Appearance
普通人使用 ChatGPT Work 和 Codex 的隐私、权限与审批
普通用户不需要理解操作系统沙箱的实现,但必须能回答三个问题:它正在看什么、准备做什么、这个动作会影响谁。只要其中一个问题不清楚,就先拒绝或暂停。
权限不是一个总开关
ChatGPT 桌面应用中的不同能力有不同控制:
| 能力 | 它控制什么 | 你需要关注什么 |
|---|---|---|
| 附件 | 当前任务使用的文件、图片或数据 | 是否只上传了必要资料 |
| 本地项目 | 一个或多个电脑文件夹 | 文件夹里是否混入无关和敏感内容 |
| Plugin / 连接器 | 云盘、邮件、Slack、CRM 等外部服务 | 读取范围、写入能力、账号和撤销方式 |
| Computer Use | 查看并操作你允许的桌面应用 | 屏幕和辅助功能权限、应用白名单、敏感动作确认 |
| 本地命令沙箱 | Codex 可运行的本地命令和文件写入范围 | 是否需要写文件、联网或访问额外目录 |
| 审批 | 某个敏感或越界动作是否需要你确认 | 动作、目标、影响和可撤销性是否清楚 |
给了屏幕录制权限,不等于允许发送邮件;允许使用某个应用,也不等于允许修改其中所有数据。
用三种风险颜色判断任务
绿色:可以在安全副本上尝试
- 总结脱敏会议记录;
- 根据公开资料制作草稿;
- 在专用文件夹生成新文档;
- 从测试表格制作图表;
- 生成不对外发布的文案、图片和分镜。
黄色:需要看清来源和权限
- 使用公司云盘、邮件、Slack 或 CRM;
- 搜索实时价格、政策或市场资料;
- 批量修改文件;
- 控制 Excel、浏览器、剪辑软件等桌面应用;
- 处理客户、员工、订单或经营数据。
红色:默认停在人工批准前
- 发送邮件或消息;
- 发布商品、文章、视频或广告;
- 改价、投放、退款、付款或下单;
- 删除、覆盖唯一文件;
- 修改权限、账号、生产系统或客户记录;
- 接受合同、法律、医疗、财务或安全决策。
红色动作不是永远不能做,而是不能因为任务说“需要”就自动批准。
第一步:只提供完成任务需要的资料
上传前问:如果这份文件意外出现在错误项目里,会造成什么后果?
处理方法:
- 用副本,不用唯一原件;
- 删除无关工作表、附件和隐藏列;
- 用“客户 A”“订单 001”替换真实身份;
- 对截图检查通知栏、标签页、头像和其他窗口;
- 不上传密码、验证码、Cookie、Token、私钥和完整账号导出;
- 公司资料遵循组织的数据政策和管理员限制。
第二步:任务开头写明行动边界
普通办公任务可以固定加入:
text
只使用我明确附加或授权的资料。未知信息标为待确认,不要扩大搜索范围。
所有邮件、消息、商品、文章、视频和系统修改都先生成草稿。未经我逐项确认,不发送、不发布、不付款、不删除、不改权限,也不覆盖原始文件。
如果需要新的文件、应用、网络或账号权限,先说明具体用途、范围、影响和替代方案。这段话不能替代系统权限,但能让任务在计划阶段主动暴露风险。
第三步:读懂审批请求
看到审批时,不要只看“允许/拒绝”。确认:
- 动作:读取、修改、删除、发送还是付款?
- 对象:哪个文件、文件夹、应用、网站或账号?
- 范围:一次、当前任务,还是以后一直允许?
- 原因:为什么当前成品必须使用它?
- 影响:其他人是否会看到变化?
- 撤销:做错后能否恢复?
任一项不清楚,拒绝并要求解释:
text
我暂不批准。请用非技术语言说明你准备执行的具体动作、会访问或修改的对象、为什么必需、可能影响,以及有没有只读或手工替代方案。Computer Use 要单独管理
Computer Use 可以在你允许的桌面应用中查看和操作界面。macOS 的屏幕录制与辅助功能权限让它看见并控制应用;应用内的批准决定允许使用哪些具体应用。
安全做法:
- 先关闭私人聊天、密码管理器、网银和无关窗口;
- 第一次只在测试文件或测试账号中操作;
- 不轻易选择“始终允许”;
- 涉及发送、付款、删除或发布时要求停在最后一步;
- 使用结束后在设置中检查并移除不再需要的“始终允许”应用;
- 无法看见或控制应用时,只检查系统权限,不要随意扩大所有权限。
Plugin 和云端连接要定期撤销
安装 Plugin 后可能同时存在两层授权:ChatGPT 中启用能力,以及第三方服务中的 OAuth 或账号授权。停用 Plugin 不一定自动撤销第三方权限。
每月或项目结束时检查:
- ChatGPT 中仍启用哪些 Plugins;
- Google、Microsoft、Slack、Shopify 等账号的已授权应用;
- 哪些连接拥有写入、发送或删除权限;
- 离职成员、旧项目和测试账号是否仍能访问;
- 是否可以缩小到特定文件夹、频道或只读范围。
敏感资料怎样做最小化处理
客户和员工数据
只保留分析所需字段,去掉姓名、手机号、邮箱、地址、证件和自由文本中的身份线索。少量样本也可能通过组合字段识别个人。
财务和经营数据
明确币种、税费和时间范围。对外报告前由财务或业务负责人复核,不让模型决定会计口径。
合同和法律资料
可以用于摘要、差异标记和问题清单,但合同接受、法律结论和正式承诺需合格专业人员审核。
医疗和高风险决定
只能辅助整理信息,不替代专业判断。不要把生成内容直接用于诊断、治疗或其他高风险行动。
出错时立即做什么
如果发现任务读取了不该读取的资料或执行了不该执行的动作:
- 暂停或中断任务;
- 不继续授权后续动作;
- 记录涉及的文件、应用、账号、时间和动作;
- 撤销 Plugin、应用或第三方账号授权;
- 检查是否产生了外部消息、文件修改或公开链接;
- 按组织流程通知管理员、安全、法务或数据负责人;
- 对可能泄漏的凭证立即轮换,不要只删除聊天记录。
常见误区
“只读”就没有风险
只读仍可能暴露敏感数据。读取范围和资料内容同样重要。
“这是官方能力”就可以授权全部资料
产品来源和当前任务是否需要访问是两个问题。仍然使用最小范围。
选择“始终允许”以后更方便
长期授权会让未来任务在你忘记时继续使用应用。高风险或低频应用优先每次确认。
只在任务里说“不发送”就够了
文字边界、系统权限、Plugin 授权和人工审核要一起使用,任何一层都不是万能开关。
完成门槛
- [ ] 能区分附件、本地项目、Plugin、Computer Use、沙箱和审批。
- [ ] 所有练习使用副本和脱敏资料。
- [ ] 对外发送、发布、付款、删除和改权限默认停在人工确认前。
- [ ] 看不懂审批时会拒绝并要求解释。
- [ ] 会检查并撤销不再使用的应用和第三方授权。
- [ ] 知道发生误操作后要暂停、记录、撤权和轮换凭证。
下一步
安全边界建立后,学习 普通人怎样使用 Skill 和 Plugin,再把稳定方法做成可复用流程。