Visió general
L’Accés de confiança per a ciberseguretat és el model de governança per a OpenAI Daybreak. Ajuda els clients empresarials qualificats i els professionals de la ciberseguretat a utilitzar els models d’OpenAI de manera més eficaç per a treball de ciberseguretat autoritzat, i està dissenyat per donar suport a fluxos de treball de seguretat legítims reduint friccions innecessàries mitjançant proteccions més precises. Les polítiques d’ús d’OpenAI, altres proteccions i els controls d’accés continuen aplicant-se.
L’Accés de confiança està destinat a treball de ciberseguretat defensiva autoritzat en sistemes, aplicacions, comptes, xarxes o dades que són de la vostra propietat, que opereu o que teniu autorització explícita per provar o analitzar.
Els fluxos de treball dels clients generalment es divideixen en tres categories:
SDLC segur / AppSec: escaneig continu de codi, escaneig d’entorns de prova, validació de troballes de seguretat, automatització de pedaços de seguretat, revisió de codi segur i aplicació de pedaços.
Operacions defensives: equip blau, modelització d’amenaces, intel·ligència d’amenaces, cerca d’amenaces, anàlisi de programari maliciós, enginyeria de detecció, triatge de vulnerabilitats i validació de pedaços.
Proves ofensives autoritzades: proves de penetració, equip vermell, validació o desenvolupament d’exploits, anàlisi de programari maliciós, enginyeria inversa i validació controlada en entorns autoritzats.
La taula següent descriu els nivells actuals d’accés de confiança:
| Accés | Què canvia | Casos d’ús previstos |
|---|---|---|
| GPT-5.5 (predeterminat) | Proteccions estàndard per a ús general | Fluxos de treball de SDLC segur i seguretat d’aplicacions, inclosa la modelització d’amenaces, les revisions de codi segur i l’aplicació de pedaços, així com l’equip blau generalitzat |
| GPT-5.5 amb Accés de confiança per a ciberseguretat | Proteccions més precises per a treball defensiu verificat en entorns autoritzats | Triatge i validació de vulnerabilitats, anàlisi de programari maliciós, enginyeria de detecció i validació de pedaços |
| GPT-5.5-Cyber | Creat específicament per a fluxos de treball especialitzats i autoritzats, combinat amb una verificació més sòlida i controls a nivell de compte | Proves ofensives autoritzades, inclosos l’equip vermell, el desenvolupament d’exploits, les proves de penetració i la cerca d’amenaces |
GPT-5.5 és un model excepcional per a tasques cibernètiques habituals, incloses revisions de codi segur, aplicació de pedaços, modelització d’amenaces i equip blau generalitzat. Per a la majoria de defensors, GPT-5.5 amb Accés de confiança per a ciberseguretat és el nivell de capacitat adequat quan els fluxos de treball aprovats necessiten proteccions més precises per al treball defensiu autoritzat. Aquest nivell d’accés pot gestionar la gran majoria de fluxos de treball defensius legítims alhora que preserva les grans fortaleses del model i la seva postura de seguretat.
Un accés més especialitzat només esdevé rellevant quan els fluxos de treball autoritzats requereixen capacitats cibernètiques ofensives. Això passa amb fluxos de treball de més risc, com ara l’equip vermell, el desenvolupament d’exploits, l’anàlisi de programari maliciós i l’enginyeria inversa, en què els defensors poden necessitar anar més enllà de l’anàlisi i validar l’explotabilitat en un entorn controlat. GPT-5.5-Cyber està dissenyat per facilitar aquests fluxos de treball de doble ús més especialitzats.
Més informació a Escalar l’Accés de confiança per a ciberseguretat amb GPT-5.5 i GPT-5.5-Cyber
Limitacions
L’Accés de confiança per a ciberseguretat no:
Elimina totes les proteccions ni totes les negatives.
Garanteix l’accés a tots els models especialitzats en ciberseguretat.
Concedeix la retenció de dades nul·la per defecte.
Permet la revenda, la intermediació, la inserció ni l’accés descendent per a clients de tercers o usuaris externs.
Autoritza activitats fora dels sistemes que són de la vostra propietat o per als quals teniu permís explícit per fer proves.
L’accés està destinat només a usuaris interns aprovats i fluxos de treball interns aprovats. L’organització o l’espai de treball utilitzat per a l’Accés de confiança s’hauria de reservar per a treball intern de seguretat i no hauria d’alimentar també aplicacions orientades al client, trànsit de productes descendents ni accés de tercers.
Sol·licitud de l’Accés de confiança per a ciberseguretat
Per sol·licitar l’Accés de confiança per a ciberseguretat:
Com a part de la revisió, pot ser que se us demani que proporcioneu informació sobre:
La vostra organització i les seves capacitats de ciberseguretat.
Els fluxos de treball de ciberseguretat defensiva que voleu donar suport.
L’organització d’OpenAI o l’espai de treball que espereu utilitzar.
La informació de verificació o confiança necessària per avaluar l’elegibilitat.
OpenAI revisa les sol·licituds abans d’habilitar l’accés. L’aprovació no és automàtica.
Els avantatges disponibles mitjançant l’Accés de confiança per a ciberseguretat depenen de l’accés aprovat per a la vostra sol·licitud, que OpenAI avalua segons factors com ara la verificació d’identitat i confiança, consideracions de risc, el cas d’ús previst i la capacitat del sol·licitant per reforçar l’ecosistema de ciberseguretat més ampli.
Ús responsable de l’Accés de confiança
Sou responsable de garantir que el vostre ús es mantingui dins de l’abast aprovat i compleixi les condicions d’OpenAI i les polítiques d’ús.
Si se us aprova, utilitzeu l’Accés de confiança només per a treball de ciberseguretat legal i autoritzat, i heu d’acceptar la nostra Política d’abús cibernètic: no permetem l’ús dels nostres serveis per facilitar abusos cibernètics, és a dir, comprometre la integritat, la confidencialitat o la disponibilitat d’un sistema d’informació, incloses les activitats cibernètiques de «doble ús» dutes a terme amb intenció maliciosa, sense l’autorització adequada o excedint l’autorització concedida.
També us heu d’assegurar que l’organització o l’espai de treball utilitzat per a l’Accés de confiança sigui adequat per al treball intern de seguretat. Si la mateixa organització impulsa trànsit orientat al client o fluxos de treball de productes descendents, parleu amb el vostre contacte d’OpenAI abans de sol·licitar-ho. L’Accés de confiança per a ciberseguretat no es pot estendre a clients de tercers, usuaris externs, fluxos de treball orientats al client ni trànsit de productes descendents.
Resolució de problemes
Llegiu: Accés de confiança per a ciberseguretat: problemes habituals i resolució de problemes
Preguntes freqüents
Què canvia després de l’aprovació?
Els clients aprovats poden utilitzar GPT-5.5 per a fluxos de treball de ciberseguretat elegibles, segons el nivell d’accés. L’Accés de confiança per a ciberseguretat pot reduir friccions innecessàries per al treball defensiu aprovat en fluxos de treball de SDLC segur / AppSec, operacions defensives i proves ofensives autoritzades. Altres proteccions i controls de les polítiques d’ús continuen aplicant-se.
L’aprovació inclou GPT-5.5-Cyber?
No automàticament. L’Accés de confiança per a ciberseguretat pot donar suport a molts fluxos de treball de ciberseguretat defensiva amb GPT-5.5. GPT-5.5-Cyber està pensat per a un conjunt més restringit de fluxos de treball especialitzats i autoritzats, com ara l’equip vermell i la validació o el desenvolupament d’exploits, i pot requerir aprovació i controls addicionals.
Puc utilitzar l’Accés de confiança per als meus clients o usuaris externs?
No. L’Accés de confiança està destinat només a l’ús intern aprovat. No es pot estendre a clients de tercers, usuaris externs, fluxos de treball orientats al client ni trànsit de productes descendents.
L’Accés de confiança inclou la retenció de dades nul·la?
No. L’Accés de confiança i la retenció de dades nul·la són coses separades. Si necessiteu orientació sobre la retenció de dades o la configuració de l’organització, treballeu amb el vostre contacte d’OpenAI.
Puc utilitzar l’Accés de confiança per a sistemes que no són de la meva propietat?
Només si teniu autorització explícita per provar-los o analitzar-los. No teniu permís per compartir ni vendre l’accés TAC a tercers, ni per utilitzar TAC per provar sistemes que no són de la vostra propietat o per als quals no teniu autorització explícita per fer proves o anàlisis.
Es pot utilitzar GPT-5.5 amb l’Accés de confiança per a ciberseguretat fora de Codex?
Sí. L’Accés de confiança no es limita a Codex. Si el vostre camí d’accés aprovat ho admet, podeu utilitzar GPT-5.5 amb l’Accés de confiança per a ciberseguretat en canals CI/CD i altres eines internes de seguretat, sempre que l’ús es mantingui dins del vostre abast defensiu aprovat i autoritzat.
Com hauríem de configurar l’Accés de confiança si la nostra organització d’OpenAI actual gestiona trànsit d’API orientat al client?
Utilitzeu una organització o un espai de treball reservat per al treball intern de seguretat aprovat. L’Accés de confiança no s’hauria d’habilitar en una organització que alimenti aplicacions orientades al client, accés de tercers o trànsit de productes descendents. Treballeu amb el vostre contacte d’OpenAI en la configuració adequada abans de sol·licitar o habilitar l’accés.
Un contracte o una compra poden garantir l’accés a GPT-5.5-Cyber?
No. L’accés a GPT-5.5-Cyber és limitat i subjecte a aprovació. Un acord comercial o una compra per si sols no garanteixen l’accés. Si s’aprova la vostra sol·licitud, OpenAI confirmarà el camí d’accés disponible i les condicions aplicables.
Què he de comprovar si continuo veient un missatge de seguretat cibernètica després de l’aprovació?
Confirmeu que esteu utilitzant l’organització o l’espai de treball aprovat, el model o camí d’accés aprovat i la superfície de producte prevista. Algunes proteccions encara es poden aplicar després de l’aprovació. Si una sol·licitud clarament defensiva sembla bloquejada de manera inesperada, contacteu amb el Suport amb el missatge exacte, el model, la superfície de producte, la marca horària, l’ID de sol·licitud si està disponible i una breu descripció anonimitzada de la tasca. Més informació: Accés de confiança per a ciberseguretat: problemes habituals i resolució de problemes
Com pot una organització limitar l’Accés de confiança als empleats adequats?
L’Accés de confiança només hauria d’estar disponible per a usuaris interns aprovats que treballin en tasques de seguretat autoritzades. Si heu de limitar l’accés, treballeu amb el vostre contacte d’OpenAI per configurar una organització o un espai de treball només intern i proveir-hi només els usuaris adequats.
