ChatGPT Lockdown Mode: protezione dai prompt injection

ChatGPT Lockdown Mode: meno funzioni per bloccare i prompt injection

OpenAI ha lanciato Lockdown Mode per ChatGPT, una modalità che disabilita navigazione web in tempo reale, Deep Research e Agent Mode per ridurre il rischio di furto di dati tramite prompt injection. La mossa ha un significato che va oltre la feature stessa: introducendo una modalità dedicata alla sicurezza, OpenAI ammette implicitamente che nella configurazione predefinita ChatGPT non offre protezione robusta contro attacchi di esfiltrazione sufficientemente determinati. La funzione è in rollout da giugno 2026 per tutti gli account personali (Free, Go, Plus, Pro) e per ChatGPT Business nella versione self-serve.

Cosa disabilita Lockdown Mode

Lockdown Mode taglia tutte le funzioni che connettono ChatGPT a internet o a servizi esterni. L'obiettivo dichiarato è spezzare l'ultima fase di un attacco di prompt injection, quella in cui i dati dell'utente vengono trasmessi a un malintenzionato tramite richieste di rete.

Le funzioni disabilitate sono:

  • Navigazione web in tempo reale: rimane accessibile solo la cache; i risultati possono essere obsoleti o del tutto assenti
  • Deep Research: completamente disabilitata
  • Agent Mode: completamente disabilitata
  • Download di file: bloccato
  • Immagini web nelle risposte standard: non vengono caricate (la generazione di immagini resta disponibile)
  • Accesso di rete per il codice generato da Canvas: bloccato

Un cerotto, non una cura

Lockdown Mode non risolve il problema alla radice. OpenAI stessa precisa che un prompt injection può comunque "apparire in contenuto web in cache o in un file caricato, e potrebbe ancora influenzare il comportamento o l'accuratezza di una risposta". La modalità blocca solo l'ultimo anello della catena di esfiltrazione — l'invio dei dati verso l'esterno — non la manipolazione del modello in sé.

The Decoder definisce la funzione "un cerotto, non una soluzione" ai prompt injection: si aggiunge a difese già esistenti come sandboxing, protezione da esfiltrazione via URL, monitoraggio e controllo degli accessi. Manca tuttavia ancora una contromisura capace di impedire a un'istruzione malevola di influenzare le risposte del modello, come ha già dimostrato questa vulnerabilità, nota fin dai tempi di GPT-3.

Il ricercatore Simon Willison, che ha commentato il lancio il 5 giugno 2026, inquadra il problema con il concetto di "triade letale": un sistema LLM diventa pericoloso quando combina accesso a dati privati, esposizione a contenuti non affidabili e un vettore per trasmettere i dati a un attaccante. Lockdown Mode recide il terzo elemento usando meccanismi deterministici — non valutazioni del modello stesso — che quindi non possono essere sovvertiti da un attacco sofisticato.

ChatGPT Lockdown Mode: protezione dai prompt injection
Come i lucchetti proteggono un perimetro, il Lockdown Mode protegge ChatGPT dai prompt injection. Foto di David McElwee su Pexels

Per chi è pensata e come si attiva

OpenAI è esplicita sul target: "Lockdown Mode non è pensata per tutti. È progettata per persone e organizzazioni che gestiscono dati sensibili e vogliono una protezione più rigida dai rischi di esfiltrazione legati ai prompt injection."

L'attivazione avviene tramite Impostazioni > Sicurezza sugli account personali e sui ChatGPT Business self-serve. Negli spazi di lavoro gestiti, gli amministratori possono configurarla per singoli membri o gruppi attraverso controlli di accesso basati sui ruoli (RBAC). La modalità può essere disattivata temporaneamente per singole conversazioni quando serve la piena funzionalità. Un vincolo da tenere presente: Lockdown Mode e Developer Mode sono mutuamente esclusive.

Sugli account personali, Lockdown Mode consente comunque ai connettori di accedere ai dati già sincronizzati, ma blocca l'accesso in tempo reale, le azioni di scrittura e le funzioni legate a finanza e shopping. Negli spazi gestiti, OpenAI raccomanda agli amministratori di abilitare solo le app di fiducia, valutando per ciascuna il rischio di esfiltrazione.

L'ammissione implicita di OpenAI

La vera notizia non è la feature, ma il riconoscimento che porta con sé: senza una modalità dedicata, ChatGPT esponeva gli utenti a un rischio reale di esfiltrazione. Lo stesso FAQ ufficiale definisce i prompt injection un "problema di ricerca di frontiera", ammettendo che non esiste ancora una soluzione tecnica definitiva.

Chi usa ChatGPT per gestire documenti sensibili — contratti, report finanziari, dati medici — può ridurre significativamente il rischio attivando la modalità, ma non eliminarlo del tutto: un file caricato o un testo in cache possono contenere istruzioni malevole che alterano il comportamento del modello. Lockdown Mode è una difesa perimetrale, non una garanzia di sicurezza.

Il vero salto di qualità richiederà contromisure a livello di inferenza, capaci di riconoscere e neutralizzare istruzioni malevole prima che modifichino il ragionamento del modello. Quello è ancora un problema aperto.

Francesco Leone
Francesco Leone

Francesco Leone è un esperto in Intelligenza Artificiale con una profonda conoscenza in Machine Learning e Deep Learning. Attraverso la sua esperienza, ha contribuito allo sviluppo di soluzioni innovative in ambito di elaborazione del linguaggio naturale e visione artificiale, mirando a trasformare il modo in cui interagiamo con la tecnologia. Attivo nel settore con pubblicazioni e progetti su https://ital-ia.it/, Francesco si dedica alla ricerca e all'applicazione di algoritmi avanzati per rendere i sistemi più intelligenti e accessibili.

Articoli: 553

Lascia una risposta

Il tuo indirizzo email non sarà pubblicato. I campi obbligatori sono contrassegnati *