OpenAI 為 ChatGPT 新增了一項名為「鎖定模式」(Lockdown Mode)的安全設定,目的是降低機敏資料透過提示注入攻擊外洩的風險。開啟這項設定後,網路瀏覽會被限制為只能存取快取內容,深度研究與代理模式也會被關閉。同時,OpenAI 還推出了用來標示高風險功能的「Elevated Risk」(高風險)標籤。本文整理這項新設定限制了哪些功能、以哪些使用者為對象,以及它的限制在哪裡。

何謂提示注入

提示注入是一種讓 AI 在不知不覺中執行原本指令之外惡意命令的攻擊手法。攻擊者會把惡意指令藏在網頁裡、使用者上傳的檔案中,或是介接的第三方應用程式資料裡。當 AI 讀取這些內容時,就可能被誘導做出使用者並不樂見的行為,或是把對話中所含的機敏資訊傳送給外部。

ChatGPT 越是擴充網路瀏覽、檔案讀取以及與外部服務連動等功能,接觸到這類「從外部混入的指令」的機會就越多。鎖定模式的構想,正是藉由刻意收窄這個接觸面,切斷可能導致資訊被帶走(資料外洩)的途徑。

鎖定模式會限制哪些功能

開啟鎖定模式後,ChatGPT 與外部互動的手段會被刻意收緊。具體而言,會有以下限制。

首先,網路瀏覽會被限制為只能存取快取內容,無法再進行即時存取。這是為了避免向 OpenAI 可掌控的範圍之外送出新的網路請求,從而防止機敏資料夾帶在這些通訊中被送往攻擊者。對網頁圖片的取得與顯示同樣會被關閉,但圖片生成本身仍可正常使用。

此外,跨多個資訊來源進行查找的深度研究功能,以及由 ChatGPT 自主推進操作的代理模式,都會被完全停用。OpenAI 表示會以「確定性的方式」關閉這些工具,反映出事先關閉那些最容易成為攻擊突破口功能的思路。

對象使用者與提供範圍

OpenAI 明確表示「鎖定模式並非適用於所有人」。它所針對的,是需要處理機敏資料、並希望對資訊外洩取得更嚴格保護的個人與組織。具體來說,主要考量的是那些需要防範進階威脅的使用者,例如知名機構的高階主管與資安團隊。

提供範圍正分階段擴大。除了面向企業、教育、醫療與教育工作者的各項方案(ChatGPT Enterprise、ChatGPT Edu、ChatGPT for Healthcare、ChatGPT for Teachers)可以使用之外,這項設定也陸續向自助式的 ChatGPT Business 帳號,以及 Free、Go、Plus、Pro 等符合資格的個人帳號開放。OpenAI 表示,計畫在未來數個月內進一步擴大面向一般消費者的開放範圍。

同時推出的「Elevated Risk」標籤

在同一次發表中,OpenAI 也公布了「Elevated Risk」(高風險)標籤。當 AI 連接網路或外部應用程式時,相應功能的風險會相對提高,這個標籤就是用來向使用者提示這類情況的。

該標籤將作為跨多項產品的共通標準來整理,除了 ChatGPT 本身之外,還包括主打瀏覽功能的 ChatGPT Atlas 與面向開發者的 Codex。如此一來,使用者可以更清楚哪些操作會因為對外連線而帶有風險,進而依照自己的使用方式多加留意。

須留意它並非萬能

鎖定模式是一種以犧牲部分便利為代價來加固防護的機制,但 OpenAI 也提醒,它並非萬能。它能大幅降低提示注入的風險,卻無法保證資料外洩絕對不會發生。

舉例來說,惡意指令仍有可能潛藏在快取的網頁內容或上傳的檔案中,這種情況下仍可能影響回答的行為或正確性。使用鎖定模式,也意味著要在一定程度上放棄網路瀏覽、代理與深度研究所帶來的便利。防護的強度與使用的便利性之間是一種取捨關係,應依照所處理資訊的機敏程度來選擇。

總結

鎖定模式是一項新的安全設定,它刻意收窄 ChatGPT 與外部互動的途徑,以降低機敏資料因提示注入而外洩的風險。網路瀏覽被限制為快取內容,網頁圖片取得、深度研究與代理模式都會被關閉。它主要面向處理機敏資訊的個人與組織,提供範圍正從企業方案向符合資格的個人帳號擴展。再加上同時推出的「Elevated Risk」標籤,安全使用 AI 的選項又多了一個。不過,由於它並非完整的防禦手段,使用者仍須依照所處理的資訊,在防護與便利之間做出取捨。