
独立开发者 Simon Willison 在 2026 年 9 月 12 日做了一次极限测试:给 ChatGPT Work 抛出一句包含住址的极简指令,要求规划 5 公里与 10 公里的环形跑步路线。AI 自主在云端沙箱中连续运行了 27 分钟,自行调用外部地图接口解析坐标、抓取 OpenStreetMap 道路数据、在本地算路并构建 D3 可视化交互页面,最终产出完整的 GPX 与 GeoJSON 轨迹文件 [1]。
表面上看,这只是一个更加聪明的地图规划助手,本质上则是通用大模型从“对话框生成代码”向“全托管自主智能体(Agent)”的质变跃迁。依托完整的联网代码容器、内置 Headless Chrome 浏览器以及可跨会话持久化的文件系统,ChatGPT Work 第一次把“信息检索、代码编写、终端运行、前端渲染与云端上线”压平在一条提示词之中。
Work Cloud 与 Local 选型,推理档位按需分配
ChatGPT Work 包含两种形态,面向不同的操作场景。Work Cloud 在云端虚拟沙箱运行,支持通过网页和移动端访问,负责高并发的网页解析与建站;Work Local 则依托桌面客户端(由早期 Codex 改版),拥有直接读写本机文件、调用本地终端编译器的能力,适合处理本地代码库重构。两项功能仅向 20 美元/月及以上的 Plus、Pro 与团队订阅用户开放,入门级 Go 计划与免费用户无法调用 [2]。
针对任务的复杂程度,系统在 GPT-5.6 Sol、Luna、Terra 架构下细分出六档推理级别(Light、Medium、High、Extra High、Max、Ultra)与 GPT-5.5 [2]。日常的数据清洗与简单的页面抓取,选用 Medium 或 High 即可兼顾速度;一旦任务涉及多节点路径规划、跨工具循环试错或需要调遣子智能体(Sub-agents)并行处理,必须切换至 Max 或 Ultra 档位。Ultra 模式专为递归派生子任务优化,在面对多源数据采集时会自主开启多路会话并发执行 [2]。
| 阶段 | 核心问题 | 留下的硬伤 |
|---|---|---|
| 数据采集与解析 | 如何在无现成 API 下自主获取地理/结构化数据 | 依赖公网开放节点,易遇速率限制与解析断流 |
| 代码运行与渲染 | 沙箱执行缺乏可视化交互与即时调试链路 | 运行代码对用户不可见,上下文压缩后代码丢失 |
| 成果部署与发布 | 静态结果无法持久化存储与对外分享 | CSP 白名单拦截外部资源,存在提示注入外溢风险 |
核心能力拆解,从网络沙箱到整站托管
支撑这一套自主运行闭环的,是 ChatGPT Work 独有的四大底层基础设施。
第一,默认全放开的联网代码执行沙箱。普通 ChatGPT 聊天容器被代理网关严格限制,而 Work 环境可以直接访问外部公网,支持通过 git clone 抓取 GitHub 仓库、随时安装 Python 或 Node.js 第三方依赖,直接与外部第三方 API 进行双向数据交换 [2]。
第二,无头浏览器(Headless Chrome)深度集成。沙箱内置了 browser-client 运行时环境,智能体可以通过 mcp__node_repl__js 启动真实浏览器访问 DOM 树、执行页面交互脚本、模拟表单提交与截图 [2, 4]。当遇到需要账号登录的站点时,系统会弹出接管窗口由人类输入账号与双重认证(2FA)令牌,密码不会流经模型本身,保障凭据安全 [2]。
// 浏览器操作底层逻辑:必须预先读取文档,再调用 Playwright 接口执行 DOM 提取
await browser.documentation();
const pageContent = await tab.playwright.evaluate(() => {
return Array.from(document.querySelectorAll('h1, h2, h3')).map(el => el.innerText);
});
第三,持久化共享卷。每个会话在沙箱内映射独立的 /workspace/scratch/ 路径,即使单个对话线程挂起,文件依然永久保留 [2]。更关键的是,所有活跃的 Work 会话均挂载同一个 /workspace 共享存储卷,一个智能体写入的数据,另一个并行的智能体可以在毫秒级内直接读取(注意两者的内存进程空间不互通,本地端口服务无法跨会话直接监听)[2]。
第四,一键上线至 ChatGPT Sites。模型内置 sites:sites-building 等技能,可以直接将生成的全栈项目打包部署到基于 Cloudflare Workers 的静态托管网络上,支持绑定 Cloudflare D1 关系型数据库与 R2 对象存储,且支持定时触发更新 [2, 4]。
四类实战提示词模板,直接复用即开即用
针对高频应用场景,可以直接复制以下经过校验的提示词模板,让智能体在后台自主串联各项工具。
模板 1:本地地理数据规划与闭环路径计算
I live at [替换你的具体英文/拼音地址].
Figure out 5K and 10K running routes from me that loop from my house.
Use Nominatim to geocode my address, then fetch road and trail networks from OpenStreetMap using the Overpass API.
Compute the loops locally in Python, generate downloadable GPX and GeoJSON files in /workspace, and build an interactive visualization map using D3 (loading scripts only from cdn.jsdelivr.net).
模板 2:全自动数据调研、结构化处理与网站发布
Figure out all of the places in [目标城市/主题,如 London with a pelican in her piety].
Research historical details for each location, parse them into a structured JSON file saved to /workspace, and then invoke the ChatGPT sites skill to build and deploy a responsive website displaying the findings, statistical charts, and a direct download button for the raw JSON.
模板 3:无头浏览器 JavaScript 动态数据提取
Launch your headless browser to load [目标 URL].
Wait for the dynamic content to load completely, take a verification screenshot, and then extract all main article titles along with their target links by executing JavaScript directly in the DOM. Save the parsed result as a CSV file to my workspace.
模板 4:定时自动化巡检与监控站更新
Run a search to check if [监控主题,例如 Waymo have announced a launch date for Half Moon Bay] every day at 08:00 UTC.
Summarize the newly found evidence, append the logs with timestamps, and update the deployed ChatGPT Site dashboard automatically.
上手必看的避坑要点与安全边界
在享受完全自主执行便利的同时,必须防范以下四处工程陷阱:
上下文压缩(Compaction)吞噬运行代码。Work 沙箱在运行过程中执行的大量 Python 脚本默认折叠于后台,当前前端界面缺乏执行日志的实时透明展示 [1]。当智能体运行轮次过多触发上下文压缩机制时,沙箱内部的原始代码会被直接丢弃。若需要保存代码,务必在初始提示词中强制要求 AI “将所有执行脚本同步写入 /workspace/scripts/ 目录” [1]。
内容安全策略(CSP)严格受限。智能体在构建前端页面时,页面仅能请求预设白名单内的 CDN 资源,包括 cdnjs.cloudflare.com、esm.sh、cdn.jsdelivr.net、unpkg.com、fonts.googleapis.com、fonts.gstatic.com 以及 fonts.bunny.net。引用外部未报备域名的图床或第三方 JS 脚本将被浏览器静默拦截,导致渲染失败 [1]。
“致命三重奏”引发的安全风险。Work 兼具了“读取私有文件”、“访问不受信公网网页”与“自主对外发送数据”三项能力,这构成了典型的安全组合风险(Lethal Trifecta)[2]。在指示 AI 爬取未知网页或解析外部文档时,必须防范提示注入攻击(Prompt Injection),避免恶意页面中的隐藏指令劫持 AI 盗取 /workspace 中的敏感凭证 [2]。
技能调用前置依赖。在调用沙箱内部 223 个工具和 44 个 skills 时,针对浏览器这类复杂状态模块,代码执行环境必须严格按照规范先行读取配置说明(例如执行 await browser.documentation()),否则会因 API 参数不匹配直接中断报错 [2, 4]。
综合判断与未来演进
ChatGPT Work 不是一个简单的对话功能增强插件,而是一个封装了算力容器、无头操作终端和部署管线的通用软件工程协作台。它不再要求人类在聊天窗口与本地 IDE 之间来回粘贴代码片段,而是将需求直接交付给沙箱,由智能体在闭环中完成测试验证与发布。
然而,当前体系仍存在一个明显的未解决问题:云端沙箱与本地研发环境的状态同步机制尚未打通。用户在 Work Cloud 部署上线的全栈应用,若要同步拉回本地 Git 仓库进行深度定制,仍需依赖手动下载或繁琐的外部中转授权。如何让云端自主智能体的协作状态与本地开发者的工程工作流实现无缝双向热更新,依然是下一阶段工具链演进的核心瓶颈。
引用来源
[1] Simon Willison. Generating running routes with GPT-6 Astra and ChatGPT Work. 2026-09-12. https://simonwillison.net/2026/Sep/12/astra-running-routes/ [2] Simon Willison. Understanding ChatGPT Work. 2026-08-30. https://simonwillison.net/2026/Aug/30/understanding-chatgpt-work/ [3] OpenAI. ChatGPT for your most ambitious work. 2026-08-25. https://openai.com/index/chatgpt-for-your-most-ambitious-work/ [4] Simon Willison. ChatGPT Work Tool Reference Site. 2026-08-30. https://codex-tool-reference.simonw.chatgpt.site [5] OpenAI. ChatGPT Work Documentation and Workspace Runtime Guides. 2026-09-02. https://learn.chatgpt.com/docs/get-started-with-work