ChatGPT 现在能登录网站,而且模型看不到你的密码
你完成登录后,ChatGPT Work 现在可以在受支持的网站内继续执行任务,同时不向模型暴露用户名和密码。这并不是无密码认证。你仍然要输入账号、密码和双重验证代码,只是输入位置变成了安全登录表单,凭据会直接进入 ChatGPT 的远程浏览器。
这条边界很重要。模型看不到密码,确实消除了一条明显的泄露路径,但登录后的浏览器会话并不会因此变得无害。ChatGPT 可以读取页面、填写表单,并以该账号的权限执行操作。企业真正要问的是:这个会话能访问什么、修改什么、泄露什么?
想测试登录后的浏览器流程,又不愿交出管理员账号?
规划安全试点ChatGPT 云浏览器发生了什么变化?
截至 2026 年 8 月 28 日,OpenAI 的云浏览器指南说明,ChatGPT Work 可以操作受支持的公开网站和登录后网站。该功能面向受支持地区的付费方案,Free 和 Go 除外。实际可用性还会受灰度发布和工作区权限影响。
云浏览器运行在 OpenAI 云端的一台独立计算机上。它不会继承你本地电脑中的标签页、已保存密码、扩展、浏览历史或现有登录状态。它可以在后台继续工作,并在需要登录、补充信息或确认时暂停。如果连接的 app 或 plugin 已支持某项任务,OpenAI 建议优先使用结构化集成。
安全登录流程如何工作?
- ChatGPT 到达受支持的登录页并暂停。账号密码不应该粘贴进聊天。
- 另一个审核模型检查目标。OpenAI 表示,它会检查网址和登录表单是否存在钓鱼或欺骗迹象。
- 你核对域名和表单。继续之前可以查看真实网站。
- 你输入用户名、密码和 2FA 代码。这些值直接发送到远程浏览器。OpenAI 表示模型看不到它们,ChatGPT 也不会把它们保存为登录凭据。
- ChatGPT 在已认证会话中恢复任务。网站 Cookie 可以让会话保持登录,直到过期或你清除该网站的浏览器数据。
- 有重大后果的操作仍需确认。例如产生财务、法律、账号或其他现实承诺的操作。
| 资产 | 模型能看到什么 | 仍需保护什么 |
|---|---|---|
| 用户名和密码 | 通过安全表单输入时不可见 | 正确域名、密码安全和 MFA |
| 已认证会话 | 可以操作该账号能访问的页面 | 账号权限、Cookie 有效期和退出登录 |
| 登录后的页面内容 | 可通过截图和页面交互读取 | 敏感数据、提示注入和数据控制 |
| 本地浏览器 | 不会被云浏览器继承 | 独立云会话仍会保留自身状态 |
模型看不到密码,不等于系统已经安全
有效的会话 Cookie 在实际操作中可能拥有接近密码的权限。如果账号能够查看发票、导出客户数据或修改设置,已登录的云浏览器就可能触达这些区域,即使模型从未得到密码。
OpenAI 的 ChatGPT agent 安全指南明确提醒,登录后的智能体可以访问敏感邮件、文件和账号设置。它也解释了间接提示注入:网页中的恶意文字试图把智能体引向用户没有要求的操作或数据泄露。
NIST 的2026 年智能体劫持分析覆盖了针对 13 个前沿模型的 25 万多次攻击尝试,每个目标都至少被找到一种成功攻击。该研究没有评估这套具体登录流程,但它支持一个保守前提:浏览器智能体迟早会遇到专门操纵它的内容。
因此,真正的安全边界是账号和工作流,而不只是密码保密。我们的AI 智能体安全检查清单采用同一原则:把不可信输入、高价值数据和对外操作能力拆开。
云浏览器、连接应用还是定制集成?
| 方案 | 适用场景 | 主要取舍 |
|---|---|---|
| 连接的 app 或 plugin | 已有明确数据或操作契约的受支持系统 | 只能使用集成暴露的权限和操作 |
| ChatGPT 云浏览器 | 没有实用 API 的低频跨站任务 | 界面变化、网站拦截、提示注入和审核时间 |
| 定制 API、MCP 或工作流 | 重复、高吞吐或受监管流程 | 需要工程投入,但授权和审计更明确 |
云浏览器适合偶尔跨越多个门户的任务,例如收集报价或核对少量发票。高频发布、支付和账号管理不应默认依赖页面点击。我们的让产品真正可被 AI 智能体使用的指南解释了结构化路线需要的权限范围、幂等性和可操作错误。
首次登录任务前的 10 项控制
- 专用账号:不要从所有者、管理员、财务或生产支持身份开始。
- 最小权限:在源系统中限制记录范围和可执行操作。
- 保持“每次询问”:只有域名和任务稳定后再扩大网站许可。
- 启用 MFA:任何意外认证请求都应触发暂停和域名复核。
- 写清禁止操作:付款、发消息、删除和合同变更只能准备,不能提交。
- 保留人工确认:检查有后果操作的目标、数值和最终状态。
- 隔离连接应用:只启用当前任务确实需要的连接。
- 检查数据控制:接触敏感数据前先确定截图、历史、保留和训练政策。
- 清除会话:试点结束后删除网站浏览器数据。
- 衡量被接受的结果:记录成功率、人工审核时间、重试、拦截和事故。
网站运营方应该做什么?
OpenAI 的云浏览器放行指南说明,请求使用 Web Bot Auth 和 HTTP Message Signatures,并带有指向 https://chatgpt.com 的 Signature-Agent 值。底层的 RFC 9421 标准可以验证所选 HTTP 组件的完整性和来源,但不能替代 TLS、用户认证或授权。
“允许已签名的智能体流量”和“允许已登录用户执行一切”必须是两项独立决定。应在边缘验证签名,保留正常账号权限与限流,并测试登录、OAuth 跳转、验证码回退和确认页面。不要只信任 User-Agent 字符串,也不要为了方便而对大段 IP 范围关闭 WAF。
字段关联标签、稳定按钮名称、明确验证错误和写入前复核步骤同样重要。我们的智能体可读网站指南覆盖发布层。支持登录并不能修复含糊界面或薄弱授权。
带停止条件的商业试点
选择一个可逆、已有人工基线的流程。运行 30 个代表性案例,记录任务成功、结果是否被接受、干预时间、网站拦截、重试和异常数据访问。一旦智能体离开获批域名、在聊天中索要凭据、尝试禁止操作,或留下无法审计的结果,就应停止。只有被接受结果的成本和风险优于人工或集成方案时才扩大规模。
常见问题
ChatGPT 现在能登录网站了吗?
ChatGPT 能看到我的用户名或密码吗?
这是无密码认证吗?
它会使用我电脑上已经登录的账号吗?
所有网站都能用吗?
企业应该选云浏览器还是 API?
最终思考
ChatGPT 的安全登录流程消除了一项危险做法:把凭据输入到模型能读取的位置。这是重要改进,但不是完整安全模型。
应把云浏览器视为临时委托会话,使用低权限专用账号、短域名清单、对有后果操作的人工批准和可衡量任务。如果流程能稳定创造价值,再把重复路径迁移到具有明确授权和审计的结构化集成。
