ChatGPT Work 學會登入網站了:雲端瀏覽器簽入、Webhook 觸發任務,代理式網路的新大門
OpenAI 8 月 25 日更新讓 ChatGPT Work 的 AI 代理能完成網站登入流程、由 Gmail/Slack/GitHub 事件觸發排程任務,並將任務自動化開放給免費用戶——同時附上安全護欄。
在代理式 AI 的時代裡,有一個對人類來說再平凡不過、卻一直是 AI 助理難以跨越的高牆:登入表單。代理可以讀網頁、做摘要、甚至填表格——但網站一旦問出「你是誰?」,人類就得親自接手方向盤。2026 年 8 月 25 日,OpenAI 為 ChatGPT Work 悄悄拆掉了這道牆,並在同一份更新說明中,把排程任務系統整個改造成事件驅動架構。這兩項改變加在一起,讓 ChatGPT 從一個「偶爾上網看看」的聊天機器人,變成能持續操作「已登入狀態的真實網路」的執行者。
透過雲端瀏覽器登入網站
這次的主角是雲端瀏覽器簽入(cloud browser sign-in)。在符合資格的方案上,ChatGPT Work 的網頁版、iOS 與 Android 版本,現在能偵測出任務需要網站帳號,並提示使用者完成登入流程。最關鍵的設計決策是:憑證只能在專屬的登入視窗中輸入,絕不能打在對話框裡——模型永遠看不到你輸入了什麼。
這個分隔至關重要。OpenAI 官方文件寫得很明確:跟隨登入請求、在登入視窗中輸入資料,通過驗證後的工作階段存在雲端瀏覽器裡,與你本機的瀏覽器設定檔完全分離,也不會連結你的本機設定檔。根據 Neowin 的報導,OpenAI 表示使用者輸入的帳號密碼不會暴露給模型、不會用於訓練、也不會被 ChatGPT 儲存;使用者可以照常用既有的密碼管理器來填入驗證資料,並可隨時在 ChatGPT 設定中逐站或全面清除瀏覽資料。
通過驗證後,代理會在已登入的工作階段中繼續瀏覽並完成任務——而且這個工作階段會為未來的任務保留下來。OpenAI 自己列出的應用場景勾勒出企圖心:為新公寓開通水電瓦斯、預約監理站/護照/獸醫看診、透過保險入口網站查詢醫療費用、尋找並預約網內醫師、準備行照換發文件、比對並收藏租屋清單、安排包裹取件與取消票券、提交報銷單據、尋找職缺候選人並草擬聯絡信,以及把 Email 裡的發票送進會計系統。這些正是吃掉現代人下班時間的雜事——不性感、多步驟、而且全部被密碼擋在門後。
護欄依然存在。在完成預訂、付款等重大操作之前,系統仍會要求使用者確認;OpenAI 也明言網站存取與動作確認的要求持續適用。值得注意的是,Enterprise 與 Edu 工作區完全被排除在網站登入功能之外——這個訊號清楚說明了 OpenAI 認為合規風險落在哪裡。
代理式瀏覽器堆疊的其餘拼圖
登入功能並不是單獨上路的。同一份 8 月 25 日的更新,標題就叫做「瀏覽器擴充套件、站點工具與雲端登入」,將 ChatGPT 瀏覽器擴充功能從 Chrome 擴展到 Microsoft Edge、Brave、Opera 與 Vivaldi,透過桌面應用程式中「設定 > Computer Use」進行設定。五款瀏覽器都支援分頁提及(tab mentions)與瀏覽器控制;只有 Opera 不支援側邊聊天。
技術上更有意思的是站點工具(Site tools),OpenAI 稱之為 WebMCP。在桌面應用的內建瀏覽器中,ChatGPT Work 與 Codex 現在可以呼叫網站自己提供的動作——例如文件編輯器把「尋找章節」或「新增評論」做成可直接呼叫的工具。這不再是代理在像素上刮取畫面、模擬點擊,而是網站主動宣告自己的能力、代理直接呼叫。這正是 Model Context Protocol 的原始承諾——標準化的工具介面——如今被搬到一般網站上。該功能需要 GPT-5.6 Sol 或 GPT-5.6 Terra、不支援 GPT-5.6 Luna,而且和登入功能一樣,Enterprise 與 Edu 工作區無法使用。
排程任務長出了神經系統
更新的另一半,把排程任務從定時排程(cron job)升級成事件驅動的代理。任務現在可以在 Gmail、Slack 或 GitHub 發生支援的事件時觸發——按寄件人或主旨過濾 Gmail、監看選定的 Slack 頻道,或回應 Pull Request 的審查、留言、Commit 更新與合併。OpenAI 文件給了範例:「當我的某個 PR 收到新的審查意見時,摘要這些意見並準備修改計畫。」
背後的管線就是 webhook。TechTimes 特別點出這引入的新攻擊面疑慮——一個能觸發自動化的收件匣,同時也是一個可以被瞄準的收件匣——不過緩解機制是結構性的:ChatGPT 的 Slack 應用必須是每個被監看頻道的成員、連結的 GitHub 應用必須有每個被監看儲存庫的存取權、建立任務前必須先連結應用並核准其存取範圍,而在受管理的工作區中,管理員可以控制開放程度。事件觸發的任務不能再疊加時間排程、相近時間抵達的事件可能被合併為一次執行,另有 Scheduled 檢視讓使用者審看待處理事件或手動執行。
OpenAI 還讓任務變得可分享——把任務發布出去,同事可以自訂並連結自己的帳號——並將排程任務開放給 ChatGPT 免費用戶,上限為三個作用中任務、不能用 webhook 觸發、循環任務最多一天跑一次。
為什麼這不只是一次功能更新
退一步看,整個平台的輪廓已經浮現。ChatGPT 現在擁有:橫跨五款桌面瀏覽器加一個雲端瀏覽器的瀏覽能力;能跨工作階段存續的驗證狀態;能向代理暴露原生工具的網站機制;以及一個會對工作真正發生的三個場域——Email、聊天、程式碼——做出反應的觸發系統。任何一塊單獨出現都只是漸進式改良;湊在一起,它們構成了代理式作業層的最小可行堆疊:身份、行動、感知與事件。
策略上的解讀同樣清楚。前一週,Anthropic 的 Claude 平台才剛把 computer use、瀏覽器工具、Skills 與 Files API 全面推向正式版;Google 也正以 Ask Gemini in Chat 把 Gemini 深深推進 Workspace。OpenAI 的回應,是讓它面向消費者與中小企業的產品 ChatGPT Work,能夠端到端地操作已登入的網路。把 Enterprise 與 Edu 排除在風險較高的功能之外,則暗示了一條刻意的上市順序:先在較小的工作區證明安全模型、強化稽核故事,再解鎖最大的企業合約。
誠實的但書也必須說。一個持續存續的已驗證工作階段,一旦帳號被攻破就是一座蜜罐——透過被監看的 Slack 頻道或精心設計的 Email 進行提示注入,如今的爆炸半徑更大了,這正是管理員可以鎖定觸發器的原因。而「憑證永遠不會碰到模型」的承諾,目前仍是使用者必須選擇信任的設計聲明——即便「在對話內容之外另設登入流程」這個架構,確實是正確的做法。
至少此刻,代理式網路有了自己的大門,而開門的那組密碼,AI 永遠看不到。
Sources
- [1] https://learn.chatgpt.com/docs/whats-new
- [2] https://learn.chatgpt.com/docs/changelog#codex-2026-08-25-browser
- [3] https://www.neowin.net/news/chatgpt-work-can-now-log-in-to-websites-and-complete-tasks-for-you/
- [4] https://help.openai.com/en/articles/6825453-chatgpt-release-notes
- [5] https://help.openai.com/en/articles/10128477-chatgpt-enterprise-edu-release-notes
- [6] https://www.techtimes.com/articles/325576/20260826/chatgpt-work-adds-gmail-webhooks-inbox-login-new-automation-new-attack-route.htm
- [7] https://releasebot.io/updates/openai/chatgpt