ChatGPT Work: исследователь раскрыл 223 инструмента и 44 навыка агента OpenAI

OpenAI представила ChatGPT Work 9 июля 2026 года и с тех пор непрерывно её дорабатывает. Независимый разработчик Саймон Уиллисон (simonwillison.net) 30 августа опубликовал разбор того, как продукт устроен на самом деле, потому что официальная документация OpenAI объясняет только сценарии использования, а не то, что Work умеет технически.
Под именем ChatGPT Work скрываются два разных продукта. Work Cloud работает в облаке и доступен через chatgpt.com и мобильные приложения, именно о нём статья. Work Local встроен в десктопное приложение ChatGPT (бывший Codex) и даёт доступ к файлам и программам прямо на компьютере пользователя; по ощущениям автора, это просто Codex, переупакованный так, чтобы не пугать людей без опыта разработки. Доступ к Work в обеих формах есть только у платных подписчиков от $20 в месяц, бесплатные пользователи и подписчики тарифа Go за $8 в месяц его не получают.
В Work доступен выбор моделей GPT-5.6 Sol, Luna и Terra с уровнями рассуждений Light, Medium, High, Extra High, Max и Ultra, а также GPT-5.5 на Light, Medium, High и Extra High, это те же модели, что доступны через API OpenAI. В обычном Chat набор другой: 5.6 Instant, Medium, High, Extra High и Pro, причём Extra High и Pro доступны только подписчикам от $100 в месяц (подписчики за $20 упираются в потолок High). Автор предполагает, что сессии Work и Chat расходуют разные лимиты, Work списывается с лимита Codex, Chat, со своего отдельного, и это может объяснять разницу в доступных моделях.
Главное отличие Work от Chat, среда выполнения кода с полным доступом в интернет. Обычный Chat блокирует установку пакетов и обращения к сайтам и API через прокси-контейнер. У Work по умолчанию доступ ко всему интернету открыт (можно ограничить списком доменов), это шире, чем у Claude, чей аналогичный контейнер с сентября прошлого года разрешает только ограниченный список: установку пакетов из PyPI и npm и клонирование репозиториев с GitHub. Благодаря этому Work может склонировать репозиторий с GitHub, поставить его зависимости и тут же использовать их для работы с остальным вебом.
Вторая ключевая возможность, полноценный headless-браузер Chrome: Work запускает Chrome, загружает сайты, заполняет формы, делает скриншоты и выполняет JavaScript в DOM загруженной страницы. Если сайт требует входа, браузер может передать управление пользователю для ввода пароля и кода двухфакторной аутентификации напрямую, минуя модель.
Work также даёт каждой сессии постоянную папку в общей файловой системе, вида /workspace/scratch/
Автор поднимает вопрос безопасности: по его модели «смертельного трио» (lethal trifecta), риск возникает там, где агент одновременно имеет доступ к приватным данным, подвергается воздействию недоверенного контента и имеет канал для утечки украденной информации наружу. ChatGPT Work сочетает все три условия сразу, а OpenAI не объясняет публично, как защищает сессии Work от инъекций в промпт, автор лишь предполагает, что используется тот же механизм автоматической проверки, что и в Codex.
Чтобы вытащить скрытую механику, автор попросил сессию Work построить сайт со списком всех её инструментов и их описаний, получилось 223 зарегистрированных инструмента (6 из них, его собственные MCP через datasette-mcp, то есть не встроены в Work изначально). Затем он попросил добавить туда же полные копии всех навыков (skills), их оказалось 44. Среди них: навык control-browser, который описывает, как агент управляет браузером через API agent.browsers.* и обязан перед этим получить полную документацию через await browser.documentation(); навык documents для создания .docx-файлов; imagegen с советами по генерации изображений; pdf для чтения и рендеринга PDF; Spreadsheets для работы с .xlsx/.xls/.csv/.tsv; sites:sites-building для сборки ChatGPT Sites; openai-docs для ответов о самом продукте; data-analytics:build-dashboard для сборки дашбордов.
Ключевые факты
- ChatGPT Work, это два разных продукта: облачный Work Cloud (chatgpt.com, мобильные приложения) и локальный Work Local внутри десктопного приложения (бывший Codex), который работает с файлами прямо на компьютере
- Доступ есть только подписчикам от $20/месяц; бесплатные пользователи и подписчики Go за $8/месяц Work не получают
- Среда выполнения кода в Work по умолчанию имеет доступ ко всему интернету, шире, чем у аналогичного контейнера Claude, который с сентября прошлого года разрешает только PyPI, npm и клонирование с GitHub
- У Work есть headless-браузер Chrome, общая постоянная файловая система между сессиями, публикация сайтов через ChatGPT Sites на Cloudflare Workers, суб-агенты и запуск задач по расписанию
- Заставив Work описать саму себя, автор насчитал 223 зарегистрированных инструмента и 44 скрытых навыка (skills), включая control-browser с описанием API управления браузером
Почему это важно
OpenAI не публикует системный промпт и описания инструментов ChatGPT Work, а объясняет продукт только через сценарии использования («для чего»), а не через устройство («что именно умеет»). Разбор Уиллисона, редкий случай, когда независимый исследователь эмпирически вскрывает внутреннюю архитектуру закрытого агентного продукта: полный список из 223 инструментов и 44 навыков, включая формулировки API для управления браузером. Это меняет то, что о Work вообще можно узнать без инсайдерского доступа.
Кому это важно
Разработчикам и техническим пользователям, которые выбирают между агентными продуктами OpenAI и альтернативами вроде Claude Code, им нужна конкретика о возможностях, а не маркетинговые формулировки. Полезно и тем, кто исследует безопасность ИИ-агентов: раскрытые инструменты и навыки, прямой материал для анализа рисков prompt injection.
Как это применить
Работа с Work доступна на тарифах от $20/месяц (модели GPT-5.6 Sol/Luna/Terra и GPT-5.5 с разными уровнями рассуждений); Extra High и Pro в обычном Chat требуют тарифа от $100/месяц. В Work можно клонировать репозиторий с GitHub, поставить зависимости и обращаться к произвольным сайтам и API без ограничений прокси, то, что в Chat заблокировано. Тем, кто хочет своими руками увидеть полный список инструментов и навыков, автор показал рабочий приём: попросить сессию Work построить сайт-справочник с описанием самой себя.
Можно ли доверять
Материал написан Саймоном Уиллисоном, известным независимым разработчиком, много лет системно тестирующим ИИ-инструменты, а не пересказывающим чужие обзоры. Выводы основаны на прямом хендс-он тестировании продукта, а не на документации OpenAI, которая, по словам автора, эту механику не раскрывает. При этом часть выводов, явно помеченные автором предположения («я полагаю», «насколько я могу судить»), а не подтверждённые OpenAI факты: например, гипотеза про общий с Codex лимит или про механизм защиты от prompt injection.
Риски и подводные камни
По собственной модели автора «смертельного трио» (lethal trifecta), ChatGPT Work одновременно даёт агенту доступ к приватным данным, подвергает его воздействию недоверенного контента из открытого интернета и оставляет канал для утечки данных наружу, сочетание, которое автор считает потенциально опасным. Открытый по умолчанию доступ в интернет для среды выполнения кода расширяет поверхность атаки по сравнению с ограниченным белым списком у Claude. При этом OpenAI публично не объяснила, как именно Work защищена от инъекций в промпт, автор лишь предполагает использование того же механизма, что в Codex, без подтверждения от компании.
«Используйте Chat, когда нужен ответ, объяснение, мозговой штурм или короткий черновик. Используйте ChatGPT Work, когда нужно, чтобы ChatGPT довёл задачу до конкретного результата, брифа, презентации, анализа, регулярного отчёта, рабочего процесса или файла, который можно проверить и использовать.»
— OpenAI, официальное объяснение разницы между Chat и Work (приводится в разборе Саймона Уиллисона)