Appearance
普通人使用 ChatGPT Work 和 Codex 的隐私、权限与审批
嘿,聊点实际的东西。
你有没有这种时刻——让 AI 帮忙处理个表格,顺手把整个文件夹丢给它,然后突然愣住:等一下,那个文件夹里是不是还有上个月的工资表?
我用这些工具有一阵子了,踩过坑、也见过别人的坑。这篇文章想和你聊聊:在日常办公场景里用 ChatGPT Work 和 Codex 的时候,怎么保护自己和客户的数据,又不用把自己搞成安全专家。
我的核心思路特别简单,就三个问题:它正在看什么?准备做什么?这个动作会影响谁? 只要其中一个答不上来,我就先停下来搞清楚再说。
权限不是一个大开关,是一排小开关
很多人以为权限就是"给"或"不给",但其实 ChatGPT 桌面应用里面,不同的能力各管各的:
| 能力 | 它控制什么 | 你需要关注什么 |
|---|---|---|
| 附件 | 当前任务使用的文件、图片或数据 | 是否只上传了必要资料 |
| 本地项目 | 一个或多个电脑文件夹 | 文件夹里是否混入无关和敏感内容 |
| Plugin / 连接器 | 云盘、邮件、Slack、CRM 等外部服务 | 读取范围、写入能力、账号和撤销方式 |
| Computer Use | 查看并操作你允许的桌面应用 | 屏幕和辅助功能权限、应用白名单、敏感动作确认 |
| 本地命令沙箱 | Codex 可运行的本地命令和文件写入范围 | 是否需要写文件、联网或访问额外目录 |
| 审批 | 某个敏感或越界动作是否需要你确认 | 动作、目标、影响和可撤销性是否清楚 |
我给个具体例子。有一次我把屏幕录制权限打开了,心想这样 AI 能帮我操作浏览器。结果它顺带能看到通知栏里弹出的微信消息——这事跟它要做的任务半点关系都没有。给了屏幕录制权限,不等于允许它发邮件;允许用某个应用,也不等于允许改里面的所有数据。 每个开关管一块地盘,别把它们混在一起。
一个简单的判断方法:绿黄红三色
我自己平时接到任务,脑子里的第一反应是:这事放哪个颜色?
绿色:放心在安全副本上试
- 总结脱敏会议记录
- 根据公开资料制作草稿
- 在专用文件夹生成新文档
- 从测试表格制作图表
- 生成不对外发布的文案、图片和分镜
这些事的特点是:出错了也没人看见,文件丢了能重建,数据泄露了也不涉及真人信息。
黄色:搞清楚来源和权限再动
- 使用公司云盘、邮件、Slack 或 CRM
- 搜索实时价格、政策或市场资料
- 批量修改文件
- 控制 Excel、浏览器、剪辑软件等桌面应用
- 处理客户、员工、订单或经营数据
黄色区域是我最常待的地方。经验是:先花两分钟看清 AI 能读到什么、能写到哪,比出了问题再补救划算得多。
红色:必须停在人工确认这一步
- 发送邮件或消息
- 发布商品、文章、视频或广告
- 改价、投放、退款、付款或下单
- 删除、覆盖唯一文件
- 修改权限、账号、生产系统或客户记录
- 接受合同、法律、医疗、财务或安全决策
红色动作我给自己定的规矩是:任务说"需要"不等于我就要批准。 宁可慢一点,每次自己看过再点确定。
第一步:别把整个家当都交出去
上传文件之前,我问自己一句话:要是这个文件不小心跑到别人的项目里去了,最坏会怎样?
我平时会做这几件事:
- 用副本,别用唯一原件(原件没了就真没了)
- 删掉无关的工作表、附件和隐藏列
- 用"客户 A""订单 001"替换真实身份
- 截图前检查通知栏、标签页、头像和其他窗口——这个我翻过车,截个 Excel 结果右下角弹了条微信消息
- 密码、验证码、Cookie、Token、私钥和完整账号导出,一律不传
- 公司资料遵守组织的数据政策和管理员限制
第二步:任务开头把规矩说清楚
我现在养成了一个习惯:每个办公任务的 prompt 开头都加一段"行动边界"。类似这样:
text
只使用我明确附加或授权的资料。未知信息标为待确认,不要扩大搜索范围。
所有邮件、消息、商品、文章、视频和系统修改都先生成草稿。未经我逐项确认,不发送、不发布、不付款、不删除、不改权限,也不覆盖原始文件。
如果需要新的文件、应用、网络或账号权限,先说明具体用途、范围、影响和替代方案。这段话不是系统权限的替代品——它挡不住 AI 真的去执行什么。但它的作用是:让任务在计划阶段就把风险暴露出来,而不是执行到一半突然弹个审批让你一脸懵。
第三步:学会看审批弹窗
看到审批请求的时候,别条件反射就点"允许"。这六个问题我每次都过一遍:
- 动作:读?改?删?发?还是付款?
- 对象:哪个文件、文件夹、应用、网站或账号?
- 范围:就这一次、当前任务,还是以后一直允许?
- 原因:为什么当前这一步非用不可?
- 影响:别人会不会看到变化?
- 撤销:搞错了能恢复吗?
任何一个问题答不上来,我就拒绝,然后发这句:
text
我暂不批准。请用非技术语言说明你准备执行的具体动作、会访问或修改的对象、为什么必需、可能影响,以及有没有只读或手工替代方案。不用觉得不好意思拒绝——AI 不会生气,但数据泄露了你会后悔。
Computer Use 需要单独管
Computer Use 这个功能比较特殊:它能在你允许的桌面应用里直接看、直接操作。macOS 上它的权限来自"屏幕录制"和"辅助功能"两个系统开关,然后在应用内再精确到具体用哪个 app。
我的操作习惯:
- 先关掉私人聊天、密码管理器、网银和无关窗口——这个我每次都做,像收拾桌面一样
- 第一次只在测试文件或测试账号里操作
- 不轻易选"始终允许"(后面会说为什么)
- 涉及发送、付款、删除或发布时,要求停在最后一步让我确认
- 用完之后去设置里把不再需要的"始终允许"应用清掉
- 如果 AI 说看不到或控制不了某个应用,只检查对应权限,别为了图省事把所有权限都打开
Plugin 和云端连接记得定期清理
Plugin 装完之后,其实有两层授权:一层是 ChatGPT 里的启用开关,另一层是第三方服务那边的 OAuth 或账号授权。停掉 ChatGPT 里的 Plugin,不一定自动撤销第三方的权限。 这个坑我见过不少人踩——以为自己关了,其实那边还连着。
我每月或每个项目收尾时会查这几样:
- ChatGPT 里还启用了哪些 Plugin
- Google、Microsoft、Slack、Shopify 等账号的已授权应用列表
- 哪些连接有写入、发送或删除权限
- 离职同事、旧项目、测试账号是不是还能访问
- 能不能缩小到特定文件夹、频道,或者改成只读
敏感资料怎么处理
客户和员工数据
只留分析需要的字段,名字、手机号、邮箱、地址、证件号、聊天记录里的身份线索都去掉。少量样本也可能通过组合字段认出真人,别低估这个风险。
财务和经营数据
币种、税费、时间范围先写清楚。涉及对外报告,让财务或业务负责人复核,别让模型替你定会计口径——它不懂你们公司的财务规则。
合同和法律资料
可以拿来摘要、标差异、列问题清单。但合同接受、法律结论、正式承诺,必须由有资质的专业人员审核。
医疗和高风险决定
只辅助整理信息,不替代专业判断。别把 AI 生成的内容直接用于诊断、治疗或其他高风险行动。
出问题了怎么办
如果真的发现任务读了不该读的东西、或者干了不该干的事,按这个顺序来:
- 马上暂停或中断任务
- 别再继续授权后续动作
- 记下涉及的文件、应用、账号、时间和具体动作
- 撤销 Plugin、应用或第三方账号的授权
- 检查有没有产生外部消息、文件修改或公开链接
- 按你们组织的流程通知管理员、安全、法务或数据负责人
- 可能泄露的凭证立刻轮换,别以为删聊天记录就完事了
几个常见的想当然
"只读就不会出事"
只读也能看到敏感数据。看什么和看多宽,两个都重要。
"官方出的功能,授权全部资料没问题"
产品靠谱,和你当前这个任务需要访问多少,是两码事。还是用最小范围。
"选'始终允许'以后方便"
长期授权意味着哪天你忘了这事,任务还在用那个权限跑。高风险或低频率的应用,我建议每次都确认。
"prompt 里写了'别发'就行"
文字约束、系统权限、Plugin 授权、人工审核,这四层要一起用。哪一层都不是万能保险。
收工前自检
- [ ] 能分清附件、本地项目、Plugin、Computer Use、沙箱和审批各管什么
- [ ] 所有练习都在副本和脱敏资料上做
- [ ] 对外发送、发布、付款、删除、改权限的操作,默认停在人工确认之前
- [ ] 看不懂审批时会拒绝,要求解释清楚
- [ ] 会定期检查并撤销不再用的应用和第三方授权
- [ ] 出了误操作知道先暂停、记录、撤权、轮换凭证
下一步
把安全的边界搭好了,就可以踏踏实实地看 普通人怎样使用 Skill 和 Plugin,把那些稳定的工作方法做成能复用的流程。