پرش به محتوای اصلی
پرش به محتوای مقاله

چگونه Lockdown Mode در ChatGPT جلوی نشت داده‌ها از طریق تزریق پرامپت را می‌گیرد؟

·۱۸ خرداد ۱۴۰۵۶ دقیقه مطالعه
چگونه Lockdown Mode در ChatGPT جلوی نشت داده‌ها از طریق تزریق پرامپت را می‌گیرد؟
اشتراک‌گذاری
واقعاً چه چیز جدید است؟

نخستین بار است که کاربر نهایی می‌تواند به‌صورت دستی «خودمختاری» مدل را فدای «امنیت داده» کند؛ پیش از این، کنترل‌های امنیتی فقط در سطح API و توسط توسعه‌دهندگان اعمال می‌شد.

اگر داده‌های حساس شرکتی خود را در ChatGPT پردازش می‌کنید، یک دستور مخرب پنهان در یک صفحه وب می‌تواند به‌طور نامحسوس اسرار شما را به سروری خارجی ارسال کند. این ریسک که به تزریق پرامپت (Prompt Injection) — شبیه به این است که کسی در لای یک نامه، دستور مخفی‌ای به شما بدهد تا بدون اینکه بفهمید، کل محتویات میزتان را برای او بفرستید — معروف است و دلیل اصلی عرضه حالت Lockdown Mode در ۶ ژوئن ۲۰۲۶ توسط OpenAI است تا مسیرهای شبکه‌ای که مهاجمان برای استخراج داده‌ها از آن‌ها استفاده می‌کنند، به‌طور کامل قطع شود.

تزریق پرامپت همچنان یک چالش پژوهشی پیش‌رو است. در حالی که مدل‌ها دارای لایه‌های امنیتی داخلی هستند، یک مهاجم همچنان می‌تواند دستوری را در یک وب‌سایت کش‌شده یا یک فایل آپلودشده جاسازی کند. این دستور به هوش مصنوعی می‌گوید که داده‌های خاصی را به یک URL خارجی ارسال کند. حالت Lockdown مانند یک کلید قطع‌کننده نهایی عمل می‌کند تا توانایی هوش مصنوعی در ارسال این درخواست‌های خروجی را محدود سازد.

به نقل از مرکز کمک OpenAI، این حالت اکنون برای حساب‌های شخصی واجد شرایط — شامل نسخه‌های رایگان، Go، Plus و Pro — و همچنین حساب‌های تجاری self-serve در حال عرضه است. این قابلیت به‌طور خاص برای کاربران و سازمان‌هایی طراحی شده که حفاظت سخت‌گیرانه از داده‌ها را به دسترسی کامل به تمام ویژگی‌ها ترجیح می‌دهند. اگر این گزینه را در تنظیمات خود نمی‌بینید، احتمالاً هنوز برای حساب شما فعال نشده است.

معماری امنیتی و زمینه

حالت Lockdown یک تنظیم امنیتی پیشرفته و اختیاری است. این قابلیت به‌تنهایی عمل نمی‌کند، بلکه بر روی یک سیستم امنیتی و حفاظتی چندلایه بنا شده است. این معماری شامل سندباکس (Sandboxing) — محیطی ایزوله مثل یک اتاق آزمایش که هر اتفاقی در آن بیفتد به بیرون سرایت نمی‌کند —، حفاظت در برابر استخراج داده‌ها از طریق URL و نظارت و اجرای مستمر قوانین امنیتی است.

برای کاربران سازمانی، این سیستم با کنترل‌های دسترسی مبتنی بر نقش (RBAC) و گزارش‌های بازرسی (Audit Logs) تکمیل می‌شود. هدف اصلی، متوقف کردن مرحله نهایی استخراج داده است. با این حال، باید توجه داشت که حالت Lockdown مانع از ظاهر شدن دستورات تزریق پرامپت در محتوای پردازش‌شده نمی‌شود. یک دستور مخرب در یک فایل آپلودشده یا محتوای وب کش‌شده همچنان می‌تواند بر دقت یا رفتار پاسخ مدل اثر بگذارد.

چه قابلیت‌هایی غیرفعال می‌شوند؟

فعال کردن حالت Lockdown با غیرفعال کردن چندین ویژگی پراتصال، تجربه کاربری را به‌طور قابل توجهی تغییر می‌دهد تا سطح حمله کاهش یابد:

  • وب‌گردی زنده (Live Web Browsing): وب‌گردی تنها به دسترسی به محتوای کش‌شده محدود می‌شود. در نتیجه، نتایج جستجو ممکن است محدود، ناموجود یا قدیمی (Stale) باشند.
  • تحقیق عمیق و حالت عامل (Deep Research & Agent Mode): هر دو قابلیت خودکار و پراتصال به‌طور کامل غیرفعال می‌شوند.
  • شبکه Canvas: کاربران نمی‌توانند اجازه دسترسی کدهای تولیدشده در Canvas به شبکه را صادر کنند.
  • دانلود فایل: ChatGPT نمی‌تواند برای تحلیل داده‌ها فایلی را از اینترنت دانلود کند. با این حال، همچنان می‌تواند روی فایل‌هایی که شما به‌صورت دستی آپلود کرده‌اید، عملیات انجام دهد.
  • پشتیبانی از تصویر: ChatGPT ممکن است تصاویر را در پاسخ‌های عادی نمایش ندهد یا نتواند تصاویری را از وب بازیابی کند. توجه داشته باشید که تولید تصویر در جاهایی که در دسترس است، همچنان فعال می‌ماند و کاربران همچنان می‌توانند فایل‌های تصویری را آپلود کنند.

حالت Lockdown تغییری در تنظیمات حافظه (Memory)، قابلیت‌های آپلود فایل یا توانایی اشتراک‌گذاری گفتگوها ایجاد نمی‌کند. همچنین این حالت بر دسترسی شبکه در Codex هیچ اثری ندارد.

منطق اپلیکیشن‌ها و رابط‌ها (Connectors)

برای حساب‌های شخصی و حساب‌های تجاری self-serve، سیستم دسترسی‌های زنده به رابط‌ها (Live Connector Access) و اقدامات نوشتن در رابط‌ها (Connector Write Actions) را مسدود می‌کند. این سیستم فقط رابط‌هایی را می‌پذیرد که از داده‌های همگام‌شده (Synced Data) استفاده می‌کنند. به دلیل این محدودیت‌ها، برخی تجربه‌های متصل — مانند بخش امور مالی (Finances) در ChatGPT و تجربه‌های مربوط به عوامل خرید (Shopping-agent) — غیرقابل دسترس می‌شوند.

در محیط‌های کاری مدیریت‌شده (Managed Workspaces)، منطق سیستم به کنترل‌های دسترسی مبتنی بر نقش (RBAC) تغییر می‌کند. مدیران فضای کاری باید یک نقش سفارشی ایجاد کرده و آن را به عنوان نقش «Lockdown Mode» تعیین کنند و سپس اعضا یا گروه‌ها را به آن اختصاص دهند. حالت Lockdown به‌طور خودکار تمام اپلیکیشن‌ها را در این محیط‌ها غیرفعال نمی‌کند؛ بلکه مدیران باید به‌صورت دستی فقط اپلیکیشن‌ها و اقدامات مورد اعتماد را که اعضا به آن‌ها نیاز دارند، فعال کنند.

دسته‌بندی ریسک برای مدیران

OpenAI برای کمک به مدیران در پیکربندی این نقش‌ها، یک چارچوب ریسک ارائه داده است تا بتوانند ریسک استخراج داده در هر اپلیکیشن و اقدام را ارزیابی کنند:

  • ریسک بالا: اقدامات خواندن یا نوشتن برای اپلیکیشن‌های نامعتبر توصیه نمی‌شود. مدیران باید از فعال کردن اقدامات «نوشتن» حتی برای اپلیکیشن‌های مورد اعتماد اجتناب کنند، مگر اینکه بتوانند تأیید کنند که اثر جانبی (Side Effect) این اقدام از دید یک مهاجم مخرب پنهان است. اقدامات نوشتن با قابلیت مشاهده گسترده یا نامشخص، به‌شدت منع شده‌اند.
  • ریسک متوسط:
    • رابط‌های همگام‌شده (Sync Connectors): این‌ها ریسک کمتری دارند زیرا داده‌ها قبلاً با OpenAI همگام شده‌اند و کوئری‌ها درخواست‌های شبکه‌ای زنده به بیرون از سیستم ارسال نمی‌کنند. با این حال، آن‌ها همچنان می‌توانند به عنوان منابع داده‌های حساس برای هدف قرار گرفتن توسط مهاجم عمل کنند.
    • اقدامات خواندن (Read Actions): اقدامات خواندن برای اپلیکیشن‌های مورد اعتماد ریسک کمتری دارند زیرا اثر جانبی از نوع «نوشتن» ایجاد نمی‌کنند، هرچند همچنان می‌توانند منبعی برای داده‌های حساس باشند.
    • اقدامات نوشتن محدود: اقدامات نوشتن برای اپلیکیشن‌های مورد اعتماد با قابلیت مشاهده محدود، ریسک بیشتری نسبت به اقدامات خواندن دارند. این موارد تنها زمانی باید فعال شوند که مدیر اطمینان داشته باشد اثر جانبی فقط برای افراد مورد اعتماد قابل مشاهده است.

پیکربندی و محدودیت‌ها

کاربران می‌توانند این ویژگی را از مسیر Settings > Security > Advanced security فعال کنند. یک محدودیت فنی کلیدی این است که حالت Lockdown و حالت توسعه‌دهنده (Developer Mode) متضاد هستند؛ فعال کردن حالت Lockdown به‌طور خودکار حالت توسعه‌دهنده را خاموش می‌کند و برعکس.

وقتی این حالت فعال باشد، یک پیام وضعیت در بالای کادر متن (Composer) ظاهر می‌شود. کاربران می‌توانند به‌طور موقت این محدودیت را برای یک گفتگوی واحد با انتخاب گزینه "Manage" در آن پیام و سپس انتخاب "Turn off for this chat" غیرفعال کنند. متناوباً، کاربران می‌توانند منوی گزینه‌های بیشتر (•••) را باز کرده، Lockdown را انتخاب و سپس آن را روی Disabled قرار دهند. برای فعال‌سازی مجدد در همان چت خاص، باید گزینه Enabled را در همان منو انتخاب کنند.

بسیار مهم است که بدانید حالت Lockdown بر دسترسی شبکه در Codex اثر نمی‌گذارد و تغییری در این مورد که آیا گفتگوها برای بهبود مدل‌ها استفاده می‌شوند یا خیر، ایجاد نمی‌کند. تنظیمات آموزش (Training) باید همچنان به‌طور جداگانه در کنترل‌های داده (Data Controls) مدیریت شوند. برای محیط‌های کاری مدیریت‌شده، این کنترل‌های داده همچنان به طرح (Plan) خاص آن فضای کاری بستگی دارد.

این اقدام نشان‌دهنده چرخش راهبردی OpenAI از «تلاش برای متوقف کردن پرامپت» به «متوقف کردن محموله یا Payload» است. پذیرش این واقعیت که تزریق پرامپت یک نبرد دائمی است، OpenAI را به سمت معماری اعتماد صفر (Zero-Trust) برای کاربران حساس سوق می‌دهد. برای یک کاربر عادی، از دست دادن وب‌گردی زنده هزینه زیادی است، اما برای یک شرکت حقوقی یا پزشکی، این یک معامله ضروری است.

اگر مدیر سیستم هستید، گام بعدی شما باید بازرسی رابط‌های اپلیکیشن فعلی خود از طریق Compliance API Logs Platform باشد. این پلتفرم دیدگاه دقیقی درباره استفاده از اپلیکیشن‌ها، داده‌های به اشتراک گذاشته شده و منابع متصل ارائه می‌دهد که فعال‌سازی حالت Lockdown تغییری در آن ایجاد نمی‌کند.

گام بعدی شما

  • اگر مدیر سیستم هستید، همین امروز رابط‌های اپلیکیشن خود را از طریق Compliance API Logs Platform بازرسی کنید.
  • در صورت کار با داده‌های محرمانه، حالت Lockdown را فعال کرده و تداخل آن با Developer Mode را بررسی کنید.
  • برای هر پروژه حساس، یک لیست از «اپلیکیشن‌های مورد اعتماد» تهیه کنید تا در محیط‌های مدیریت‌شده فقط آن‌ها را فعال نمایید.

اما داستان سخت‌افزاری این تحول حتی شگفت‌انگیزتر است — به تحلیل ما درباره‌ی تراشه‌های Blackwell مراجعه کنید.

چرا این موضوع مهم است؟

این به‌روزرسانی اعتبار OpenAI را در بازار سازمانی بالا می‌برد، زیرا با ارائه ابزاری برای کنترل خروج داده‌ها، اعتماد مدیران IT را جلب می‌کند. این اقدام ثابت می‌کند که امنیت داده‌ها اکنون اولویت بالاتری نسبت به قابلیت‌های پیشرفته‌ی عامل‌ها دارد.

تأثیر برای ایران

به‌دلیل محدودیت‌های دسترسی و تحریم‌ها، این قابلیت عمدتاً برای کاربرانی که از حساب‌های تجاری یا رسمی استفاده می‌کنند کاربرد دارد و اثر مستقیمی بر کاربران عادی ایرانی ندارد.

·نگاه ما
تحریریه دات‌هوش

تحلیل ما: این اقدام نشان‌دهنده یک چرخش پذیرش در OpenAI است؛ آن‌ها پذیرفته‌اند که مدل‌های زبانی فعلاً نمی‌توانند ۱۰۰٪ در برابر تزریق پرامپت مقاوم باشند. بنابراین، به‌جای تلاش برای «ترمیم مدل»، تصمیم گرفته‌اند «محیط» را محدود کنند. این یعنی امنیت در عصر AI از لایه‌ی کد به لایه‌ی دسترسی منتقل شده است.

منابع

این گزارش با خط‌لولهٔ خودکار دات‌هوش از منابع معتبر جهانی تدوین و زیر نظر تحریریه منتشر شده است. روش کار ما

گفتگو

پنج‌شنبه‌های هوش‌محور

بسته‌ی هفتگی دات‌هوش

۵ خبر، ۲ ابزار، ۱ پرامپت در هر شماره. به‌زودی راه‌اندازی می‌شود — هر پنج‌شنبه صبح.

خبر کلیدی
ابزار کاربردی
پرامپت حرفه‌ای
تحلیل پژوهش
به‌زودی
زاویه‌ی ایرانی
به‌زودی
تمرین این هفته
به‌زودی

راهنماهای دات‌هوش

راهنماهای کاربردیِ دات‌هوش برای کار با هوش مصنوعی — از همین‌جا شروع کنید:

دات‌هوش

راهنمای فارسی هوش مصنوعی — با نگاه به ایران

اخبار روزانه، معرفی ابزارها و مدل‌ها، و آموزشِ کار با هوش مصنوعی؛ همیشه با این پرسش که از ایران چه چیزی کار می‌کند و چه چیزی نه.