Skip to content

普通人使用 ChatGPT Work 和 Codex 的隐私、权限与审批

普通用户不需要理解操作系统沙箱的实现,但必须能回答三个问题:它正在看什么、准备做什么、这个动作会影响谁。只要其中一个问题不清楚,就先拒绝或暂停。

权限不是一个总开关

ChatGPT 桌面应用中的不同能力有不同控制:

能力它控制什么你需要关注什么
附件当前任务使用的文件、图片或数据是否只上传了必要资料
本地项目一个或多个电脑文件夹文件夹里是否混入无关和敏感内容
Plugin / 连接器云盘、邮件、Slack、CRM 等外部服务读取范围、写入能力、账号和撤销方式
Computer Use查看并操作你允许的桌面应用屏幕和辅助功能权限、应用白名单、敏感动作确认
本地命令沙箱Codex 可运行的本地命令和文件写入范围是否需要写文件、联网或访问额外目录
审批某个敏感或越界动作是否需要你确认动作、目标、影响和可撤销性是否清楚

给了屏幕录制权限,不等于允许发送邮件;允许使用某个应用,也不等于允许修改其中所有数据。

用三种风险颜色判断任务

绿色:可以在安全副本上尝试

  • 总结脱敏会议记录;
  • 根据公开资料制作草稿;
  • 在专用文件夹生成新文档;
  • 从测试表格制作图表;
  • 生成不对外发布的文案、图片和分镜。

黄色:需要看清来源和权限

  • 使用公司云盘、邮件、Slack 或 CRM;
  • 搜索实时价格、政策或市场资料;
  • 批量修改文件;
  • 控制 Excel、浏览器、剪辑软件等桌面应用;
  • 处理客户、员工、订单或经营数据。

红色:默认停在人工批准前

  • 发送邮件或消息;
  • 发布商品、文章、视频或广告;
  • 改价、投放、退款、付款或下单;
  • 删除、覆盖唯一文件;
  • 修改权限、账号、生产系统或客户记录;
  • 接受合同、法律、医疗、财务或安全决策。

红色动作不是永远不能做,而是不能因为任务说“需要”就自动批准。

第一步:只提供完成任务需要的资料

上传前问:如果这份文件意外出现在错误项目里,会造成什么后果?

处理方法:

  • 用副本,不用唯一原件;
  • 删除无关工作表、附件和隐藏列;
  • 用“客户 A”“订单 001”替换真实身份;
  • 对截图检查通知栏、标签页、头像和其他窗口;
  • 不上传密码、验证码、Cookie、Token、私钥和完整账号导出;
  • 公司资料遵循组织的数据政策和管理员限制。

第二步:任务开头写明行动边界

普通办公任务可以固定加入:

text
只使用我明确附加或授权的资料。未知信息标为待确认,不要扩大搜索范围。

所有邮件、消息、商品、文章、视频和系统修改都先生成草稿。未经我逐项确认,不发送、不发布、不付款、不删除、不改权限,也不覆盖原始文件。

如果需要新的文件、应用、网络或账号权限,先说明具体用途、范围、影响和替代方案。

这段话不能替代系统权限,但能让任务在计划阶段主动暴露风险。

第三步:读懂审批请求

看到审批时,不要只看“允许/拒绝”。确认:

  1. 动作:读取、修改、删除、发送还是付款?
  2. 对象:哪个文件、文件夹、应用、网站或账号?
  3. 范围:一次、当前任务,还是以后一直允许?
  4. 原因:为什么当前成品必须使用它?
  5. 影响:其他人是否会看到变化?
  6. 撤销:做错后能否恢复?

任一项不清楚,拒绝并要求解释:

text
我暂不批准。请用非技术语言说明你准备执行的具体动作、会访问或修改的对象、为什么必需、可能影响,以及有没有只读或手工替代方案。

Computer Use 要单独管理

Computer Use 可以在你允许的桌面应用中查看和操作界面。macOS 的屏幕录制与辅助功能权限让它看见并控制应用;应用内的批准决定允许使用哪些具体应用。

安全做法:

  • 先关闭私人聊天、密码管理器、网银和无关窗口;
  • 第一次只在测试文件或测试账号中操作;
  • 不轻易选择“始终允许”;
  • 涉及发送、付款、删除或发布时要求停在最后一步;
  • 使用结束后在设置中检查并移除不再需要的“始终允许”应用;
  • 无法看见或控制应用时,只检查系统权限,不要随意扩大所有权限。

Plugin 和云端连接要定期撤销

安装 Plugin 后可能同时存在两层授权:ChatGPT 中启用能力,以及第三方服务中的 OAuth 或账号授权。停用 Plugin 不一定自动撤销第三方权限。

每月或项目结束时检查:

  • ChatGPT 中仍启用哪些 Plugins;
  • Google、Microsoft、Slack、Shopify 等账号的已授权应用;
  • 哪些连接拥有写入、发送或删除权限;
  • 离职成员、旧项目和测试账号是否仍能访问;
  • 是否可以缩小到特定文件夹、频道或只读范围。

敏感资料怎样做最小化处理

客户和员工数据

只保留分析所需字段,去掉姓名、手机号、邮箱、地址、证件和自由文本中的身份线索。少量样本也可能通过组合字段识别个人。

财务和经营数据

明确币种、税费和时间范围。对外报告前由财务或业务负责人复核,不让模型决定会计口径。

合同和法律资料

可以用于摘要、差异标记和问题清单,但合同接受、法律结论和正式承诺需合格专业人员审核。

医疗和高风险决定

只能辅助整理信息,不替代专业判断。不要把生成内容直接用于诊断、治疗或其他高风险行动。

出错时立即做什么

如果发现任务读取了不该读取的资料或执行了不该执行的动作:

  1. 暂停或中断任务;
  2. 不继续授权后续动作;
  3. 记录涉及的文件、应用、账号、时间和动作;
  4. 撤销 Plugin、应用或第三方账号授权;
  5. 检查是否产生了外部消息、文件修改或公开链接;
  6. 按组织流程通知管理员、安全、法务或数据负责人;
  7. 对可能泄漏的凭证立即轮换,不要只删除聊天记录。

常见误区

“只读”就没有风险

只读仍可能暴露敏感数据。读取范围和资料内容同样重要。

“这是官方能力”就可以授权全部资料

产品来源和当前任务是否需要访问是两个问题。仍然使用最小范围。

选择“始终允许”以后更方便

长期授权会让未来任务在你忘记时继续使用应用。高风险或低频应用优先每次确认。

只在任务里说“不发送”就够了

文字边界、系统权限、Plugin 授权和人工审核要一起使用,任何一层都不是万能开关。

完成门槛

  • [ ] 能区分附件、本地项目、Plugin、Computer Use、沙箱和审批。
  • [ ] 所有练习使用副本和脱敏资料。
  • [ ] 对外发送、发布、付款、删除和改权限默认停在人工确认前。
  • [ ] 看不懂审批时会拒绝并要求解释。
  • [ ] 会检查并撤销不再使用的应用和第三方授权。
  • [ ] 知道发生误操作后要暂停、记录、撤权和轮换凭证。

下一步

安全边界建立后,学习 普通人怎样使用 Skill 和 Plugin,再把稳定方法做成可复用流程。

官方资料

程序员小枫同学:用好新工具,练好工程内功,做出可靠交付。