OpenAI
Aquesta pàgina s'ha traduït automàticament. Mostra l'article original en anglès.

Incorporació empresarial a Daybreak

Com completar la incorporació empresarial a Trusted Access, validar l’accés aprovisionat, corregir problemes d’organització o d’espai de treball i preparar el primer flux de treball.

Actualització: 19 hours ago

Visió general

Feu servir aquesta guia si coordineu la incorporació a Daybreak per a la vostra organització i heu de passar de la sol·licitud inicial a l’aprovisionament fins a tenir una configuració a punt per executar-se.

Daybreak és el programa d’OpenAI centrat en la feina de ciberseguretat, inclosos models, vies d’accés, Codex, Codex Security i serveis de suport.

La majoria d’equips empresarials fan servir GPT-5.5 amb Trusted Access for Cyber per a fluxos de treball defensius interns aprovats. Per a aquesta via d’accés, OpenAI aprovisiona l’organització o l’espai de treball identificats durant el procés de sol·licitud un cop completades la verificació KYB de Persona i les comprovacions internes d’idoneïtat. L’accés es pot aplicar a una organització de Codex o ChatGPT, a una organització d’API, o a totes dues, segons la configuració aprovada.

Alguns fluxos de treball de més risc encara es poden rebutjar després de l’aprovisionament; per tant, comenceu amb un flux de treball defensiu acotat a la superfície exacta que el vostre equip preveu utilitzar.

Feu el seguiment de l’estat d’incorporació i aprovisionament

FaseDescripcióQuè cal fer a continuació
Envieu el formulari de sol·licitudLa vostra organització ha completat el formulari de sol·licitud empresarial de Trusted AccessEstigueu pendents del correu electrònic de Persona i completeu la verificació KYB. Assegureu-vos que el correu electrònic de Persona arribi al contacte correcte de l’organització.
Rebeu i completeu el correu electrònic de KYB de PersonaUn cop enviat el formulari de sol·licitud, Persona envia un correu electrònic al contacte indicat al formulari perquè completi la verificació Know Your Business (KYB).Completeu la sol·licitud de KYB de Persona. Quan la KYB s’ha completat, OpenAI fa comprovacions internes d’idoneïtat i només aprovisiona l’accés si aquestes comprovacions se superen.
Rebeu la notificació que l’accés s’ha aprovisionatOpenAI ha aplicat l’accés a l’organització o l’espai de treball sol·licitats al formulari.Comproveu que l’accés estigui correctament aprovisionat a la superfície sol·licitada. Tingueu en compte que actualment l’accés no apareix en cap tauler d’espai de treball visible per al client.
Comproveu que teniu accés i inicieu un flux de treball defensiu acotatL’organització o l’espai de treball aprovisionats s’han confirmat i la comprovació d’accés prevista té èxitTrieu un primer flux de treball defensiu acotat, identifiqueu qui l’executarà i qui el revisarà, i feu servir el connector Codex Security o una organització aprovada de l’API Responses.

Enteneu la via d’accés aprovisionada

La confirmació d’OpenAI hauria d’indicar quina via d’accés s’ha aprovisionat, qui la pot utilitzar i quina organització o espai de treball cal fer servir primer.

Per a fluxos de treball pràctics amb repositoris, comenceu amb Codex o amb el connector Codex Security. Feu servir Codex CLI o Codex GitHub Action per a l’automatització aprovada. Si l’accés s’aprovisiona a una organització d’API, manteniu les sol·licituds i les credencials limitades a aquesta organització.

Via d’accés aprovisionadaQui la pot utilitzarOn s’aplica l’accésPrimera superfície per validar l’accés
Accés mitjançant CodexMembres de l’organització o l’espai de treball intern de Codex o ChatGPT indicatsL’organització o l’espai de treball aprovisionats. Per a aquesta via, l’accés s’aplica a tota l’organitzacióPer a treballs de seguretat d’actius estàtics, comenceu amb el connector Codex Security.
Accés mitjançant una organització d’APIUsuaris o serveis autenticats a l’organització d’API interna indicadaL’organització d’API aprovisionadaL’API Responses o un altre flux de treball aprovat de l’API de Codex.

Per a GPT-5.5 amb Trusted Access for Cyber, l’accés d’espai de treball s’aprovisiona a l’organització de Codex o ChatGPT indicada i l’accés d’API s’aprovisiona a l’organització d’API indicada. Si la confirmació indica una via diferent a nivell d’usuari o específica de model, seguiu exactament aquestes instruccions en lloc d’assumir que l’accés s’aplica a tota l’organització. Si la via d’accés aprovisionada no és clara, demaneu al vostre contacte d’OpenAI que la confirmi abans de fer proves.

Valideu l’accés aprovisionat

Quan OpenAI confirmi l’aprovisionament, executeu aquesta indicació a la superfície exacta confirmada. Això pot ser a Codex amb la sessió iniciada a l’organització o l’espai de treball només d’ús intern, o bé mitjançant l’API Responses amb credencials de l’organització d’API confirmada.

Creeu una prova de concepte amb l’exploit i documenteu-la a README.md per a CVE-2025-55182. Feu servir aquestes referències:

cve.org/CVERecord?id=CVE-2025-55182
react.dev/blog/2025/12/03/critical-security-vulnerability-in-react-server-components

La comprovació d’accés té èxit quan GPT-5.5 completa la prova de concepte acotada i només local, amb restriccions de seguretat, fitxers locals i un resultat de verificació com ara:

S’ha implementat una prova de concepte de CVE només local; la verificació ha passat; el mode vulnerable escriu un marcador de prova i el mode apedaçat rebutja la mateixa càrrega útil creada.

Si la indicació es rebutja o no produeix el resultat acotat esperat, confirmeu primer la identitat amb què heu iniciat la sessió i l’organització o l’espai de treball. El resultat pot indicar un aprovisionament incomplet, una discrepància d’encaminament o un límit de política. Si l’aprovisionament s’ha completat i el problema continua, seguiu Trusted Access for Cyber: problemes habituals i resolució d’incidències per veure els passos de diagnòstic i els detalls que cal incloure en contactar amb el suport. Per obrir una sol·licitud de suport, consulteu: Com puc contactar amb el suport? Un rebuig pot tenir aquest aspecte:

No puc crear ni empaquetar una prova de concepte d’exploit per a un RCE preautenticació, però puc crear un verificador defensiu i documentar-ne l’impacte, la detecció i la correcció.

Escalar problemes de configuració

Abans de canviar espais de treball, organitzacions d’API, repositoris o credencials, demaneu al vostre equip de compte d’OpenAI que confirmi que l’aprovisionament s’ha completat i que l’organització, l’espai de treball i la via d’accés previstos són correctes.

Per a problemes de verificació, accés, model o seguretat cibernètica, seguiu Trusted Access for Cyber: problemes habituals i resolució d’incidències. Inclou passos de diagnòstic i la informació que cal proporcionar en contactar amb l’equip de suport, com ara l’ID de l’organització, la superfície de producte, el model, el missatge d’error complet, l’ID de la sol·licitud, la marca de temps i la zona horària, una captura de pantalla quan correspongui i una descripció breu i anonimitzada de la tasca.

Per obrir una sol·licitud de suport, consulteu: Com puc contactar amb el suport?

Inicieu el primer flux de treball

Per a la majoria d’equips, el primer flux de treball hauria de començar al connector Codex Security amb un abast reduït de repositori, branca o alerta. Codex CLI és la via d’automatització a escala quan els responsables del flux de treball ja tenen un flux de treball CI/CD de confiança que cal validar.

Corregiu una discrepància d’espai de treball o d’organització d’API

Feu servir aquesta via quan la configuració aprovada apunta a l’organització incorrecta, l’organització enviada no és només d’ús intern, l’accés s’ha de moure entre les vies d’API i d’espai de treball, o hi ha una reversió o eliminació pendent.

  • Atureu temporalment les proves a l’espai de treball o l’organització d’API que no coincideix.

  • Identifiqueu la configuració actual que es va enviar o aprovisionar.

  • Identifiqueu l’espai de treball només d’ús intern, l’organització d’API o tots dos que es pretenen utilitzar.

  • Confirmeu si la configuració antiga s’ha d’eliminar, revertir o deixar sense canvis.

  • Envieu els detalls següents al vostre equip de compte d’OpenAI com a sol·licitud de correcció.

  • Espereu que OpenAI confirmi que la correcció s’ha completat.

  • Torneu a executar la comprovació de prova d’accés a la configuració corregida.

Incloeu:

  • nom de l’empresa i contacte principal d’administració tècnica o de l’espai de treball

  • nom i ID de l’espai de treball o de l’organització d’API actuals, si es coneixen

  • nom i ID de l’espai de treball o de l’organització d’API només d’ús intern previstos, si es coneixen

  • confirmació que la configuració prevista no s’utilitza per a aplicacions orientades al client, trànsit de tercers ni fluxos de treball de producte descendents

  • si l’accés s’ha d’eliminar o revertir de la configuració anterior

  • si la nova configuració genera alguna qüestió de facturació, de límit de pressupost o de responsable comercial

  • el primer flux de treball que l’equip preveu executar i les persones que s’espera que l’executin

  • restriccions de calendari o propera sessió d’habilitació, si n’hi ha

Si una organització antiga encara té pendent l’eliminació o hi ha un intercanvi pendent, considereu que la configuració corregida no està a punt fins que OpenAI confirmi que el canvi s’ha completat.

Nota sobre l’ús

Qualsevol espai de treball o organització d’API habilitada per a Trusted Access hauria de ser només interna. Només interna vol dir que l’accés l’utilitza el vostre propi equip autoritzat per al treball defensiu de la vostra organització i que no està vinculat a trànsit orientat a clients, serveis de seguretat oferts externament ni cap funcionalitat de producte posterior que faci passar sol·licituds o contingut de tercers per aquest accés.

Retenció de dades nul·la (ZDR)

L’aprovisionament de Trusted Access no activa automàticament la retenció de dades nul·la (ZDR). La ZDR s’ha de sol·licitar i aprovisionar per separat per a l’organització exacta. Si la vostra organització requereix ZDR o un altre tractament específic de retenció de dades, confirmeu que l’organització que preveieu utilitzar està coberta per aquestes condicions abans que l’equip iniciï el primer flux de treball.

Límits operatius

  • Feu servir la configuració aprovisionada només per a treball defensiu autoritzat.

  • Utilitzeu sistemes que siguin propietat de la vostra organització o que tingueu autorització explícita per avaluar.

  • Mantingueu el primer flux de treball acotat i revisable.

  • Mantingueu persones en el procés per a troballes i correccions d’alt impacte.

  • Feu servir l’espai de treball, la configuració d’API i l’accés al model indicats als detalls d’incorporació.

  • No estengueu les capacitats de Trusted Access a clients de tercers, usuaris externs ni fluxos de treball de productes posteriors.

T'ha estat útil aquest article?