OpenAI 推出 Lockdown Mode 锁定模式,防御提示注入攻击数据窃取
OpenAI 正式上线 Lockdown Mode(锁定模式),旨在阻止提示注入攻击的最后阶段——数据外泄。该功能通过限制出站网络请求来防止敏感数据被窃取,适用于 Free、Go、Plus、Pro 及 ChatGPT Business 账户。本文解析其原理、对中文用户的安全意义及与国产模型的对比。
一句话看懂
OpenAI 上线 Lockdown Mode,通过硬性限制出站网络请求,阻断提示注入攻击中数据被窃取的最后一环。
详细发生了什么
OpenAI 在 2 月预告后,于 6 月正式推出 Lockdown Mode(锁定模式),并开始向符合条件的个人账户(包括 Free、Go、Plus、Pro)以及自助式 ChatGPT Business 账户推送。
Lockdown Mode 的设计目标是防止提示注入攻击(prompt injection attack)的最后阶段——数据外泄(data exfiltration)。它通过限制出站网络请求,阻止攻击者将敏感数据传输出去。但需要注意,Lockdown Mode 并不能阻止提示注入本身出现在 ChatGPT 处理的内容中。例如,提示注入可能隐藏在缓存的网页内容或上传的文件里,仍然可能影响响应的行为或准确性。
安全研究者 Simon Willison 认为,Lockdown Mode 直接攻击了“致命三要素”(Lethal Trifecta)中的一条腿。所谓致命三要素,是指 LLM 系统同时具备:访问私有数据、接触不可信内容、以及窃取数据并回传给攻击者的途径。要解决这个三要素,最可行的办法就是切断数据外泄的向量,而 Lockdown Mode 正是通过确定性机制(而非依赖 AI 评估)来阻断这一环节。
不过,Lockdown Mode 的存在也暗示,ChatGPT 在默认设置下并不能提供足够强大的保护来抵御有决心的数据外泄攻击。
中文圈视角
对中文用户来说,Lockdown Mode 的推出有几点值得关注:
-
国内用户能用吗? 由于 OpenAI 服务在中国大陆受限,普通用户直接使用 ChatGPT 需要科学上网。Lockdown Mode 作为内置功能,会随账户自动启用,但前提是你能正常访问 ChatGPT。对于通过 API 使用 OpenAI 模型的开发者,Lockdown Mode 仅作用于 ChatGPT 界面,不影响 API 调用。
-
国产模型的平替情况:国内大模型如 DeepSeek、Kimi、智谱 GLM 等,目前尚未推出类似 Lockdown Mode 的专门安全功能。这些模型通常依赖内容过滤和输入输出审核来防范攻击,但缺乏针对提示注入后数据外泄的硬性阻断机制。对于处理敏感数据的企业用户,Lockdown Mode 提供了一种更底层的安全保障。
-
中文场景的具体影响:中文用户在使用 ChatGPT 处理商业文档、代码或个人信息时,Lockdown Mode 能减少因恶意网页或文件导致的泄露风险。但需注意,它不防御提示注入本身,所以用户仍需警惕不可信来源的内容。
-
监管与合规:国内数据安全法要求重要数据出境需评估。Lockdown Mode 虽能降低数据被窃取的风险,但并未改变数据存储在美国服务器的事实。对于合规要求高的企业,仍需考虑本地化部署方案。
几条值得记住的细节
- Lockdown Mode 通过限制出站网络请求来阻止数据外泄,不依赖 AI 判断,而是确定性机制。
- 该功能不阻止提示注入本身,只阻断注入后数据被窃取的步骤。
- 适用于 Free、Go、Plus、Pro 及自助式 ChatGPT Business 账户,正在逐步推送。
- 致命三要素(Lethal Trifecta)包括:私有数据访问、不可信内容接触、数据窃取回传。
- 默认设置下 ChatGPT 对数据外泄攻击的防护不足,Lockdown Mode 是补丁而非根本解决方案。
一句话总结
Lockdown Mode 为 ChatGPT 用户增加了一层硬性安全防护,但提示注入风险仍在,需结合其他措施使用。