Перейти к содержимому
8 мин чтения

Стоит ли разрешать браузер Atlas для работы?

Практический разбор браузера Atlas для работы: права агента, потоки данных, пробелы администрирования, prompt injection и отключение.

Стоит ли разрешать браузер Atlas для работы?
Содержание

OpenAI запланировала прекращение работы ChatGPT Atlas на 9 августа 2026 года. Поэтому решение о новом внедрении предельно простое: не разрешайте браузер Atlas для рабочих аккаунтов. Браузер, который уже снимают с поддержки, не стоит использовать для корпоративных сессий, паролей, закладок и политик, какими бы интересными ни казались его агентные функции.

Существующие пилотные проекты всё равно требуют проверки безопасности. Сотрудники могли импортировать пароли, войти в корпоративные системы, включить память браузера или разрешить агенту действовать в авторизованных вкладках. Если удалить приложение, не разобравшись с этими путями, активные сессии останутся открытыми, часть данных не будет выгружена, а опасные привычки перейдут в следующий браузер. Поэтому полезный вопрос состоит не в том, заслуживает ли Atlas нового исключения. Нужно понять, какой доступ он накопил, каких журналов не хватает службе безопасности и как закрыть пилот, не перенося риски в ChatGPT, Codex или другой агентный браузер.

Для новых внедрений ответ отрицательный

Новое внедрение Atlas нельзя обосновать рабочей необходимостью, поскольку OpenAI прекращает поддержку браузера. В справочной статье Развитие Atlas в сторону ChatGPT для агентной работы в браузере OpenAI пишет, что Atlas перестанет работать 9 августа 2026 года, и предлагает перейти на поддерживаемые браузерные функции в ChatGPT, Codex или расширении для Chrome. Там же сказано, что браузеру нужны постоянные обновления безопасности, поэтому пользователям следует перейти на другой вариант до того, как Atlas начнёт работать хуже или перестанет получать обновления.

Это меняет обычный расчёт при запуске пилота. Полезный, но незрелый продукт иногда оправдывает узкое испытание. Браузер без будущего не окупит настройку идентификации, упаковку для рабочих устройств, тестирование политик, обучение пользователей и подготовку к инцидентам. Каждый час, потраченный сейчас на согласование Atlas, создаёт работу по миграции и не даёт долгосрочной операционной пользы.

Отказ не означает, что каждая функция Atlas опасна. Проблема в сочетании жизненного цикла и полномочий. Atlas построен на Chromium и может хранить пароли, ключи доступа, cookie, данные автозаполнения, расширения, историю и рабочие сессии. Его агент также читает видимые страницы и действует в текущей сессии браузера. Поверхность доверия велика даже для активно поддерживаемого продукта. Во время сворачивания продукта требования должны становиться строже.

Если Atlas уже установлен, оформите его как временное исключение на этапе удаления, а не как разрешённый корпоративный браузер. Не добавляйте новых пользователей, остановите импорт паролей и установку расширений, назначьте владельца пилота и дату завершения. Этот владелец отвечает за отзыв сессий и обработку данных, а не только за удаление приложения.

Atlas объединяет доверие к браузеру с полномочиями агента

Atlas помещает в один процесс две разные системы разрешений: обычные права браузера и переданные агенту полномочия. При проверке безопасности часто внимательно изучают первую систему и почти не замечают вторую, потому что обе работают во вкладке. Это две разные категории риска.

Права браузера определяют, какие ресурсы сайт может запросить у локального приложения: камеру, микрофон, местоположение, уведомления, буфер обмена, всплывающие окна, загрузки и cookie. Настройки сайтов в стиле Chromium и параметры конфиденциальности macOS ограничивают эти ресурсы. Хранилище паролей, автозаполнение, расширения, сертификаты и удалённая отладка требуют отдельных настроек браузера и устройства.

Полномочия агента зависят от контекста, а не от одного диалога с запросом разрешения. В режиме с авторизацией агент Atlas использует сайты с действующими cookie, переходит между страницами, нажимает элементы управления и выполняет цепочки действий. Если память браузера включена, он обращается и к ней. В документации OpenAI указаны важные ограничения: агент не запускает код в браузере, не скачивает файлы, не устанавливает расширения и не получает доступ к другим приложениям или локальной файловой системе. Однако эти ограничения не мешают ему отправить сообщение, изменить настройку, раскрыть содержимое страницы или отправить форму на сайте с действующей сессией пользователя.

Из этого следует практический вывод. Проверка прав сайта может показать, что микрофон заблокирован, а загрузка требует согласия. При этом агенту всё ещё может хватать полномочий, чтобы прочитать внутреннюю задачу, скопировать данные клиента в черновик и опубликовать его в другом сервисе с активной авторизацией. Запрос от операционной системы не появится, потому что каждое веб-действие укладывается в уже выданные браузеру права.

Считайте cookie сессии фактическими учётными данными, а текст задачи временным делегированием. Пользователь может сформулировать узкую просьбу, но доступные полномочия включают каждый авторизованный сайт, который агент встретит в этой сессии. Проверка должна охватывать оба слоя. Если в анкете спрашивают только о разрешениях Atlas на уровне устройства, половина с более серьёзными последствиями остаётся вне поля зрения.

Видимость страницы управляет чтением, а не доступом к аккаунту

Видимость страницы в Atlas ограничивает возможность ChatGPT читать её для помощи и памяти браузера, но не создаёт общую для компании границу доступа. В документации OpenAI о настройках просмотра сказано, что пользователь может запретить видимость сайта в настройках браузера или через адресную строку. Отключённая страница не используется для помощи на странице и не создаёт новые записи памяти браузера.

Для пользователя это полезная настройка, но её легко переоценить. Видимость не отзывает cookie сайта, не завершает сессию, не удаляет сохранённые пароли и прошлые чаты, не меняет общие правила работы с данными. Пользователь может снова включить видимость, если администратор не умеет принудительно закрепить эквивалентную настройку. В корпоративной документации Atlas нет специфических для браузера списков разрешённых и запрещённых доменов за пределами ограниченного набора настроек и контроля входа. Поэтому пользовательский переключатель нельзя считать политикой предотвращения утечек.

Основные пути содержимого выглядят так:

  • Запрос к ChatGPT на видимой странице прикладывает текущее содержимое к взаимодействию. Проверяйте видимость страницы и удаление чата.
  • Включённая память браузера создаёт сводки посещённого содержимого и связывает их с аккаунтом. Проверяйте настройки памяти и удаление истории.
  • Агент в режиме с авторизацией получает содержимое страниц и действия через активные сессии. Проверяйте режим без авторизации, рамки задачи и изоляцию сессий.
  • Включённая диагностика передаёт технические журналы и общедоступные URL для улучшения просмотра и поиска. Проверяйте Помогать улучшать просмотр и поиск.
  • Согласие на обучение на веб-данных открывает подходящее просмотренное содержимое контуру улучшения моделей. Проверяйте Включать веб-сёрфинг.

Обучение образует только один из этих путей. OpenAI сообщает, что Включать веб-сёрфинг по умолчанию отключено, а содержимое Business и Enterprise не используется для обучения моделей. Это отвечает на один вопрос закупки, но ничего не говорит о размещении памяти браузера, применимости ваших сроков хранения к данным Atlas, отправке данных агентом на сторонний сайт и возможности восстановить его действия. Обещание не обучать модель не означает отсутствия обработки, хранения или раскрытия данных.

Удаление одного типа данных Atlas не гарантирует удаления остальных. Память браузера, память ChatGPT, история чатов, история веб-сёрфинга, cookie, пароли и данные сайтов имеют разные задачи и органы управления. В инструкции по отключению нужно назвать каждый тип.

По словам OpenAI, память браузера содержит факты и выводы из истории посещений, а не полные копии страниц. При серверной обработке содержимое страницы сначала сворачивается в краткое представление на серверах OpenAI, исходное содержимое удаляется после этой операции, а отфильтрованные сводки удаляются в течение семи дней. Документация описывает фильтры, которые должны исключать учётные данные, государственные идентификаторы, материалы восстановления аккаунтов, адреса и некоторые медицинские или финансовые сведения. На поддерживаемых системах может быть доступна обработка на устройстве.

Фильтр снижает риск, но не даёт основания отправлять секреты. Он может неверно распознать новый формат, вывести чувствительный факт из обычной страницы или сохранить безобидную деталь проекта, которая станет секретной в сочетании с другой записью памяти. Более сильная мера состоит в том, чтобы скрывать конфиденциальные системы и отключать память браузера для рабочего профиля.

Память браузера и память ChatGPT независимы. Отключение одной не выключает другую. По данным страницы Atlas об управлении данными, очистка истории удаляет связанные записи памяти браузера, хотя документация предупреждает, что обновление может занять время. Удаление истории чатов не очищает cookie, сохранённые пароли, память браузера и все специфические данные Atlas. Режим инкогнито после завершения сеанса не сохраняет локальную историю, cookie, данные сайтов и введённые в формы сведения. При этом OpenAI прямо пишет, что инкогнито не скрывает пользователя от OpenAI, работодателя, учебного заведения, интернет-провайдера или посещённых сервисов.

Cookie требуют особого внимания, поскольку несут полномочия. При настройке Atlas может импортировать сохранённые пароли, историю и другие данные браузера. Пользователь остаётся авторизованным так же, как в любом другом браузере. В инструкции по экспорту команда предупреждает, что файлы cookie и сессий нужно считать чувствительными, а активные сессии нельзя просто импортировать в другой браузер. Безопасная миграция требует повторной авторизации в замене и отзыва старых сессий Atlas у поставщика удостоверений или в приложении. Копировать сессионные материалы не следует.

Режим с авторизацией расширяет каждую активную сессию

Превратите проверку в экономию
Аудит связывает выбор AI-процессов с реальным сокращением фонда оплаты, а не экспериментом.

Режим с авторизацией нужно считать широким делегированием прав текущего браузерного профиля, а не простым удобством. В документации по агенту Atlas сказано, что агент использует сайты, где пользователь уже вошёл в аккаунт, и действует в текущей сессии браузера. В режиме без авторизации он не берёт ранее созданные cookie и не входит в аккаунты без прямого разрешения.

Это различие даёт самый понятный способ снизить риск в задачах агента Atlas. Режим без авторизации уменьшает вероятность того, что вредоносное содержимое страницы дотянется через активные сессии до почты, репозиториев, расчёта зарплаты, поддержки клиентов, облачных консолей или документов. Многие рабочие автоматизации станут менее удобными. С этим стоит смириться, поскольку именно удобство уничтожает изоляцию.

Не делайте запросы подтверждения основной границей. OpenAI сообщает, что на некоторых чувствительных сайтах, например в финансовых сервисах, Atlas приостанавливает работу и просит пользователя наблюдать за действиями. Компания не утверждает, что каждое значимое корпоративное действие требует подтверждения. Удаление секрета репозитория, приглашение внешнего пользователя, изменение URI переадресации или публикация внутреннего документа могут нанести серьёзный ущерб, хотя не относятся к потребительским финансам. Пользователи также быстро подтверждают запросы, когда привыкают к постоянным прерываниям.

Разумная корпоративная политика разделяет исследование и действие. Исследование открытого веба можно выполнять без авторизации и корпоративной учётной записи. Создавать текст на основе внутренней страницы следует только после того, как пользователь сознательно открыл эту страницу агенту, отключил память браузера и убрал доступ к посторонним авторизованным вкладкам. Создание, изменение, публикация, покупка, развёртывание или удаление корпоративных данных требуют поддерживаемого агентного инструмента с проверяемыми согласованиями либо остаются ручными. Atlas уже не соответствует такой политике из-за завершившегося жизненного цикла и неполных корпоративных журналов.

Пользовательские инструкции агента могут задавать предпочтительные источники и точки согласования, но остаются текстом, который интерпретирует модель. Они помогают добросовестной задаче идти по заданным рельсам. Однако они не заменяют принудительные права, лимиты транзакций и запреты, применённые вне модели.

Prompt injection переносит доверенные полномочия между вкладками

Prompt injection остаётся главным специфическим риском агента, потому что веб-страница может передать враждебную инструкцию системе, которая уже держит доверенный контекст. В системной карте ChatGPT Agent OpenAI описывает атаку прямо: злоумышленник помещает указания на веб-страницу или в письмо, чтобы подменить задачу, извлечь данные из другого авторизованного источника, совершить нежелательное действие или исказить ответ. OpenAI также признаёт, что защитные меры не остановят каждую атаку. Это ограничение должно определять политику.

Представьте, что основатель просит Atlas сравнить условия продления в кабинетах поставщиков и подготовить рекомендацию в корпоративной wiki. Агент начинает с настоящего сайта поставщика, а в браузере одновременно открыты сессии почты, облачного хранилища и wiki. Скрытая инструкция в статье поддержки требует найти свежую таблицу бюджета, закодировать выбранные ячейки в параметре запроса и открыть адрес злоумышленника, после чего продолжить исходную задачу. В запросе не было ни слова о почте и хранилище, но режим с авторизацией делает эти аккаунты доступными.

Цепочку могут прервать разные механизмы. Модель может распознать постороннее указание, мониторинг может заметить вывод данных, целевой адрес может оказаться запрещённым, а агент может попросить подтверждение. Но исходное сочетание не меняется: недоверенное содержимое и корпоративные полномочия находятся в одном контуре принятия решений. Если действие похоже на обычный переход, пользователь может вообще не увидеть чувствительный промежуточный этап.

Популярный совет попросить агента игнорировать инструкции со страниц недостаточен. Он популярен, потому что ничего не стоит и помещается в поле пользовательских инструкций. Но политика и ввод злоумышленника состоят из текста, который должна интерпретировать одна модель. Строгая иерархия инструкций помогает, однако не превращает универсальный авторизованный браузер в систему минимальных прав.

Надёжные меры лежат вне этой интерпретации: удалите ненужные сессии, используйте отдельную учётную запись с ограниченной ролью, ограничьте доступные домены на принудительном уровне, по возможности запретите внешние направления и оставьте человеку действия с серьёзными последствиями. Режим Atlas без авторизации следует той же логике. Он сокращает фоновые полномочия до того, как модель столкнётся с атакой.

Корпоративные настройки не дотягивают до базового уровня браузера

Atlas не соответствует обычному базовому уровню корпоративного браузера, а собственная страница OpenAI для Enterprise требует не использовать в нём регулируемые, конфиденциальные и производственные данные. Страница называет Atlas для Business и Enterprise продуктом раннего доступа и уточняет, что действующие обязательства безопасности и соответствия ChatGPT Enterprise на Atlas не распространяются. Если компании нужны отсутствующие функции, OpenAI советует оставить Atlas вне разрешённого контура.

Пробелы перечислены конкретно. Сейчас Atlas не входит в область аттестаций OpenAI по SOC 2 и ISO. Некоторые данные веб-сёрфинга, память браузера и активность агента могут не подпадать под корпоративные требования к срокам хранения, размещению, разделению и удалению. Atlas не передаёт журналы в Compliance API и не интегрируется с SIEM или eDiscovery. Специфические данные Atlas не закреплены за регионом. В документации также нет приватного исходящего соединения, списков разрешённых IP, корпоративного канала обновлений и фиксации версии, а управление расширениями и политиками браузера ограничено.

В документации об идентификации есть неудобная граница. Для Enterprise доступ по умолчанию отключён, а администраторы могут управлять входом и памятью браузера через настройки рабочего пространства. Те же параметры SSO рабочего пространства применяются к аутентификации Atlas. Но у самого Atlas нет полного контура жизненного цикла и наборов политик. Безопасное толкование выглядит так: аутентификация рабочего пространства существует, однако браузер не наследует автоматически каждый механизм, ожидаемый от управляемого корпоративного приложения. Проверяйте отдельные настройки и не считайте, что политика ChatGPT сама покрывает данные и поведение Atlas.

Atlas поддерживает ограниченный набор настроек MDM в домене com.openai.atlas.web. В официальном списке есть правила cookie для URL, списки разрешённых и запрещённых расширений, принудительная установка и настройки расширений, удалённая отладка и менеджер паролей. Эти элементы помогают сдержать пилот, но не закрывают пробелы в аудите, хранении, региональном размещении, исходящем соединении, обновлениях и доменных политиках.

Это различие особенно важно при закупке. Анкета безопасности с общим отчётом SOC 2 компании и отметкой о SSO может выглядеть полной, хотя конкретный бета-браузер находится вне этих гарантий. Запрашивайте область действия на уровне функции, типа данных и принудительного механизма. Ответа по всему семейству продуктов недостаточно.

Безопасный пилот изолирует идентификацию и данные

Выведите пилот из тупика
Консультации основателя и Fractional CTO дают новому процессу ответственного технического владельца.

До удаления любой действующий пилот должен использовать отдельную учётную запись с минимальными правами и только синтетические или открытые данные. OpenAI советует ограниченную группу, данные низкого риска, отсутствие производственных учётных данных, настройки MDM и явное согласование с юристами, безопасностью и закупками. Из-за прекращения поддержки пилот теперь должен проверять миграцию и альтернативные процессы, а не расширять использование Atlas.

Проверяйте каждую оставшуюся задачу по пяти условиям:

  1. Назовите конкретные сайты и классы данных; отклоняйте расплывчатые просьбы проверить всё или полностью обработать входящие.
  2. Работайте без авторизации, пока вход не станет необходим, а затем используйте отдельный аккаунт с минимальной ролью.
  3. Отключите память браузера и видимость для конфиденциальных доменов; не храните в Atlas рабочие пароли и платёжные реквизиты.
  4. Пользователь сам выполняет отправку, публикацию, покупку, выдачу прав, развёртывание и удаление.
  5. Запишите владельца задачи, затронутые системы, время начала, результат и очистку, поскольку Atlas не сформирует этот аудиторский след.

MDM должен принудительно задавать те настройки, которые Atlas действительно предоставляет. Следующие команды дают инженеру рабочих мест воспроизводимый способ проверить доставку трёх важных управляемых параметров на Mac:

for key in RemoteDebuggingAllowed PasswordManagerEnabled ExtensionInstallBlocklist; do
  printf '%s=' "$key"
  defaults read com.openai.atlas.web "$key" 2>/dev/null || printf 'UNSET\n'
done

Результат содержит по одной строке параметр=значение на каждую настройку. Логические значения обычно выводятся как 0 или 1, список запрещённых расширений отображается как массив, а UNSET означает, что параметр не найден в этом домене. Пример проверки может показать RemoteDebuggingAllowed=0, затем PasswordManagerEnabled=0 и настроенный массив расширений. Проверяйте всё на управляемом пилотном устройстве, поскольку приоритет профилей MDM и отображение значений зависят от способа доставки профиля в вашей компании.

Успешный результат команды не означает, что браузер согласован. Он подтверждает только доставку узкого набора настроек. Отдельно ведите реестр исключений для отсутствующих функций Atlas: экспорта аудита, покрытия сроками хранения, регионального размещения, приватного исходящего соединения, ограничений доменов и управления обновлениями. У каждого исключения должны быть владелец и дата удаления.

При отключении нужно отзывать сессии, а не только удалять приложение

Полный выход из Atlas отзывает доступ и проверяет остаточные данные до исчезновения приложения. OpenAI предупреждает, что закладки не переносятся автоматически, открытые вкладки могут не перенестись, история браузера не переедет, а cookie и активные сессии нельзя считать обычными файлами миграции. Разговоры ChatGPT хранятся отдельно от браузерных данных Atlas.

Сначала заморозьте изменения. Попросите участников пилота не импортировать новые пароли, не добавлять закладки и расширения, не начинать долгую работу в Atlas. Экспортируйте закладки в HTML и сохраните нужные адреса страниц, не копируя cookie. Запишите, какие корпоративные сервисы использовались и какие аккаунты были авторизованы. История браузера поможет с инвентаризацией, но не докажет каждое действие агента.

Затем отзовите доступ на стороне серверов. Завершите сессии Atlas у поставщика удостоверений и в сервисах высокого риска с собственными сессиями. Меняйте учётные данные только при раскрытии, хранении вопреки политике, передаче или невозможности надёжно отозвать сессию. Массовая смена создаёт шум и может отвлечь от отзыва токенов. Удалите разрешения OAuth и подключённых приложений, созданные для пилота. Проверьте переадресацию почты, внешние публикации, доступ к репозиториям, облачные роли, платёжные настройки и способы восстановления с учётом реально посещённых сервисов.

Очистите чаты, веб-историю, cookie, сохранённые пароли, автозаполнение, загрузки, данные сайтов и память браузера отдельными операциями. Независимо проверьте параметры памяти браузера и ChatGPT. Удалите Atlas через управление устройствами, затем убедитесь, что исчезли приложение, исключения управляемых профилей, расширения и пользовательские элементы автозапуска. Храните запись об отключении в обычной системе задач, поскольку Atlas не предоставит журнал соответствия, который позже может понадобиться расследованию.

Выбирайте замену по соответствию требованиям управления, а не по сходству функций. OpenAI направляет пользователей к поддерживаемым браузерным возможностям ChatGPT, Codex и Chrome, но у каждой среды своя модель сессий, граница разрешений и политика рабочего пространства. Проведите новую проверку. Не копируйте анкету Atlas, просто поменяв название продукта.

Доказательства должны повторять путь действия

Проверьте агентов до миграции
За пять дней Team & AI Audit найдёт, где агенты сократят расходы разработки без догадок.

При проверке замены смотрите, что происходит после решения модели действовать, потому что снимки экрана с разрешениями редко показывают всю транзакцию. Службе безопасности нужны свидетельства у поставщика удостоверений, в браузере, сервисе модели, целевом приложении и на рабочем устройстве. Если один слой записывает только успешный вход, а другой только финальную страницу, расследование не установит, какое содержимое повлияло на агента и какие промежуточные системы он посетил.

Начните с безвредного маркера в изолированном тестовом пространстве. Поместите уникальный вымышленный номер клиента в документ, доступный тестовой учётной записи, а на внешней тестовой странице разместите безопасную инструкцию включить этот номер в запрос ко второму контролируемому домену. Цель не в том, чтобы объявить модель хорошей или плохой. Нужно узнать, остановит ли запрос доменная политика, увидит ли пользователь согласование и какие журналы зафиксируют попытку перемещения. Никогда не используйте для такого теста настоящий секрет.

Запустите одну задачу без активной сессии, затем с учётной записью только для чтения и с обычной ролью пилота. Безопасная архитектура должна показывать заметное сокращение доступных данных и возможных действий на каждом следующем уровне с меньшими правами. Если результат одинаков, продукт, вероятно, воспринимает контекст браузера как общий резервуар, а не набор ограниченных разрешений. Этот вывод важнее красивого экрана настроек.

Проверьте и отмену. Остановите агента после открытия источника, но до перехода к получателю, затем изучите cookie, черновики, временные файлы, состояние разговора и удалённую историю задачи. Кнопка остановки может запретить новые нажатия, оставив черновик, загруженное вложение или сохранённые снимки экрана. Инструкция по инцидентам должна разделять ручную и автоматическую очистку.

Наконец, сопоставьте журналы с вопросами расследования: кто запустил задачу, какую учётную запись использовал агент, какие страницы передавали инструкции, какие данные пересекли границу, что согласовал пользователь, что изменилось и удалось ли отменить действие. Если сервис не отвечает на эти вопросы, оставьте ему только задачи, где потеря доказательств имеет приемлемую цену. Не заменяйте отсутствующую телеметрию правилом, которое просит пользователя запомнить действия агента.

Такой тест также предотвращает частую ошибку закупки. Команды нередко измеряют, насколько быстрее агент проходит успешный сценарий по сравнению с человеком. Скорость ничего не говорит о сдерживании, установлении автора и восстановлении. Разрешение хранить корпоративные сессии браузер должен заслужить поведением при сбое.

Согласуйте ограниченную функцию, а не AI-браузер

Универсальная политика должна разрешать конкретные агентные функции для конкретных учётных записей и классов данных. Общая категория AI-браузер скрывает вопросы, которые определяют риск: какое содержимое страниц читает модель, какие сессии использует повторно, какие действия выполняет, где хранятся производные данные, какие настройки администратор закрепляет принудительно и какие свидетельства получает безопасность.

Для поддерживаемой замены требуйте схему потоков, которая разделяет локальное состояние браузера, ввод модели, память, хранение чатов, диагностику, обучение, сторонние действия и аудиторские журналы. Нужна и матрица разрешений для чтения, черновика, отправки, публикации, изменения доступа, расходов, развёртывания и удаления. Проверяйте prompt injection на учётной записи-приманке с безвредным секретом и смотрите, записывает ли мониторинг попытку доступа между сайтами. Маркетинговые демонстрации редко касаются этих границ.

Первый вопрос политики звучит так: будет ли продукт поддерживаться весь запланированный срок внедрения. Atlas уже не проходит этот фильтр. Затем проверяйте минимальные права, принудительные ограничения доменов, изоляцию сессий, хранение, региональное размещение, ответственность за обновления и журналы действий. Если замена не даёт ответов, оставьте её на открытых данных в изолированной учётной записи, сколько бы времени агент ни экономил в демонстрации.

Не разрешайте Atlas для новых рабочих аккаунтов. У действующих пользователей завершите инвентаризацию сессий, отзовите серверный доступ, отдельно очистите каждое хранилище, экспортируйте только нечувствительные закладки и удалите браузер. 9 августа не является этапом закупки. Это конец исключения.

Часто задаваемые вопросы

Безопасен ли браузер Atlas для корпоративных аккаунтов?

Новое корпоративное внедрение нельзя оправдать, поскольку OpenAI запланировала прекращение работы Atlas на 9 августа 2026 года. Пока компания инвентаризирует сессии, экспортирует нечувствительные закладки, отзывает доступ и удаляет браузер, действующий пилот должен работать только с данными низкого риска.

Использует ли Atlas данные Business или Enterprise для обучения?

OpenAI сообщает, что не обучает модели на содержимом Business и Enterprise. Это не отменяет обработку, память, хранение, действия на сторонних сайтах и проблемы аудита, поэтому одного обещания не обучать модель для проверки потоков недостаточно.

Может ли агент Atlas заходить на сайты с моей активной сессией?

Да. В режиме с авторизацией агент использует сайты с активными сессиями браузера и действует от лица пользователя. Для исследования открытого веба безопаснее режим без авторизации, который не берёт ранее созданные cookie.

Чего не умеет агентный режим Atlas?

По документации OpenAI агент Atlas не запускает код в браузере, не скачивает файлы, не устанавливает расширения и не получает доступ к другим приложениям или локальной файловой системе. Однако он читает видимое веб-содержимое и может выполнять значимые действия на авторизованных сайтах.

Отключение видимости страницы завершает сессию на сайте?

Нет. Видимость запрещает ChatGPT читать содержимое сайта для помощи и новых записей памяти браузера, но не отзывает cookie, не удаляет пароль и не завершает сессию. Это управление содержимым, а не идентификацией.

Память браузера Atlas совпадает с памятью ChatGPT?

Нет. OpenAI описывает их как отдельные хранилища с независимыми настройками. Отключение или удаление одной памяти автоматически не влияет на другую.

Может ли служба безопасности проверить каждое действие агента Atlas?

Нет. OpenAI указывает, что Atlas не передаёт журналы в Compliance API и не интегрируется с SIEM или eDiscovery. Пилот должен вести собственный журнал задач, но он всё равно не заменит телеметрию каждого действия браузера.

Можно ли управлять политиками Atlas через MDM?

Частично. Atlas поддерживает ограниченный набор управляемых параметров для cookie, расширений, удалённой отладки и менеджера паролей, но многих корпоративных механизмов нет. Проверяйте каждую настройку на управляемом устройстве и не рассчитывайте на поддержку всех политик Chromium.

Как компании перейти с Atlas на другой браузер?

Остановите новое использование, экспортируйте закладки без сессионных материалов, составьте список авторизованных сервисов, отзовите сессии на серверах и отдельно очистите каждое хранилище Atlas. После удаления приложения проверьте замену как новый продукт со своей моделью прав и данных.

Каков главный риск агентного браузера?

Самая опасная схема возникает, когда недоверенное веб-содержимое влияет на агента с доступом к авторизованным корпоративным системам. Изоляция сессий и учётные записи с малыми правами сокращают фоновые полномочия надёжнее, чем просьба к модели игнорировать вредоносные инструкции.

Похожие статьи