Work ejecuta código real, navega webs y publica sitios, diferenciándose del chat clásico con modelos ampliados, acceso a internet y navegador headless integrado. La seguridad es crítica: Work combina acceso a datos privados, exposición a contenido no confiable y canales de salida, creando riesgos de inyección de prompts e infiltración de datos.
ChatGPT Work: el agente de OpenAI que ejecuta tareas reales (y sus riesgos de seguridad)
Un agente que ejecuta código real, navega y publica cambia el cálculo de coste y de riesgo
¿Entonces Work es básicamente un robot que puede hacer cosas en tu computadora y en internet?
Sí, pero es más preciso decir que es un agente que ejecuta código real. No es una simulación. Puede leer archivos, navegar webs, instalar paquetes, publicar sitios. Eso es diferente de un chatbot que solo genera texto.
¿Y cuánto de eso es nuevo? ¿No podía hacer algunas de esas cosas antes?
El chat clásico podía generar código, pero no ejecutarlo con acceso a internet. Work sí. Y puede lanzar sub-agentes que trabajan en paralelo. Eso es nuevo.
¿Por qué importa que sea nuevo?
Porque cambia lo que una startup puede automatizar. Antes necesitabas escribir scripts o contratar a alguien. Ahora puedes describir una tarea y Work la ejecuta.
Pero ¿cuánto cuesta?
Veinte dólares mensuales mínimo. Solo para suscriptores pagos.
¿Y la seguridad? ¿Es seguro dejar que un agente tenga acceso a tus archivos y a internet?
No, no sin controles. Willison lo llama la trifecta letal: acceso a datos privados, exposición a contenido no confiable y canales de salida. Un ataque de prompt injection podría exfiltrar información sensible.
¿Pero OpenAI no advierte sobre eso?
No mucho. OpenAI explica Work en términos de para qué sirve, no de qué hace realmente. Ni siquiera publica los system prompts.
¿Eso significa que nadie sabe exactamente cómo funciona?
Exacto. Willison tuvo que experimentar a fondo para entenderlo. Dice que si OpenAI publicara el system prompt, no habría necesitado escribir su análisis.
¿Y qué hace una startup pequeña? ¿Simplemente no lo usa?
No. Lo usa, pero empieza pequeño. Tareas sin acceso a internet. Dominios permitidos específicos. Aprobación humana antes de acciones importantes. Es el mismo enfoque que con cualquier herramienta poderosa.
Le Pouls
- ChatGPT Work lanzado el 9 de julio de 2026, disponible solo para suscriptores de US$20/mes
- Ejecuta código con acceso a internet, navega webs con Chrome headless, puede desplegar sitios web completos
- Combina acceso a datos privados, exposición a contenido no confiable y canales de salida, creando riesgos de inyección de prompts
- Compite directamente con Claude Code de Anthropic y Muse Code de Meta, lanzado el 5 de agosto de 2026
Work ejecuta código real, navega webs y publica sitios, diferenciándose del chat clásico con modelos ampliados, acceso a internet y navegador headless integrado. La seguridad es crítica: Work combina acceso a datos privados, exposición a contenido no confiable y canales de salida, creando riesgos de inyección de prompts e infiltración de datos.
OpenAI lanzó ChatGPT Work el 9 de julio de 2026, un agente de IA que ejecuta tareas multi-paso automatizadas en archivos, aplicaciones y sitios web. Disponible solo para suscriptores de pago desde US$20/mes, compite directamente con agentes similares de Anthropic y Meta.
OpenAI puso en manos de sus usuarios pagos un nuevo tipo de herramienta el 9 de julio de 2026. No es un chatbot que responde preguntas. ChatGPT Work es un agente capaz de ejecutar tareas reales: leer archivos, navegar sitios web, escribir código que se conecta a internet, rellenar formularios, tomar capturas de pantalla, incluso desplegar sitios web completos. Funciona en dos versiones con el mismo nombre pero naturaleza distinta. Work Cloud corre en la web y las apps móviles dentro de un entorno aislado. Work Local vive en la aplicación de escritorio y actúa directamente sobre tu máquina. Según Simon Willison, el analista técnico que diseccionó el producto el 30 de agosto, Work Cloud es la versión que interesa a la mayoría de los casos de uso profesional. Por ahora, ambas están reservadas a suscriptores que pagan desde veinte dólares mensuales. Los planes gratuito y el de ocho dólares quedan excluidos, una decisión que convierte a Work en una herramienta de monetización más que en un anzuelo para nuevos usuarios.
La pregunta obvia es qué hace Work que el chat clásico no haga ya. Willison experimentó a fondo y encontró siete diferencias sustanciales. Primero, puedes elegir entre modelos GPT-5.6 en tres variantes —Sol, Luna y Terra— con seis niveles de razonamiento, mientras que el chat estándar ofrece opciones más limitadas y opacas. Segundo, Work ejecuta código con acceso real a internet: puede clonar repositorios de GitHub, instalar dependencias, llamar a APIs externas. El chat clásico bloqueó eso hace tiempo. Tercero, levanta una instancia completa de Chrome, un navegador sin interfaz gráfica que carga páginas, rellena formularios, ejecuta JavaScript contra el contenido. Cuarto, cada sesión tiene su propia carpeta pero todas ven los mismos archivos, lo que convierte a Work en un pequeño sistema multi-agente con estado compartido. Quinto, puede generar y desplegar sitios web completos sobre Cloudflare Workers. Sexto, puede lanzar sub-agentes que trabajan en paralelo, algo que el chat no hace. Séptimo, permite programar tareas recurrentes, como buscar cada mañana si una compañía hizo un anuncio.
Pero la capacidad trae riesgo. Willison es directo: Work combina lo que él llama la trifecta letal. Puede leer tus archivos privados. Puede navegar cualquier sitio web. Puede publicar contenido hacia afuera. Si un atacante logra inyectar una instrucción maliciosa en un prompt, Work se convierte en el vector perfecto para robar información sensible. TechRepublic coincide y ofrece recomendaciones operativas concretas. Primero, inventariar cada sistema conectado y decidir si usa credenciales delegadas, cuenta compartida o identidad dedicada. Segundo, limitar el alcance al mínimo necesario para cada flujo. Tercero, imponer aprobación humana antes de acciones con consecuencias: enviar mensajes, editar archivos compartidos, mover datos, modificar calendarios. Cuarto, configurar logging que se conecte al stack existente de seguridad. Quinto, pilotar en flujos estrechos antes de desplegar permisos amplios. Para un founder sin equipo de seguridad, el atajo razonable es empezar con Work Local en tareas sin acceso a internet y solo entonces abrir dominios específicos cuando sepas exactamente qué scripts se ejecutarán.
OpenAI dice que casi el cien por ciento de sus equipos internos ya usan Work. El equipo de ventas convirtió notas de discovery en un proof of concept en veinticuatro horas. Finanzas acortó el cierre mensual y los procesos de forecasting de días a horas. Pero Willison es más escéptico. Critica que OpenAI explica Work en términos de para qué sirve, no de qué hace realmente. Critica que sigue ocultando los system prompts y las descripciones de herramientas. Si OpenAI publicara eso, dice, no habría necesitado escribir su análisis. Es una queja menor pero relevante: Anthropic publica parte del agent prompt de Claude Code, y eso se ha convertido en una ventaja competitiva difícil de igualar.
Work no llega solo. Meta lanzó Muse Code el 5 de agosto de 2026, su primer agente de coding para terminales macOS y Linux, impulsado por Muse Spark 1.2. El tier contributor cuesta veinte centavos por millón de tokens de output, más de cien veces más barato que Claude Opus 5 según Meta, a cambio de permitir que la compañía use tus prompts para entrenar futuras versiones. Anthropic ofrece Claude Code dentro de su plan Pro de veinte dólares mensuales y de Max entre cien y doscientos dólares. Su entorno de código tiene acceso restringido a internet desde septiembre de 2025: puede instalar paquetes de PyPI y NPM y clonar de GitHub, pero su lista de dominios permitidos es corta. Willison subraya que el allowlist por defecto de Work es mucho más abierto. En el terreno enterprise, Work compite directamente con Claude Cowork de Anthropic, que también planifica y ejecuta tareas multi-paso de forma autónoma. La batalla ya no es por el mejor chatbot. Es por quién entrega el agente que realmente termina el trabajo.
Para una startup, esto cambia el cálculo de coste y de riesgo. Work no es un chat con esteroides. Es un entorno donde un agente ejecuta código real, navega y publica. Empieza por tareas con blast radius pequeño: antes de darle acceso a tu CRM o a tu drive, prueba Work en flujos donde el peor escenario sea un archivo mal formateado. Scraping puntual de datos públicos, generación de borradores, análisis de CSV. Crea una lista corta de dominios permitidos desde el primer día y ve añadiendo sitios uno a uno. Monta un canal de aprobación humana para acciones con consecuencias: enviar emails, mover dinero, modificar registros. Vigila el modelo de negocio, no solo el feature. Work llega como catalizador de upgrades y como vector de adopción enterprise. Si tu producto compite con partes del flujo de un agente, el reloj corre. La pregunta de tu próximo cliente será qué te diferencia de ChatGPT Work mucho antes de lo que crees.
Citations marquantes
Work combina las tres patas de la trifecta letal: acceso a datos privados, exposición a contenido no confiable y un canal de salida hacia el exterior— Simon Willison, analista técnico
Si la documentación de Work incluyera el system prompt exacto y las descripciones de tools, no habría necesitado escribir este post— Simon Willison