Physical Address
304 North Cardinal St.
Dorchester Center, MA 02124
Physical Address
304 North Cardinal St.
Dorchester Center, MA 02124

OpenAI ha lanciato Lockdown Mode per ChatGPT, una modalità che disabilita navigazione web in tempo reale, Deep Research e Agent Mode per ridurre il rischio di furto di dati tramite prompt injection. La mossa ha un significato che va oltre la feature stessa: introducendo una modalità dedicata alla sicurezza, OpenAI ammette implicitamente che nella configurazione predefinita ChatGPT non offre protezione robusta contro attacchi di esfiltrazione sufficientemente determinati. La funzione è in rollout da giugno 2026 per tutti gli account personali (Free, Go, Plus, Pro) e per ChatGPT Business nella versione self-serve.
Lockdown Mode taglia tutte le funzioni che connettono ChatGPT a internet o a servizi esterni. L'obiettivo dichiarato è spezzare l'ultima fase di un attacco di prompt injection, quella in cui i dati dell'utente vengono trasmessi a un malintenzionato tramite richieste di rete.
Le funzioni disabilitate sono:
Lockdown Mode non risolve il problema alla radice. OpenAI stessa precisa che un prompt injection può comunque "apparire in contenuto web in cache o in un file caricato, e potrebbe ancora influenzare il comportamento o l'accuratezza di una risposta". La modalità blocca solo l'ultimo anello della catena di esfiltrazione — l'invio dei dati verso l'esterno — non la manipolazione del modello in sé.
The Decoder definisce la funzione "un cerotto, non una soluzione" ai prompt injection: si aggiunge a difese già esistenti come sandboxing, protezione da esfiltrazione via URL, monitoraggio e controllo degli accessi. Manca tuttavia ancora una contromisura capace di impedire a un'istruzione malevola di influenzare le risposte del modello, come ha già dimostrato questa vulnerabilità, nota fin dai tempi di GPT-3.
Il ricercatore Simon Willison, che ha commentato il lancio il 5 giugno 2026, inquadra il problema con il concetto di "triade letale": un sistema LLM diventa pericoloso quando combina accesso a dati privati, esposizione a contenuti non affidabili e un vettore per trasmettere i dati a un attaccante. Lockdown Mode recide il terzo elemento usando meccanismi deterministici — non valutazioni del modello stesso — che quindi non possono essere sovvertiti da un attacco sofisticato.

OpenAI è esplicita sul target: "Lockdown Mode non è pensata per tutti. È progettata per persone e organizzazioni che gestiscono dati sensibili e vogliono una protezione più rigida dai rischi di esfiltrazione legati ai prompt injection."
L'attivazione avviene tramite Impostazioni > Sicurezza sugli account personali e sui ChatGPT Business self-serve. Negli spazi di lavoro gestiti, gli amministratori possono configurarla per singoli membri o gruppi attraverso controlli di accesso basati sui ruoli (RBAC). La modalità può essere disattivata temporaneamente per singole conversazioni quando serve la piena funzionalità. Un vincolo da tenere presente: Lockdown Mode e Developer Mode sono mutuamente esclusive.
Sugli account personali, Lockdown Mode consente comunque ai connettori di accedere ai dati già sincronizzati, ma blocca l'accesso in tempo reale, le azioni di scrittura e le funzioni legate a finanza e shopping. Negli spazi gestiti, OpenAI raccomanda agli amministratori di abilitare solo le app di fiducia, valutando per ciascuna il rischio di esfiltrazione.
La vera notizia non è la feature, ma il riconoscimento che porta con sé: senza una modalità dedicata, ChatGPT esponeva gli utenti a un rischio reale di esfiltrazione. Lo stesso FAQ ufficiale definisce i prompt injection un "problema di ricerca di frontiera", ammettendo che non esiste ancora una soluzione tecnica definitiva.
Chi usa ChatGPT per gestire documenti sensibili — contratti, report finanziari, dati medici — può ridurre significativamente il rischio attivando la modalità, ma non eliminarlo del tutto: un file caricato o un testo in cache possono contenere istruzioni malevole che alterano il comportamento del modello. Lockdown Mode è una difesa perimetrale, non una garanzia di sicurezza.
Il vero salto di qualità richiederà contromisure a livello di inferenza, capaci di riconoscere e neutralizzare istruzioni malevole prima che modifichino il ragionamento del modello. Quello è ancora un problema aperto.