КИБЕРБЕЗОПАСНОСТЬ

OpenAI добавила Lockdown Mode против prompt injection в ChatGPT

6 июня 2026 года OpenAI представила Lockdown Mode для ChatGPT: режим снижает риск утечки данных через prompt injection, но не убирает его полностью.

✍️ Редакция iTech News | 07.06.2026 | ⏱ 4 мин | Источник: TechCrunch
👁

OpenAI 6 июня 2026 года объявила о запуске Lockdown Mode ChatGPT — нового режима защиты от prompt injection, то есть скрытых инструкций, которые модель может подхватить из веб-страниц, файлов и других источников. Для компаний и специалистов, которые гоняют через чатбота чувствительные данные, новость важная: речь не о «еще одной галочке в настройках», а о попытке закрыть один из самых неприятных классов атак на ИИ-инструменты.

Новый режим не делает ChatGPT неуязвимым, и OpenAI этого не скрывает: даже с включенным Lockdown Mode ChatGPT вредоносные инструкции могут повлиять на ответ модели. Но логика понятна и довольно приземленная: если нельзя полностью убрать prompt injection, стоит хотя бы сузить поверхность атаки и уменьшить шанс того, что из системы утекут чувствительные данные, как пишет TechCrunch.

По описанию OpenAI, Lockdown Mode отключает сразу несколько функций, которые повышают удобство, но одновременно расширяют рискованный контур. Во-первых, ChatGPT перестает работать с живым вебом и получает доступ только к кэшированному контенту. Во-вторых, отключается получение и показ изображений из интернета, хотя генерация изображений остается доступной. В-третьих, режим выключает deep research и agent mode — именно те сценарии, где модель активнее взаимодействует с внешней средой и, соответственно, чаще сталкивается с чужими инструкциями, встроенными в страницы, документы и другой контент.

Это довольно честный компромисс. Чем умнее и автономнее становится ИИ-помощник, тем больше у него точек соприкосновения с непроверенными источниками. А prompt injection как раз и строится на том, что модель читает вроде бы полезный материал, но внутри него спрятан текст, который подталкивает систему нарушить исходные правила: проигнорировать системные ограничения, раскрыть куски контекста, изменить приоритеты, передать данные дальше по цепочке. Для обычного пользователя это выглядит как странный или неточный ответ. Для бизнеса это уже другая история: утечка корпоративной информации, неверные выводы в аналитике, ошибки в автоматизации или сбой в исследовательском пайплайне.

OpenAI отдельно оговаривает, что даже в изолированном режиме риск не исчезает. Вредоносная инструкция может оказаться не только в живой веб-странице, но и в кэшированном контенте или загруженном файле. То есть модель по-прежнему можно сбить с курса, а ответ — испортить по точности или логике. Здесь важно, что компания не продает иллюзию абсолютной защиты. Lockdown Mode выглядит скорее как ограничительный профиль безопасности: меньше внешних каналов, меньше автоматизации, меньше удобства, зато и ниже вероятность, что чувствительные данные «утекут по дороге», пока модель выполняет запрос.

Само появление такого режима хорошо показывает, куда сдвинулся рынок генеративного ИИ за последние полтора-два года. Если в 2023-м и 2024-м компании в основном спорили о качестве моделей, скорости генерации и стоимости токенов, то теперь в центре внимания все чаще оказывается эксплуатационная безопасность. Особенно там, где ИИ встроен не в демо-сценарий, а в реальную работу: исследование рынка, подготовку внутренних отчетов, анализ документов, обработку клиентских запросов, работу с кодом и корпоративной базой знаний. Чем ближе модель к данным и процессам, тем опаснее становятся атаки, которые не ломают инфраструктуру напрямую, а просто подсовывают ИИ вредные инструкции.

Для русскоязычной IT-аудитории здесь есть практический вывод без лишней философии. Если вы используете ChatGPT в компании и через него проходят коммерческие документы, финансовые таблицы, внутренние регламенты, клиентские материалы, дорожные карты продукта или служебная переписка, вопрос уже не в том, «доверяете ли вы нейросетям». Вопрос в том, какой у вас режим доступа к данным, какие функции реально нужны сотрудникам и где проходит граница между полезной автоматизацией и лишним риском. Lockdown Mode ChatGPT как раз для таких случаев: меньше возможностей, зато более жесткий профиль безопасности для команд, которым важнее контроль, чем максимальная гибкость.

Есть и второй слой. Запуск такого режима косвенно подтверждает, что prompt injection перестал быть узкой темой для исследователей безопасности и превратился в прикладную проблему продукта. Когда вендор вынужден отключать часть «магии» ради защиты данных, это значит, что угроза уже достаточно серьезна для массового интерфейса, а не только для white paper и конференционных докладов. Для CIO, CISO, руководителей разработки и продуктовых команд это сигнал пересмотреть не только настройки конкретного сервиса, но и сам подход к внедрению ИИ-ассистентов: минимизация прав, сегментация сценариев, разделение задач по уровню чувствительности и трезвая оценка того, где автономия модели действительно окупается.

Пока OpenAI разворачивает режим для self-serve-аккаунтов ChatGPT Business и части персональных аккаунтов, но сама логика нововведения, скорее всего, переживет конкретный релиз. Чем больше у ИИ-ассистентов агентных функций и доступа к внешним данным, тем чаще рынку придется выбирать не между «удобно» и «неудобно», а между «удобно» и «безопасно». И если даже OpenAI отвечает на этот выбор режимом с урезанными возможностями, значит следующий этап конкуренции в ИИ пойдет уже не только по качеству ответов, но и по тому, насколько предсказуемо модель ведет себя рядом с чувствительными данными.

Поделиться: Telegram X LinkedIn