Give clear instructions and specify the result you want. Treat page content as untrusted context. Never paste passwords, security codes, or payment details into the conversation.


STEP 04它做不完的常見情況

狀況為什麼你可以做什麼
網站直接擋網站的安全機制擋自動化瀏覽器,決定權在網站方換路徑,或自己做
跳「我不是機器人」CAPTCHA接手,或放棄這條
每次都要重登它碰不到你電腦上已存的密碼與登入狀態正常現象,不是設定錯
卡在某一步步驟不支援或頁面結構特殊要它把瀏覽器交給你,它會給一個連結
最後一步沒做完說明頁明寫有些任務要你自己完成最後一步檢查完自己按

OpenAI 原話:

A website may block ChatGPT from accessing the site or completing your task, even if the same website works normally in your own browser.


STEP 05什麼該用串接、什麼該讓它點網頁

由上而下,越上面越穩、越省:

什麼時候用代價
已連接的 app目錄裡有的服務(Notion、Canva、Google 體系等),在 chatgpt.com/apps(會轉到 /plugins幾乎零,優先選
自建 MCP connector公司自家系統(方案條件以你畫面上看到的為準)需要有人維護
直接打 API 或 CLI有工程資源、要跑量最穩但要寫
瀏覽器代操以上都沒有的時候最慢、最容易被擋

判準一句話:有正式介面就走正式介面,其他都沒有才輪到瀏覽器代操。


STEP 06OpenAI 沒有說它安全

這一段照抄,不轉述:

OpenAI tests for risks such as prompt injection, phishing, and unintended actions. Those safeguards do not eliminate every risk, so review sensitive steps and important results.

有測,但擋不完,敏感步驟要你自己看。

提示詞注入(prompt injection)長什麼樣(OpenAI 2025-07 介紹 agent 時的說明):

a malicious prompt hidden in a webpage, such as in invisible elements or metadata, could trick the agent into taking unintended actions

網頁上有一段你看不見的字,AI 讀到會當成命令照做。

為什麼這次風險更高

Because ChatGPT agent can take direct actions, successful attacks can have greater impact and pose higher risks.

只會讀網頁的 AI 被騙,最多是答錯;會動手的 AI 被騙,是真的做了。


六之二、你的登入態被存在別人的機器上

這個功能會把你的登入態留在雲端一台機器上,直到過期——官方沒說多久。

2026-08-28 有一家部署平台在自家狀態頁公告:內部一組服務憑證遭未授權存取,攻擊者用它撈取客戶專案的環境變數紀錄,公告具名列出的變數過半是第三方金鑰(OpenAI、Anthropic、AWS、GitHub、Stripe 等)。調查仍在進行中,公告連結見文末來源。

那則公告裡最該記住的一句:放在你自己取名的變數底下,一樣在外洩名單裡——官方認定的依據是那個值 長得像不像一把金鑰(點名了 AWS、GitHub、Anthropic、OpenRouter、OpenAI、Stripe 六種格式)。改名字藏不住。

註:公告沒有說明攻擊者用什麼方式挑資料,調查也仍在進行。本卡片只寫官方確認外洩了什麼,不推測手法。

2026-04 Vercel 也公告過一起(起點是員工使用的第三方 AI 工具被入侵)。他們給客戶的建議值得抄下來:

刪掉專案或帳號並不足以消除風險,因為外洩的密鑰仍可能存取正式環境。

先換,再刪。沒標成 sensitive 的環境變數一律當成「可能已曝光」處理。 (該次事件實際受影響的是一部分客戶、限於「沒標 sensitive、可解密成明文」的變數;上面那句建議是給所有人的。)而「換」這一步做的人比想像中少:GitGuardian 追蹤自己在 2022 年於公開 GitHub 驗證過仍有效的那批憑證,2026 年 1 月重測仍逾六成活著——四年過去,將近三分之二從沒被撤換。

OpenAI 自己怎麼說:在講 Atlas 怎麼防 提示詞注入 時,擺在第一條的建議是——任務不需要動到已登入網站,就用登出狀態跑。

防護這一年進步很快:Anthropic 2025 年 8 月開放瀏覽器代操試營運時公布的那組紅隊評測,2026 年 8 月產品正式上線時官方說已退役——被自家模型打到 0% 成功率、題目太簡單。換上更難的一套之後,未加防護時成績降到 3.8%;加上額外防護後大多數模型掛零,但仍有一顆殘留 0.3%,官方說是低嚴重度、還在修。沒有歸零。

但風險沒有消失:OpenAI 說 提示詞注入 跟網路詐騙、社交工程一樣,「不太可能被完全解決」。

註:以上是「瀏覽器內 agent」的公開研究與數據,不是針對 ChatGPT Work 雲端瀏覽器的實測。目前沒有公開的 cloud browser 專屬攻擊研究,這裡只當風險輪廓,不當對號入座。


STEP 07公司環境使用前,責任這條先看

OpenAI 使用條款:

YOU ACCEPT AND AGREE THAT ANY USE OF OUTPUTS FROM OUR SERVICE IS AT YOUR SOLE RISK

賠償上限:

OUR AGGREGATE LIABILITY UNDER THESE TERMS WILL NOT EXCEED THE GREATER OF THE AMOUNT YOU PAID FOR THE SERVICE THAT GAVE RISE TO THE CLAIM DURING THE 12 MONTHS BEFORE THE LIABILITY AROSE OR ONE HUNDRED DOLLARS ($100).

過去 12 個月付的錢,或一百美元,取較高者。

公司或組織使用,還要反過來為第三方因你使用服務提出的索賠,向 OpenAI 賠償並使其免責。


STEP 08這份包的來源

  • OpenAI 說明中心,ChatGPT release notes(2026-08-25 條目)
  • OpenAI 說明中心,Using cloud browser in ChatGPT
  • ChatGPT Learn,Browser
  • OpenAI,Introducing ChatGPT agent(2025-07)
  • OpenAI 使用條款
  • Zeabur status page,Unauthorized Access to Project Environment Variable Data(2026-08-28,調查進行中)
  • Vercel,April 2026 security incident(2026-04-24)
  • GitGuardian,State of Secrets Sprawl 2026(2026-03-17)
  • OpenAI,Hardening Atlas against 提示詞注入(2025-12-22)
  • Anthropic,Claude for Chrome(2025-08-25)

查核日 2026-08-29(Asia/Taipei)。功能、方案與地區隨時可能調整,動手前以你自己畫面上看到的為準。

AI 主理人 · @be.ai.curator