OpenAIが、ChatGPTに新しいセキュリティ設定「Lockdown Mode(ロックダウンモード)」を追加しました。狙いは、プロンプトインジェクションと呼ばれる攻撃を通じて機密データが外部に漏れるリスクを抑えることです。有効にするとWeb閲覧はキャッシュ済みの内容に限られ、ディープリサーチやエージェント機能は止まります。あわせて、リスクの高い機能を示す「Elevated Risk」ラベルも導入されました。今回はこの新設定が何を制限し、誰に向けたもので、どこに限界があるのかを整理します。
そもそもプロンプトインジェクションとは
プロンプトインジェクションとは、AIに本来の指示とは別の不正な命令をこっそり実行させる攻撃です。攻撃者は、Webページの中や、ユーザーがアップロードしたファイル、連携した外部アプリのデータなどに悪意ある指示を仕込みます。AIがそれを読み込んだ際に、利用者が意図しない動作をさせたり、会話に含まれる機密情報を外部へ送り出させたりするのが典型的な手口です。
ChatGPTがWebの閲覧やファイルの読み込み、外部サービスとの連携といった機能を広げるほど、こうした「外から紛れ込む指示」に触れる機会は増えます。Lockdown Modeは、その接触面をあえて狭めることで、情報の持ち出し(データ流出)につながる経路を断つという発想の機能です。
Lockdown Modeで制限される機能
Lockdown Modeを有効にすると、ChatGPTが外部とやり取りする手段が意図的に絞り込まれます。具体的には、次のような制限がかかります。
まず、Web閲覧はキャッシュ済みのコンテンツに限定され、リアルタイムのアクセスはできなくなります。これは、OpenAIが管理する範囲の外へ新たな通信を出さないようにし、その通信に紛れて機密データが攻撃者へ送られる事態を防ぐためです。Web上にある画像の取得や表示も止まりますが、画像の生成自体はこれまで通り利用できます。
さらに、複数の情報源を横断して調べ上げるディープリサーチ機能と、ChatGPTが自律的に操作を進めるエージェント機能は完全に無効化されます。OpenAIはこれらのツールを「決定論的に(確実に)」停止させると説明しており、攻撃の足がかりになりやすい機能をあらかじめ閉じておく考え方がうかがえます。
想定される利用者と提供範囲
OpenAIは「Lockdown Modeはすべての人向けではない」と明言しています。対象として想定されているのは、機密データを扱い、情報流出に対してより厳重な保護を求める個人や組織です。具体的には、著名な組織の経営層やセキュリティ担当チームのように、高度な脅威への備えが必要な利用者が念頭に置かれています。
提供範囲は段階的に広がっています。法人・教育・医療・教育者向けの各プラン(ChatGPT Enterprise、ChatGPT Edu、ChatGPT for Healthcare、ChatGPT for Teachers)で利用できるほか、セルフサービス型のChatGPT Businessアカウント、さらにFree、Go、Plus、Proといった対象の個人向けアカウントへも順次展開されています。一般消費者向けには、今後数か月のうちにさらに利用できる範囲を広げる方針が示されています。
「Elevated Risk」ラベルも同時に導入
Lockdown Modeと同じ発表で、OpenAIは「Elevated Risk(高リスク)」ラベルの導入も明らかにしました。これは、AIがWebや外部アプリと接続する際に、相対的にリスクが高まる機能を利用者へ知らせるための表示です。
このラベルは、ChatGPTに加えてブラウザ機能の「ChatGPT Atlas」や開発者向けの「Codex」など、複数の製品で共通の基準として整理されます。どの操作が外部とのつながりを通じてリスクを伴うのかが分かりやすくなり、利用者が自分の使い方に応じて注意を払えるようにする狙いです。
万能ではない点に注意
便利さと引き換えに守りを固める仕組みである一方、OpenAIはLockdown Modeが万能ではないと釘を刺しています。プロンプトインジェクションのリスクを大幅に減らせるものの、情報流出が起こり得ないと保証するものではないとしています。
たとえば、不正な指示はキャッシュ済みのWebコンテンツやアップロードされたファイルの中に潜んでいる場合があり、その場合は回答の挙動や正確さに影響が及ぶ可能性が残ります。Lockdown Modeを使うということは、Web閲覧やエージェント、ディープリサーチといった利便性をある程度手放すことでもあります。守りの強さと使い勝手はトレードオフの関係にあり、扱う情報の機微さに応じて選ぶ設定だと言えます。
まとめ
Lockdown Modeは、ChatGPTが外部とやり取りする経路をあえて絞り、プロンプトインジェクションによる機密データの流出リスクを下げるための新しいセキュリティ設定です。Web閲覧はキャッシュに限定され、Web画像の取得やディープリサーチ、エージェント機能は止まります。対象は機密情報を扱う個人や組織が中心で、法人向け各プランから対象の個人向けアカウントへと提供が広がっています。同時に導入された「Elevated Risk」ラベルとあわせ、AIを安全に使うための選択肢が一段増えた形です。ただし完全な防御ではないため、扱う情報に応じて利便性とのバランスを見極める姿勢が求められます。
