Signal Desk
Simon Willison 博客AI 中文译文 · 待人工复核

理解 ChatGPT Work

英文标题:Simon Willison’s Weblog

OpenAI 的 ChatGPT Work 是一个功能强大但令人困惑的产品,它通过云端和本地两种版本提供了代码执行、浏览器访问、持久化文件系统等独特能力。

正文研究价值 78 / 100

英文原文我的研究区

为什么值得关注

ChatGPT Work 将 AI 从单纯的聊天工具升级为能自主执行任务的代理,它可以直接操作文件、浏览网页、运行代码,甚至发布网站。这大大扩展了 AI 的应用场景,但也带来了新的安全挑战,尤其是提示注入攻击的风险。对于普通用户来说,理解这些功能有助于更好地利用 AI 完成复杂任务,同时意识到潜在的安全隐患。

核心要点

  1. ChatGPT Work 分为云端版和本地版,云端版功能更丰富,本地版是 Codex 的改版。
  2. Work 提供代码执行环境,可访问互联网,能克隆仓库、安装依赖并与外部 API 交互。
  3. Work 内置无头 Chrome 浏览器,可加载网页、填写表单并运行 JavaScript。
  4. Work 的持久化文件系统跨会话共享,方便管理项目文件。
  5. Work 支持发布 ChatGPT 网站,并可设置定时提示自动化任务。
  6. Work 存在安全风险,可能面临提示注入攻击,OpenAI 的文档不够透明。

理解 ChatGPT Work

2026 年 8 月 30 日

OpenAI 在 7 月 9 日发布了 ChatGPT Work,从那以后一直在快速迭代。这是一个极其令人困惑但又非常强大的产品。以下是我目前对它的了解。

更有趣的版本是在云端运行的 ChatGPT Work。你可以通过 chatgpt.com 或 ChatGPT 手机应用访问它。我们暂且称它为 Work Cloud(云端版)。

如果你安装 ChatGPT 桌面应用——也就是以前叫 Codex 的那个应用——你就能使用一个叫 ChatGPT Work 的功能,它可以直接访问你电脑上的文件并运行程序。我们称它为 Work Local(本地版)。这个版本感觉更像是普通 Codex 换了个皮肤,目的是让非软件开发人员觉得不那么吓人。

在本文的其余部分,我将只讨论 Work Cloud。

目前,ChatGPT Work(两个版本都是)只对每月 20 美元及以上的订阅用户开放。免费用户和每月 8 美元的 Go 用户无法使用。

访问 Work 的界面是一个标签选择器,它把 Work 作为 Chat 的替代选项:

很明显的问题是:我什么时候该用 Chat,什么时候该用 Work?

OpenAI 的官方回答是:

当你想要一个答案、解释、头脑风暴或简短草稿时,用 Chat。当你希望 ChatGPT 完成一个有明确结果的任务时,用 ChatGPT Work,比如简报、演示文稿、分析、定期更新、工作流程或你可以审阅和使用的文件。

我觉得这个回答几乎毫无用处,因为多年来我一直在用普通的 ChatGPT Chat 来完成所有这些类型的任务!

所以更好的问题是:Work 有哪些 Chat 没有的功能?

经过大量实验,我觉得我基本弄清楚了:

在 Work 中,你可以选择 GPT-5.6 Sol、Luna 或 Terra,每个都有 Light、Medium、High、Extra High、Max 或 Ultra 推理级别。你也可以选择 GPT-5.5,级别有 Light、Medium、High 或 Extra High。

这些看起来和 OpenAI API 提供的模型是一样的。

Chat 提供了不同的选择:5.6 Instant、Medium、High、Extra High 和 Pro(实际上 Extra High 和 Pro 只对每月 100 美元以上的订阅用户开放——每月 20 美元的订阅用户最高只能到 High)。它没有说明这些是 Luna、Terra 还是 Sol(我猜是 Sol?)。5.6 Pro 似乎是 Chat 独有的,Work 里没有对应的版本。

根据我使用 Codex 的经验,我目前的理解是 Ultra 是一种特殊模式,它会更积极地委派任务给子代理。

我认为 ChatGPT Work 会话是按你的 Codex 配额计费的,而 ChatGPT Chat 会话有自己单独的配额。这可能有助于解释模型可用性的差异。

作为 Code Interpreter 模式的长期粉丝——这个模式是 OpenAI 在 2023 年首创的——对我来说,这是 ChatGPT Work(云端版)最令人兴奋的功能。

代码执行环境现在可以和互联网上的其他部分通信了!

ChatGPT Chat 做不到这一点——如果你让它安装额外的软件包或与网站或 API 交互,这些访问会被容器代理阻止。

(奇怪的是,今年 1 月它曾经获得了安装软件包的能力,但现在似乎不行了。我希望他们有更好的更新日志!)

Claude 的类似容器自去年 9 月推出以来,一直允许受限的互联网访问。Claude 可以从 PYPI 和 NPM 安装软件包,并从 GitHub 克隆仓库。但仅此而已:允许访问的域名白名单非常短。

ChatGPT Work 允许的远不止这些。它可以配置一个特定的允许域名列表,但默认似乎是全部开放。

这使得 Work 成为一个极其有用的工具。你可以让它克隆 GitHub 仓库,安装依赖,然后用它们与互联网上的其他部分交互!

ChatGPT Work 的另一个杀手级功能是浏览器工具。ChatGPT Work 可以启动一个完整的 Chrome 实例,加载网站、填写表单、截取屏幕截图。

如果某个网站需要登录,浏览器可以提示你接管,输入密码和两步验证码,而不会让这些凭据经过模型本身。

它甚至可以对已加载页面的 DOM 运行 JavaScript。我提示:

在你的浏览器中加载 simonwillison.net,并用 JavaScript 提取标题

ChatGPT Work 启动了一个浏览器实例并运行了代码:

await tab.playwright.evaluate(() => {
  return Array.from(document.querySelectorAll("h1,h2,h3,h4,h5,h6"), heading => ({
    level: heading.tagName.toLowerCase(),
    text: heading.innerText.trim().replace(/\s+/g, " "),
    id: heading.id || null
  }));
});

这感觉很像我的 shot-scraper javascript 工具,只不过现在我可以在手机上使用它了!

ChatGPT Chat 的每个聊天会话都会获得一个全新的文件系统。这些文件无法从任何其他会话访问。

在 ChatGPT Work 中,每个会话都有自己的临时文件夹——名字类似 /workspace/scratch/e00a0a017944——但每个文件夹都会跨会话保留,所以你可以访问之前聊天中的文件。我现在在 /workspace/scratch 里有 171 个文件夹!

据我所知,这个 /workspace 卷挂载到了所有正在运行的 Work 会话上——一个会话的文件编辑可以立即被其他会话看到。不过它们似乎不共享同一个进程空间,一个会话中运行的 localhost 服务器无法从另一个会话访问。

ChatGPT Work 有能力使用 Cloudflare Workers 构建和部署完整的网站。这些网站可以有 HTML 和 JavaScript,还可以运行服务器端功能,包括基于 Cloudflare D1 和 R2 的有状态功能。

以下是我用这个功能构建的一个简单网站:

london-pelicans-in-her-piety.simonw.chatgpt.site

我的提示是:

找出伦敦所有有“虔诚的鹈鹕”图案的地方,然后把它变成一个 JSON 文件,并建一个关于它们的 ChatGPT 网站

(“虔诚的鹈鹕”是一种迷人的中世纪基督教意象——一旦你了解了它们,你会发现到处都是。)

这些网站默认只对创建它们的用户可见,但你可以把它们设为公开,并且(在团队计划中)可以与其他特定个人分享。

这个没什么好说的。ChatGPT Chat 不能运行子代理。ChatGPT Work 可以。这绝对是一个高级用户功能:如果你在运行一个复杂的项目,多个并行代理协同工作会有帮助,那么 Work 可以做到。

另一个似乎在某个时候从普通 ChatGPT 迁移到 ChatGPT Work 的功能。你可以这样提示 ChatGPT Work:

每天早上 8 点搜索一下 Waymo 是否宣布了 Half Moon Bay 的发布日期

这会安排一个提示按该频率运行。这些提示可以判断没有发生什么有趣的事情,也可以决定通知你一些新信息。

更新:实际上这似乎在 ChatGPT Chat 中也能用。

不过这里还是值得一提,因为它可以与其他 ChatGPT Work 独有功能结合使用。例如,你可以设置一个定时任务,每小时更新一次 ChatGPT 网站。

我现在的一个开放问题是这些东西到底有多安全。

我的致命三重奏模型警告说,任何代理系统如果同时具备以下三个条件,就存在固有风险:能访问私人数据、会接触不可信内容、有办法把窃取的信息传回给攻击者。

ChatGPT Work 把这三者全占了!

我希望听到 OpenAI 更多关于他们如何保护 ChatGPT Work 会话免受提示注入攻击的说明。我猜他们的答案和 Codex 一样,是自动审查机制

弄清楚这一切花费的精力比应该花的要多得多。

我认为这里有两个关键问题:

  • OpenAI 用“它是用来做什么的”来解释 Work,而不是“它实际上做了什么”

  • OpenAI 仍然坚持隐藏他们的系统提示和工具描述

如果 ChatGPT Work 的文档包含了代理使用的确切系统提示和工具描述,我就不需要写这篇文章了。

更多近期文章

这是 Simon Willison 的《理解 ChatGPT Work》,发布于 2026 年 8 月 30 日

上一篇:概念完整性和代码行数统计

月度简报

每月赞助我 10 美元,即可获得一封精选的电子邮件摘要,汇总当月最重要的大语言模型发展动态。

花钱让我少给你发邮件!

术语表

ChatGPT Work
OpenAI 推出的高级功能,允许 AI 执行任务,如编写代码、浏览网页、发布网站等,分为云端版和本地版。
Codex
OpenAI 的编程助手,ChatGPT Work 本地版基于此改版,面向非开发者。
无头浏览器
没有图形界面的浏览器,可自动执行网页操作,如加载页面、截图等。
子代理
由主 AI 派生的独立 AI 会话,可并行处理任务,提高效率。
提示注入
攻击者通过恶意输入诱导 AI 执行非预期操作,可能导致数据泄露。
持久化文件系统
文件在会话之间保留,可跨会话访问,便于项目管理。

生产区

使用这篇文章

复制包含 frontmatter、中文正文和英文来源的 Markdown。

我的研究区

记录自己的判断,不会写回原文或公开页面。

一句话说清这篇材料能支撑什么角度。

每行一个,最多 20 个。

支持 Markdown。要核对的数据、可复用的方法、反方观点或补充来源。