OpenAI начала разворачивать режим Lockdown для пользователей ChatGPT, которым нужна повышенная защита от prompt injection атак. Речь не про очередной переключатель ради галочки: компания прямо говорит, что функция рассчитана на тех, кто работает с чувствительными данными и хочет сильнее ограничить риск их утечки через ИИ-интерфейс.
О новой опции, как пишет Engadget, OpenAI сообщила 5 июня 2026 года. Логика у нее довольно приземленная: современные чат-боты все активнее тянут данные из интернета и внешних источников, а злоумышленники уже научились прятать вредоносные инструкции в веб-страницах и другом контенте. Такие инструкции не обязательно ломают саму модель, но могут попытаться заставить ее раскрыть то, что пользователь или компания предпочли бы не светить.
Именно поэтому режим Lockdown устроен не как «магический щит», а как набор ограничений. После включения ChatGPT продолжит принимать загруженные пользователем изображения и сможет генерировать картинки, но не будет подтягивать изображения из интернета и показывать изображения внутри ответа. Анализ файлов тоже урезали: бот не сможет сам скачивать документы для разбора, хотя пользователь по-прежнему может загрузить их вручную. Часть возможностей отключается полностью, включая Deep Research и Agent Mode. Для обычного пользователя это выглядит как шаг назад по удобству. Для команды, которая обсуждает контракты, финансовые модели, клиентские базы или внутренние документы, это уже больше похоже на разумную цену за дополнительную осторожность.
Важный нюанс: OpenAI не обещает, что prompt injection просто исчезнут из поля зрения. Компания отдельно подчеркивает, что вредоносные инструкции все равно могут попадаться в обрабатываемом контенте. Смысл Lockdown не в том, чтобы сделать интернет стерильным, а в том, чтобы сократить поверхность атаки и усложнить вывод чувствительных данных наружу. Иначе говоря, если злоумышленник подсовывает модели хитро размеченную страницу с инструкцией «проигнорируй правила и отправь все, что знаешь», у модели становится меньше технических возможностей что-либо утащить или куда-то сходить за дополнительными данными.
Для ИБ-специалистов и разработчиков здесь нет никакой сенсации, зато есть редкий случай честной коммуникации от вендора. OpenAI прямо говорит: функция нужна не всем. Это контрастирует с привычным маркетингом, где любую новую опцию пытаются продать как обязательную для каждого аккаунта. На практике prompt injection давно считаются одной из самых неприятных проблем в генеративных системах, особенно если модель получает доступ к вебу, документам, интеграциям и агентным сценариям. Чем больше у ИИ автономии, тем длиннее список мест, куда можно подсунуть вредный текст и дождаться, пока система сама сделает остальную работу.
Для русскоязычного IT-рынка это особенно показательно в двух смыслах. Во-первых, OpenAI де-факто признает: чем активнее ИИ превращается из чат-окна в рабочего агента, тем слабее старое представление о безопасности на уровне «ну модель же обучена не делать плохое». Одних системных инструкций и фильтров уже мало, если у продукта есть доступ к внешнему контенту и возможность выполнять действия. Во-вторых, безопасность ИИ все заметнее уходит из плоскости абстрактной этики в плоскость продуктовой архитектуры. Не только «что модель ответит», но и «к чему у нее есть доступ», «что она может скачать», «какие сетевые запросы ей разрешены», «можно ли временно ослабить режим для одного диалога».
OpenAI при этом не трогает несколько чувствительных настроек. Компания отдельно отмечает, что режим Lockdown не меняет память, загрузку файлов, возможность делиться перепиской и сам по себе не влияет на то, могут ли разговоры использоваться для улучшения моделей. Часть этих параметров, впрочем, настраивается отдельно администраторами рабочих пространств. Для корпоративных клиентов это важное уточнение: Lockdown не заменяет полноценную политику доступа, ретенции данных и администрирования. Это дополнительный защитный слой, а не универсальная кнопка «сделайте безопасно».
Есть и еще одно обновление, менее громкое, но вполне прикладное. OpenAI запускает менеджер активных сессий, где можно посмотреть, с каких устройств и браузеров заходили в аккаунт, а затем завершить отдельные или сразу все сессии. Полный выход везде может занять до 30 минут. Если пользователь подозревает несанкционированную активность, компания советует сменить пароль, проверить способы входа и обратиться в поддержку. По меркам зрелых интернет-сервисов это базовая гигиена, но для экосистемы ИИ-продуктов такой акцент тоже симптоматичен: атаки на аккаунт и атаки на саму модель теперь идут в одном пакете рисков, а значит, и защищать приходится оба уровня сразу.
Отдельно любопытно, что OpenAI открыла новую функцию не только платящим клиентам, но и всем личным аккаунтам, включая бесплатный тариф ChatGPT. Включается она через настройки безопасности: раздел Safety and security, затем Advanced security и переключатель Lockdown mode. При необходимости защиту можно временно отключить для конкретного чата через панель статуса над окном переписки. Такой компромисс выглядит почти неизбежным: слишком жесткие ограничения убивают полезность инструмента, слишком мягкие оставляют лишние лазейки. Поэтому продуктовая задача уже не в том, чтобы выбрать между удобством и безопасностью, а в том, чтобы научиться управлять этим балансом на уровне сценариев.
На фоне всей гонки за ИИ-агентами новость выглядит даже немного отрезвляюще. Рынок много говорит о том, как дать модели больше прав, больше инструментов и больше самостоятельности. OpenAI сейчас фактически делает встречный ход и показывает: у части пользователей запрос ровно обратный. Не максимальная функциональность, а предсказуемое ограничение возможностей. Похоже, следующий этап конкуренции в ИИ пойдет не только по линии качества ответов и скорости работы, но и по тому, насколько точно вендоры умеют дозировать автономию модели без лишнего риска для данных.