OpenAI vient d’étendre le Lockdown Mode de ChatGPT à tous les utilisateurs connectés, quels que soient leur formule et leur type d’espace de travail. Ce réglage de sécurité avancé coupe ou limite plusieurs fonctions reliées au Web afin de réduire un risque précis : qu’une instruction malveillante dissimulée dans un document, une page ou une source connectée pousse l’assistant à transmettre des informations sensibles vers l’extérieur.
La nouveauté est importante parce qu’elle ne promet pas de rendre les injections de prompt impossibles. OpenAI reconnaît au contraire qu’un contenu piégé peut encore influencer une réponse. Le Lockdown Mode cherche surtout à fermer les voies réseau qui permettraient de transformer cette manipulation en fuite de données.
Cette protection s’accompagne d’un compromis visible. Navigation en direct, recherche approfondie, mode agent et certains téléchargements deviennent indisponibles. L’utilisateur obtient un ChatGPT moins connecté, donc moins polyvalent, mais aussi moins capable d’envoyer des données vers un service externe à son insu.
Un mode de sécurité désormais accessible à tous les comptes
Les notes de version de ChatGPT, datées du 4 juin 2026, indiquent que le Lockdown Mode est disponible pour tous les utilisateurs connectés et dans tous les types d’espaces de travail. Son déploiement peut toutefois rester progressif : la page d’aide précise que certains comptes personnels peuvent ne pas encore voir l’option.
Pour un compte personnel ou un abonnement ChatGPT Business géré directement par son utilisateur, l’activation se trouve dans Paramètres, puis Sécurité et Sécurité avancée. Dans les espaces de travail administrés, l’entreprise peut créer un rôle spécifique et l’attribuer à certains membres ou groupes.
Ce choix par rôle est plus utile qu’un interrupteur général. Une équipe juridique travaillant sur des contrats confidentiels peut avoir besoin d’une isolation stricte, tandis qu’un service de veille doit conserver une recherche Web en temps réel. La politique de sécurité peut ainsi suivre la sensibilité du poste plutôt que s’appliquer uniformément à toute l’organisation.
Le mode reste optionnel. OpenAI le destine surtout aux personnes et organisations qui manipulent des données sensibles et acceptent de perdre certaines fonctions pour réduire leur surface d’exposition.
L’injection de prompt exploite la confusion entre données et instructions
Une injection de prompt consiste à introduire une consigne hostile dans un contenu qu’un modèle doit consulter. Cette instruction ne vient pas nécessairement de l’utilisateur. Elle peut être cachée dans une page Web, un document téléversé, un courriel, une description de produit ou une donnée récupérée par un connecteur.
Imaginons qu’un assistant analyse plusieurs sites afin de préparer une note concurrentielle. L’une des pages contient une instruction invisible ou peu visible lui demandant d’ignorer sa mission, de rechercher des informations internes, puis d’appeler une adresse contrôlée par l’attaquant. Un humain reconnaîtrait normalement cette phrase comme une partie suspecte de la page. Un modèle de langage peut avoir davantage de difficulté à séparer parfaitement le contenu à résumer des ordres qu’il doit suivre.
Le problème devient plus sérieux avec les agents. Un chatbot qui produit uniquement du texte a peu de moyens d’agir. Un agent doté d’un navigateur, de fichiers, d’applications connectées et d’actions d’écriture peut lire davantage de données et provoquer des effets dans d’autres systèmes.
L’OWASP classe d’ailleurs l’injection de prompt en tête de ses principaux risques pour les applications fondées sur de grands modèles de langage. L’organisation recommande une défense en profondeur : limiter les privilèges, séparer les contenus externes des instructions de confiance, demander une validation humaine pour les actions sensibles et surveiller les entrées comme les sorties.
Le Lockdown Mode cible la dernière étape de l’attaque
Pour comprendre la portée réelle du nouveau réglage, il faut décomposer une attaque en trois étapes.
La première est l’exposition. ChatGPT rencontre une instruction malveillante dans une source qu’il traite. La deuxième est l’influence : cette instruction modifie son raisonnement, son comportement ou sa réponse. La troisième est l’exfiltration : des données sensibles quittent l’environnement de confiance et atteignent une destination contrôlée par l’attaquant.
Le Lockdown Mode agit principalement sur cette troisième étape. Il limite les requêtes réseau sortantes qui pourraient servir de canal de fuite. Une consigne cachée peut encore apparaître dans un fichier déjà téléversé ou dans un contenu Web mis en cache. Elle peut encore perturber la réponse. Mais l’assistant dispose de beaucoup moins de moyens pour envoyer une information vers une adresse externe.
Cette logique ressemble à un poste de travail isolé dont le câble réseau aurait été retiré. Le document dangereux peut toujours être ouvert, et son contenu peut toujours induire l’analyste en erreur. En revanche, le document ne peut plus aussi facilement déclencher une communication vers l’extérieur.
OpenAI présente cette mesure comme une couche supplémentaire, ajoutée au sandboxing, à la détection, aux protections contre l’exfiltration par URL, aux contrôles d’accès et aux journaux d’audit. Aucun de ces mécanismes ne suffit seul. Ensemble, ils réduisent la probabilité qu’une erreur du modèle devienne un incident exploitable.
Les fonctions désactivées en échange de cette protection
L’isolation a un coût fonctionnel immédiat. Lorsque le Lockdown Mode est actif, ChatGPT limite la navigation aux contenus Web déjà mis en cache. Les résultats peuvent donc être incomplets, indisponibles ou moins récents.
La recherche approfondie et le mode agent sont désactivés. ChatGPT ne peut pas non plus télécharger des fichiers depuis Internet pour les analyser, même s’il reste capable de travailler sur les fichiers ajoutés manuellement par l’utilisateur.
Le support des images récupérées sur le Web peut être réduit, mais la génération d’images reste disponible. Dans Canvas, le code généré ne peut pas recevoir une autorisation d’accès au réseau.
Pour les comptes personnels et certains espaces Business, les connecteurs fonctionnant sur des données déjà synchronisées restent utilisables, alors que les accès en direct et les actions d’écriture sont bloqués. Des expériences connectées, notamment certaines fonctions financières ou d’achat, deviennent indisponibles.
La distinction entre données synchronisées et accès direct est centrale. Interroger une copie déjà présente dans l’environnement d’OpenAI n’ouvre pas une nouvelle connexion vers un tiers à chaque requête. Cela réduit le nombre de sorties possibles, sans supprimer le risque lié à la présence de données sensibles dans cette copie.
Ce que le mode ne protège pas
Le nom « Lockdown » peut laisser croire à un verrouillage complet. La documentation officielle est plus prudente.
Le mode ne garantit pas qu’aucune exfiltration ne puisse se produire. Une application laissée active, une combinaison de capacités non anticipée ou une nouvelle technique d’attaque peut encore créer une voie de sortie. Dans un espace administré, les applications, serveurs MCP et connecteurs ne sont pas tous coupés automatiquement : leur disponibilité dépend aussi des rôles et des réglages choisis par l’administrateur.
Le Lockdown Mode ne prévient pas non plus tous les autres effets d’une injection. Un fichier malveillant peut encore conduire à une synthèse fausse, faire omettre un passage important ou orienter une décision. La confidentialité est mieux protégée que l’intégrité de la réponse.
Il ne modifie ni la mémoire, ni le partage des conversations, ni les règles déterminant si les échanges peuvent servir à améliorer les modèles. Ces paramètres doivent être gérés séparément dans les contrôles de données ou les politiques de l’espace de travail.
Autre limite notable : le réglage n’affecte pas l’accès réseau de Codex. Une organisation qui utilise plusieurs produits ne peut donc pas considérer l’activation dans ChatGPT comme une politique d’isolation universelle.
Une protection pertinente pour les métiers exposés
Le Lockdown Mode paraît particulièrement adapté aux fonctions qui combinent informations sensibles et consultation de contenus non fiables : avocats examinant des pièces reçues, analystes financiers étudiant des documents externes, équipes de réponse à incident, chercheurs travaillant sur des données non publiées ou responsables préparant une acquisition.
Pour ces utilisateurs, la perte de recherche en direct peut être acceptable pendant une session précise. ChatGPT permet d’ailleurs de désactiver le mode pour une seule conversation, ce qui facilite une séparation entre travaux confidentiels et tâches de veille publique.
Cette souplesse demande néanmoins de la discipline. Si les utilisateurs désactivent systématiquement la protection dès qu’une fonction manque, le contrôle devient symbolique. Les entreprises devront définir dans quels cas le mode est obligatoire, quels connecteurs restent autorisés et comment traiter les exceptions.
Le réglage ne remplace pas une bonne gestion des droits. Un assistant ne devrait accéder qu’aux dossiers nécessaires à sa mission. Les actions d’écriture doivent être rares, explicites et réversibles. Les journaux doivent permettre de comprendre quelle application a été utilisée et quelles données ont été consultées.
Les administrateurs doivent raisonner en chemins de données
La page d’aide d’OpenAI propose une classification utile des applications et actions. Les outils non fiables disposant d’un accès en lecture ou en écriture sont déconseillés. Même une application de confiance devient risquée si une action d’écriture produit un effet visible publiquement ou par un acteur malveillant.
Une lecture seule réduit les conséquences possibles, mais elle peut toujours fournir la source d’une donnée confidentielle. Une écriture ajoute un canal : création d’un ticket, ajout dans un document partagé, envoi d’un message ou modification d’une fiche. L’administrateur doit donc étudier simultanément ce que l’agent peut lire et l’endroit où il peut écrire.
La question pertinente n’est pas seulement « cette application est-elle sûre ? », mais « quel chemin complet une donnée peut-elle suivre ? ». Une base documentaire interne, un modèle influençable et un outil de publication externe forment ensemble un scénario plus dangereux que chacun de ces composants pris isolément.
Cette analyse doit inclure les autorisations du service tiers. ChatGPT ne contourne pas les droits de la source connectée, mais un utilisateur disposant déjà de privilèges trop larges transmet cette exposition à l’assistant.
Un aveu de maturité plutôt qu’une solution définitive
OpenAI explique travailler en parallèle sur des modèles capables de mieux résister aux injections. L’entreprise décrit notamment des entraînements adversariaux où un agent doit accomplir une tâche tout en évitant les instructions hostiles présentes dans son environnement.
Cette recherche est nécessaire, mais la fiabilité parfaite paraît difficile à garantir. Les modèles doivent rester capables de lire des instructions légitimes dans les documents, les sites et les applications. Un système trop méfiant deviendrait inutilisable ; un système trop obéissant resterait manipulable.
Le Lockdown Mode adopte donc une stratégie pragmatique : accepter qu’une instruction puisse parfois tromper le modèle, puis limiter les conséquences disponibles. En cybersécurité, cette séparation entre prévention et confinement est classique. Elle devient désormais visible dans les produits d’IA grand public.
L’extension du mode à tous les comptes connectés marque surtout un changement de posture. La sécurité des assistants ne repose plus uniquement sur la qualité de leurs réponses. Elle dépend aussi de leur capacité à fonctionner avec moins de réseau, moins d’outils et moins de privilèges lorsque le contexte l’exige.
Le vrai progrès sera de choisir le bon niveau de connexion
Le Lockdown Mode n’est ni un bouton magique ni une fonction destinée à rester active pour chaque conversation. Il formalise un principe plus général : un assistant devrait disposer uniquement des connexions nécessaires à la tâche en cours.
Pour une recherche publique sans données internes, le Web en direct apporte une valeur évidente. Pour l’analyse d’un contrat confidentiel déjà téléversé, cette connexion peut créer plus de risque que d’utilité. Le bon réglage dépend donc du contenu traité, des actions autorisées et des conséquences d’une erreur.
La nouveauté d’OpenAI rend ce compromis accessible sans configuration complexe. Son efficacité réelle dépendra toutefois des politiques adoptées autour d’elle : droits minimaux, connecteurs sélectionnés, validation humaine, journalisation et formation des utilisateurs.
Le message le plus important tient en une phrase : le Lockdown Mode ne supprime pas l’injection de prompt, il empêche surtout une instruction piégée de trouver facilement une porte de sortie. C’est une protection plus étroite que son nom ne le suggère, mais précisément pour cette raison, elle peut devenir une couche utile dans les usages sensibles de l’IA.
Références
- OpenAI Help Center – Notes de version de ChatGPT, 4 juin 2026
- OpenAI Help Center – Lockdown Mode
- OpenAI – Designing AI agents to resist prompt injection
- OWASP GenAI Security Project – LLM01: Prompt Injection

