
OpenAI 在 2026 年 7 月 9 日推出的 ChatGPT Work,正在彻底重构大模型的使用范式。很多人表面上把它当成另一个更贵版本的对话框,本质上它是一套拥有全网访问权限、持久化文件系统与无头浏览器的自主智能体(Agent)操作系统。
知名开源开发者 Simon Willison 在 2026 年 9 月 12 日的实测中,仅向 ChatGPT Work 输入了一句“规划从我家出发的 5K 和 10K 跑步环线并使用 OSM 数据”,智能体在云端自主连续运行了 27 分钟,最终交付了交互式地图以及可直接导入运动手表的 GPX 与 GeoJSON 文件。理解 Work 的底层能力与提示词结构,是每一位 AI 创作者跨入全自动工作流的关键。
认识双版本架构与六大核心能力跃迁
ChatGPT Work 实际上由两个不同形态的产品组成。跑在云端的 Work Cloud 可以通过网页端或手机 App 随时唤起;而通过桌面端运行的 Work Local 允许直接读写本地文件并运行本地命令。目前该功能仅向每月 20 美元及以上的付费订阅用户开放。
官方宣称普通对话用于解释与头脑风暴,Work 用于生成可交付成果。这种界定过于模糊,真正将 Work 与传统 Chat 区分开的是底层运行时环境的质变:
- 完全开放的联网代码容器:传统对话与竞品容器通常对外部网络有极其严格的域名白名单。Work 的执行环境默认对整个互联网开放,智能体可以自主
git clone任何 GitHub 仓库、安装编译环境并直接调用外部 API 交互。 - 内置 Headless Chrome 无头浏览器:智能体配备了完整的无头浏览器(即没有图形界面的后台浏览器),支持 DOM 解析、表单填写与截图。遇到需要登录的站点时,系统会唤起安全窗口由用户手动输入密码与双重验证,账号凭证完全不经过大模型。
- 跨会话持久化共享硬盘:每个会话在
/workspace/scratch/下生成专属目录,且跨会话长期保留。/workspace盘挂载到所有正在运行的 Work 会话中,一个会话修改文件,其他会话立即可读。 - 一键生成独立站点(ChatGPT Sites):依托 Cloudflare Workers,智能体可以直接编写 HTML/JS 代码,绑定 D1/R2 数据库,并一键部署为独立二级域名网站。
- 多层级推理与子代理并行:模型提供从 Light 到 Ultra 的不同推理档位,在 Ultra 模式下,系统会积极将复杂子任务拆解给并行子代理协同完成。
- 自然语言定时任务调度:用户可以用纯自然语言配置定时自动化指令,智能体在静默检测到真实变化后才会向用户发送通知,甚至能每小时定时更新已上线的网站内容。
剖析 223 个内置工具与 44 项 Skills 架构
为了探查 Work 的真实底牌,Simon Willison 曾下达指令让智能体“建立一个网站列出你所有的工具与技能”。该指令促使 Work 自动部署了一套完整的技术参考站,揭示其内置了 223 个已注册工具以及 44 项预设技能(Skills)。
# 提示词模板:系统能力反查与文档构建
Build a clean, technical documentation website listing all of your available tools and skills. Group them by category, explain the purpose of each, and reproduce parameter schemas and tool descriptions verbatim where possible. Include full copies of every built-in skill.
运行结果显示,Work 内部封装了极其细致的专业技能包:
sites:sites-building:负责调度 Cloudflare 边缘计算资源生成静态与动态网站。Spreadsheets与documents:原生支持生成符合规范的.docx文档、.xlsx表格并做高级数据透视。data-analytics:build-dashboard:用于自动化搭建交互式数据可视化看板。control-browser:通过 Node REPL 驱动浏览器,允许模型先异步读取await browser.documentation()规范,再执行复杂的页面抓取。
智能体执行进化的三个关键阶段对比如下:
| 阶段 | 核心问题 | 留下的硬伤 |
|---|---|---|
| 阶段一:纯文本 Chat 时代 | 无法直接产生结构化文件与外部交互 | 产出仅停留在聊天框,代码与数据需用户手动搬运执行 |
| 阶段二:沙盒容器隔离时代 | 支持代码运行但网络白名单极其严苛 | 无法抓取未授权外网数据,单次会话结束后文件立即销毁 |
| 阶段三:Work 智能体运行时 | 跨会话共享文件且拥有全网开放网络权限 | 遭遇不可信内容时容易触发间接提示词注入安全风险 |
从跑步线路到数据建站的高阶提示词模板
构建 Work 提示词的核心逻辑是明确最终交付文件格式、限定权威数据来源、授予自主多步排错权限。无需编写复杂的长篇上下文,以下实测模板可直接复用:
1. 跑步/骑行路线自主规划(多格式文件输出)
# 提示词模板:地理信息自主检索与多格式导出
I live at [详细地址]. Figure out 5K and 10K running routes that loop from my house. Use OSM (OpenStreetMap) data to avoid busy highways and ensure pedestrian safety. Output an interactive visual map preview, and generate both downloadable GPX and GeoJSON files in the workspace.
智能体会自主通过 Python 请求 OpenStreetMap 的 Overpass API,提取住所周围的人行道、公园绿道数据,经过拓扑计算拼接成 5.1 公里的闭环,并保存地图与标准轨迹文件。
2. 网页 DOM 抽取与高保真数据归档
# 提示词模板:无头浏览器深度抓取
Open [目标网页 URL] using your headless browser. Run JavaScript via playwright/agent API to extract all h1 through h6 headings along with their section text. Clean the parsed data and save it as structured JSON to /workspace/headings.json.
该指令绕过了静态爬虫容易被反爬拦截的缺陷,完全利用浏览器渲染树提取深层内容。
3. 主题调研到全功能网站上线闭环
# 提示词模板:全自主调研建站
Find all public locations in London that feature the historical motif "pelican in her piety". Collect descriptions, precise coordinates, and source links into a JSON dataset. Then, build and deploy a public ChatGPT Site showcasing these locations with an interactive map and clean typography.
致命三要素安全隐患与综合使用边界
在享受自主智能体带来便利的同时,必须警惕其潜在的安全架构缺陷。Simon Willison 提出的“致命三要素”(Lethal Trifecta)在 ChatGPT Work 中完全成立:
- 拥有私有数据的读取权限(跨会话挂载的
/workspace硬盘与本地文件); - 具备接触外部不可信内容的能力(全开放的网络请求与无头网页浏览);
- 存在将数据外发回攻击者的通信渠道(自由向外网发送 HTTP 请求)。
当用户让智能体去抓取一个包含恶意隐藏指令的公开网页时,该网页可能通过间接提示词注入(Prompt Injection)欺骗智能体读取 /workspace 中的私密文档并悄悄上传至攻击者的服务器。在处理敏感资产时,建议限制网络白名单或检查每一步代码执行日志。
综合来看,ChatGPT Work 不是一个更聪明的问答机器人,而是一个封装了全套生产力工具的云端初级工程师。它不会自动替你做顶层设计,但只要你给出一个包含“输入源+约束规则+文件产出格式”的一句话目标,它就能在后台默默运行半小时把脏活累活彻底干完。
目前该系统仍有一个未解决的关键问题:在长时间自主多步执行中,当子代理并行修改 /workspace 下的同一文件时,缺乏类似 Git 的冲突仲裁与版本回滚机制,容易造成工作成果被意外覆盖。
引用来源
- Simon Willison's Weblog - Generating running routes with GPT-6 Astra and ChatGPT Work (2026-09-12)
https://simonwillison.net/2026/Sep/12/generating-running-routes/
- Simon Willison's Weblog - Understanding ChatGPT Work (2026-08-30)
https://simonwillison.net/2026/Aug/30/understanding-chatgpt-work/
- Simon Willison's Weblog - Researching prompt injection attacks against ChatGPT Work (2026-09-02)
https://simonwillison.net/2026/Sep/2/chatgpt-work-prompt-injection/
- OpenAI Product Announcements - ChatGPT Work Cloud and Work Local Workspace Updates (2026-08-25)
https://help.openai.com/en/articles/chatgpt-work-workspace-updates-2026
- ChatGPT Sites Architecture and Skills Documentation - Developer Reference (2026-09-05)
https://developers.openai.com/docs/chatgpt-sites-skills-overview-2026