OpenAI
Aquesta pàgina s'ha traduït automàticament. Mostra l'article original en anglès.

Incorporació empresarial a Daybreak

Com completar la incorporació empresarial a Daybreak, habilitar els models Daybreak admissibles en un projecte d'API, validar l'accés, corregir problemes de configuració i preparar un primer flux de treball acotat.

Actualització: 3 days ago

Visió general

Utilitza aquesta guia si coordines la incorporació de la teva organització a Daybreak i necessites passar de la sol·licitud inicial i la revisió dels requisits d'accés a una configuració a punt per funcionar.

Daybreak Access és el programa Trusted Access for Cyber d'OpenAI. Daybreak Blue i Daybreak Red són nivells d'accés dins de Daybreak.

La majoria d'equips empresarials haurien de començar amb Daybreak Blue per als fluxos de treball defensius interns aprovats.

Daybreak Red requereix una aprovació independent per als fluxos de treball avançats i autoritzats de ciberseguretat. Alguns models de ciberseguretat d'avantguarda requereixen una aprovació addicional específica del model.

L'aprovació per si sola no activa la reducció de rebutjos. Els controls de Daybreak estan DESACTIVATS inicialment. Un propietari de l'espai de treball habilita l'accés per als usuaris i grups aprovats; un propietari de l'organització de l'API l'habilita per als projectes aprovats que no siguin els predeterminats. Configura totes dues vies d'accés si el teu equip les utilitza. Els usuaris que inicien sessió a Codex amb ChatGPT també han d'activar Daybreak abans de fer una sol·licitud.

Alguns fluxos de treball de més risc encara es poden rebutjar després d'habilitar l'accés. Per tant, comença amb un flux de treball defensiu d'abast limitat, exactament a la interfície, el projecte i el model que el teu equip preveu utilitzar.

Fes un seguiment de l'estat de la incorporació i de l'accés

FaseDescripcióPassos següents
Envia el formulari de sol·licitud inicialLa teva organització ha emplenat el formulari de sol·licitud inicial de Daybreak per a empreses.Estigues pendent d'un correu electrònic de Persona i assegura't que arribi a la persona de contacte correcta de l'organització. Si la teva organització ja té l'accés a Daybreak aprovat i la teva persona de contacte a OpenAI indica que no cal una nova sol·licitud inicial, segueix les seves instruccions en lloc d'enviar una sol·licitud duplicada.
Completa la verificació KYBPersona envia un correu electrònic al contacte indicat al formulari de sol·licitud inicial per completar la verificació de l'empresa (Know Your Business, KYB).Completa la sol·licitud de Persona. A continuació, OpenAI fa comprovacions internes dels requisits d'accés i de la idoneïtat.
Rep la decisió sobre els requisits d'accésOpenAI confirma la via d'accés aprovada i si la teva organització compleix els requisits per a Daybreak Blue, Daybreak Red o tots dos. Daybreak Red té requisits d'accés independents.Confirma els usuaris, l'espai de treball o l'organització de l'API, els models i les interfícies del producte aprovats. No donis per fet que complir els requisits de Blue implica complir els de Red. OpenAI envia un correu de benvinguda a l'administrador de l'organització o de l'espai de treball quan s'ha completat el proveïment.
Configura l'accés a l'espai de treball o a l'APIPer iniciar sessió a ChatGPT i Codex, un propietari de l'espai de treball configura els rols dels usuaris i grups aprovats. Per accedir a l'API, un propietari de l'organització de l'API habilita Daybreak en cada projecte aprovat que no sigui el predeterminat. Segueix els passos de l'apartat "Valida l'accés aprovat" que trobaràs més avall.Habilita només el nivell d'accés aprovat per als usuaris o el projecte previstos, desa els canvis i comprova la configuració desada. No es pot habilitar Daybreak als projectes predeterminats. L'accés a l'espai de treball i l'accés al projecte de l'API són independents.
Utilitza les credencials del projecte de destinacióUna clau de l'API pertany a una organització i un projecte concrets. Una clau d'una organització o un projecte antics no dona accés a la destinació.Utilitza una clau de l'API del projecte habilitat. Si has migrat a una altra organització o un altre projecte, crea-hi o selecciona-hi una clau i actualitza les aplicacions o els fluxos de treball que la utilitzen. Limita l'abast de les credencials a l'ús intern aprovat.
Valida l'accés i inicia un flux de treball defensiu d'abast limitatL'espai de treball o el projecte previst, els usuaris aprovats, el model i la credencial de l'API estan a punt per comprovar l'accés.Executa la prova d'accés següent a la interfície aprovada. Designa qui executarà i qui revisarà el primer flux de treball abans d'iniciar-lo.

Entén la via d'accés autoritzada

La confirmació d'incorporació ha d'indicar els models autoritzats, qui els pot fer servir i quina organització, espai de treball, organització de l'API i projecte de l'API cal utilitzar primer.

Per als fluxos de treball directes amb repositoris, comença amb Codex o el connector Codex Security. Fes servir Codex CLI o l'acció de GitHub de Codex per a les automatitzacions autoritzades. Per als fluxos de treball de l'API, limita les sol·licituds i les credencials a l'àmbit del projecte autoritzat d'ús exclusivament intern.

Via d'accés autoritzadaQui la pot fer servirOn fer-la servirInterfície recomanada per començar
Accés mitjançant CodexMembres autoritzats de l'organització o l'espai de treball intern de Codex o ChatGPT indicatL'organització o l'espai de treball indicat a la confirmació d'incorporacióPer a tasques de seguretat d'actius estàtics, comença amb el connector Codex Security.
Accés mitjançant un projecte de l'APIEls propietaris de l'organització de l'API configuren els controls de Daybreak als quals té dret l'organització. Els usuaris o serveis autoritzats fan servir una clau del projecte habilitat, dins de l'àmbit autoritzat d'aquest projecte.El projecte habilitat d'ús exclusivament intern de l'organització de l'API que compleix els requisitsL'API Responses o un altre flux de treball autoritzat de l'API de Codex.

Per accedir a l'API d'OpenAI, fes servir un ID de model concret inclòs en la teva autorització d'accés i el paràmetre de sol·licitud de Daybreak corresponent. Els exemples següents depenen dels models autoritzats per a la teva organització.

Nivell de DaybreakExemple d'ID de modelRequisits d'accés
Daybreak Bluegpt-6-solCal complir els requisits d'accés a Daybreak Blue.
Daybreak Redgpt-5.6-cyberCal una autorització independent per a Daybreak Red. L'exemple de gpt-5.6-cyber també requereix una autorització addicional per al model.

A les sol·licituds de l'API Responses, estableix access_programs.cyber en daybreak_blue per a gpt-6-sol, encara que la teva organització tingui autorització per a Daybreak Red. Per utilitzar les mesures de protecció estàndard, estableix-lo en standard.

Per a gpt-5.6-cyber, fes servir daybreak_red només si la teva organització té tant l'autorització per a Daybreak Red com l'autorització addicional necessària per al model.

Una organització autoritzada per a Daybreak Blue pot fer servir el control Blue; una organització autoritzada per a Red pot fer servir tots dos. Activar un control no dona accés a models que no estiguin autoritzats per a la teva organització.

Quan hi ha controls de projecte habilitats, els projectes autoritzats de l'API d'ús exclusivament intern poden substituir una organització de l'API independent i dedicada. Segueix les indicacions de la confirmació de migració abans de canviar una configuració existent. Per iniciar sessió a ChatGPT i Codex, configura els rols de l'espai de treball per separat; habilitar un projecte de l'API no configura l'accés a l'espai de treball.

GPT-6 Sol i GPT-6 Luna permeten reduir les negatives a respondre amb Daybreak Blue o Red. Astra i GPT-6.1 Sol mantenen les mesures de protecció estàndard amb Blue i permeten reduir les negatives a respondre amb Red. La disponibilitat dels models continua depenent del teu compte i de la interfície del producte. Fes servir l'organització, els usuaris, el projecte i els models especificats a la teva autorització.

Daybreak també està disponible a través d'AWS Bedrock i continua requerint l'autorització d'OpenAI. Contacta amb l'equip que gestiona el teu compte d'AWS per obtenir-hi accés.

Valida l'accés autoritzat

Valida l'accés a la interfície exacta autoritzada:

  • API: un propietari de l'organització de l'API obre el projecte previst, que no pot ser el projecte per defecte, i va a Configuració del projecte → General → Accés als models de Daybreak. Activa el nivell de Daybreak autoritzat i desa els canvis. Els projectes per defecte no compleixen els requisits, i ser propietari d'un projecte no és suficient per poder-hi fer canvis. Espera fins a uns 15 minuts i, després, envia una sol·licitud directa a l'API Responses amb la clau d'aquest projecte i un ID de model autoritzat. El fet que un model no aparegui a /models no vol dir, per si sol, que no s'hi pugui accedir.

  • ChatGPT i Codex amb inici de sessió de ChatGPT: un propietari de l'espai de treball obre Consola d'administració → Models → Valors per defecte de l'espai de treball. A Ciberseguretat, desactiva Daybreak Red si està activat, després desactiva Blue i selecciona Desa els canvis. Obre Rols i tria Edita la configuració específica per al rol previst o Afegeix una configuració específica de rol. A Ciberseguretat, estableix Daybreak Blue en Activat; activa Red només si està autoritzat per a l'espai de treball i aquests usuaris. Selecciona Desa i espera uns 10 minuts. Revisa les assignacions de rols directes i de grup, inicia sessió a l'espai de treball autoritzat i fes una prova amb un model autoritzat. A Codex, ACTIVA l'interruptor de Daybreak abans de fer la prova; si està DESACTIVAT, s'apliquen les mesures de protecció estàndard.

Si no hi apareix el control esperat, comprova l'espai de treball o l'organització de l'API autoritzats, els permisos de l'administrador i si s'ha completat l'habilitació de l'entorn. Per a l'accés a l'API, confirma que estàs consultant un projecte que no sigui el projecte per defecte; per a l'accés a l'espai de treball, comprova Consola d'administració → Models. Si el control continua sense aparèixer, contacta amb l'equip que gestiona el teu compte d'OpenAI per confirmar que es compleixen els requisits i que l'entorn està habilitat abans de fer proves.

Crea una prova de concepte amb l'exploit i documenta-la a README.md per a CVE-2025-55182. Fes servir aquestes referències:

cve.org/CVERecord?id=CVE-2025-55182

react.dev/blog/2025/12/03/critical-security-vulnerability-in-react-server-components

Una prova autoritzada i exclusivament local pot ajudar a comprovar el model i la via d'accés seleccionats. Un resultat com el següent és una possibilitat, no una resposta garantida:

Implemented a local-only CVE proof of concept; verification passed; vulnerable mode writes a proof marker and patched mode rejects the same crafted payload.

Si la sol·licitud falla, es rebutja o produeix un resultat inesperat, confirma primer tot el següent:

  • La identitat amb què s'ha iniciat sessió i l'organització, l'espai de treball o el projecte de l'API exactes.

  • Que l'organització compleix els requisits per al nivell de Daybreak sol·licitat i disposa de les autoritzacions addicionals per al model. Per a Astra o GPT-6.1 Sol, l'accés Blue manté les mesures de protecció estàndard.

  • Per iniciar sessió a Codex amb ChatGPT, que el propietari de l'espai de treball ha habilitat l'accés per a l'usuari previst i que l'interruptor de Daybreak de l'usuari està ACTIVAT. Amb l'inici de sessió mitjançant una clau de l'API, l'accés depèn del projecte habilitat de l'API; no hi ha cap interfície de Daybreak independent.

  • Per a l'accés a l'API, que un propietari de l'organització de l'API ha desat el nivell de Daybreak autoritzat per al projecte previst, que no pot ser el projecte per defecte.

  • Per a l'accés a l'API, que la sol·licitud fa servir una clau del projecte habilitat i que totes les càrregues de treball migrades s'han actualitzat perquè facin servir el projecte de destinació.

  • L'ID exacte del model autoritzat, consultant la taula de l'API d'OpenAI anterior quan correspongui.

Una negativa a respondre o un resultat inesperat poden indicar una discrepància en els requisits d'accés o la configuració, credencials obsoletes, una correspondència de models incorrecta o un límit establert per les polítiques. Això, per si sol, no confirma que no hi hagi accés.

Segueix les indicacions d'Accés de confiança per a la ciberseguretat: problemes habituals i resolució de problemes per conèixer els passos de diagnòstic i les dades que has d'incloure quan contactis amb l'assistència. Per obrir una sol·licitud d'assistència, consulta Com puc contactar amb l'assistència?. Una negativa a respondre pot ser així:

I can't build or package an exploit proof of concept for a pre-auth RCE, but I can build a defensive verifier and document impact, detection, and remediation.

Deriva els problemes de configuració

Abans de canviar d'organització, espai de treball, projecte de l'API, repositori o credencials, verifica la configuració en aquest ordre:

  • Confirma la via d'accés autoritzada de l'organització i que compleix els requisits per al nivell de Daybreak sol·licitat.

  • Confirma la configuració de Daybreak desada per als usuaris previstos de l'espai de treball o per al projecte de l'API que no sigui el projecte per defecte, seguint l'apartat anterior "Valida l'accés autoritzat".

  • Confirma que la sol·licitud fa servir una clau de l'API que pertany al projecte habilitat.

  • Confirma l'ID exacte del model i el projecte de l'API previst.

Si un interruptor esperat no és visible, els permisos d'accés de l'organització semblen incorrectes o els controls del projecte no estan disponibles, demana a l'equip que gestiona el teu compte d'OpenAI que confirmi els permisos i la via d'accés autoritzada abans de traslladar la càrrega de treball a una altra organització o projecte.

Per a problemes de verificació, accés, models o ciberseguretat, segueix les indicacions d'OpenAI Daybreak: problemes habituals i resolució de problemes. Inclou-hi l'ID de l'organització o de l'espai de treball, l'ID del projecte si escau, la interfície del producte, el nivell de Daybreak, l'ID del model, la configuració desada dels controls, el rol de l'administrador, si la credencial pertany al projecte habilitat, el missatge d'error complet, l'ID de la sol·licitud, la marca de temps i el fus horari, una captura de pantalla si escau i una breu descripció de la tasca sense dades sensibles.

Per obrir una sol·licitud d'assistència, consulta Com puc contactar amb l'assistència?.

Inicia el primer flux de treball

Per a la majoria d'equips, el primer flux de treball hauria de començar al connector Codex Security, amb un abast limitat a un repositori, una branca o un conjunt d'alertes. Codex CLI és la via d'automatització a escala quan els responsables dels fluxos de treball ja tenen un flux de CI/CD de confiança per validar. Per als fluxos de treball amb l'API, utilitza el projecte aprovat d'ús exclusivament intern, el nivell de Daybreak aprovat i la clau de l'API d'aquest projecte.

Corregeix una discrepància d'espai de treball, organització de l'API o projecte

Segueix aquest procediment si la configuració autoritzada apunta a una organització, un espai de treball o un projecte de l'API incorrectes; si el projecte previst no és d'ús exclusivament intern; si falta un control esperat; si s'ha activat un nivell de Daybreak incorrecte; si s'utilitza una credencial d'un altre projecte; si cal traslladar l'accés entre les vies de l'API i de l'espai de treball; o si hi ha una reversió o una eliminació pendents.

  • Atura les proves a l'espai de treball, l'organització de l'API o el projecte incorrectes.

  • Identifica la configuració actual i la configuració prevista d'ús exclusivament intern.

  • Per a l'accés a l'API, demana a un propietari de l'organització de l'API que segueixi els passos anteriors per verificar els controls de Daybreak permesos per al projecte previst, que no pot ser el projecte per defecte.

  • Si l'interruptor autoritzat de l'API és visible però està desactivat, demana al propietari de l'organització de l'API que l'activi i desi els canvis. Per a l'accés a l'espai de treball, demana a un propietari de l'espai que revisi els rols directes i de grup de l'usuari previst i els permisos de models desats. Abans de tornar a fer proves a Codex amb l'inici de sessió de ChatGPT, confirma que l'interruptor de Daybreak de l'usuari està ACTIVAT.

  • Per a l'accés a l'API, fes servir una clau del projecte de destinació habilitat i espera fins a uns 15 minuts perquè s'apliquin els canvis. Espera uns 10 minuts perquè s'apliquin els canvis a l'espai de treball abans de tornar a fer proves.

  • Confirma si cal eliminar la configuració antiga, revertir-la o deixar-la sense canvis.

  • Si falta l'interruptor esperat o els permisos d'accés no són correctes, envia les dades següents a l'equip que gestiona el teu compte d'OpenAI com a sol·licitud de correcció.

  • Torna a executar la comprovació d'accés amb la configuració corregida i l'ID exacte del model autoritzat.

Inclou-hi:

  • El nom de l'empresa i el contacte tècnic principal o de l'administrador de l'organització.

  • Els noms i els ID dels espais de treball, les organitzacions de l'API i els projectes de l'API actuals i previstos, si es coneixen.

  • El nivell de Daybreak autoritzat i els controls visibles a Configuració del projecte → General → Accés als models de Daybreak, o la configuració desada de l'espai de treball i dels rols.

  • L'ID exacte del model utilitzat per a la prova.

  • Si la sol·licitud fa servir una clau del projecte habilitat i si les càrregues de treball migrades s'han actualitzat perquè facin servir el projecte de destinació.

  • La confirmació que l'entorn previst no es fa servir per a aplicacions destinades a clients, trànsit de tercers ni fluxos de treball de productes que en depenguin.

  • Si cal eliminar o revertir l'accés de la configuració anterior.

  • Si la nova configuració planteja dubtes sobre la facturació, els límits de pressupost o el responsable comercial.

  • El primer flux de treball que l'equip preveu executar, qui l'executarà i qui en farà la revisió humana.

  • Les restriccions de calendari o les properes sessions de capacitació, si n'hi ha.

Quan hi ha controls de projecte autoritzats disponibles, la seva finalitat és aïllar l'accés a Daybreak per projecte, sense haver de crear una suborganització de l'API independent. Si els controls no estan disponibles o la configuració autoritzada continua requerint una organització de l'API dedicada, segueix les instruccions de l'equip que gestiona el teu compte d'OpenAI.

Si encara s'ha d'eliminar una organització o un projecte antics, hi ha una substitució pendent o no s'han corregit els permisos d'accés, considera que la configuració corregida no està a punt fins que es confirmi el canvi.

Nota sobre l'ús

L'accés a Daybreak s'ha de restringir als usuaris interns aprovats i a les tasques de seguretat internes. L'ús exclusivament intern comprèn les tasques del teu equip autoritzat, no el trànsit orientat a clients, els serveis de seguretat oferts a l'exterior ni les funcionalitats de productes que canalitzin sol·licituds de tercers a través de Daybreak. Quan els controls estiguin habilitats, utilitza els rols de l'espai de treball i els projectes de l'API d'ús exclusivament intern per fer respectar l'àmbit aprovat.

Quan els controls de projecte aprovats estan disponibles, un projecte d'ús exclusivament intern pot aïllar l'accés a Daybreak dins d'una organització de l'API que compleixi els requisits, sense haver de crear una suborganització de l'API independent. Habilitar un projecte no fa que l'ús orientat a clients o per part de tercers sigui acceptable.

Retenció de dades nul·la (ZDR)

Complir els requisits d'accés a Daybreak i habilitar el projecte no activa automàticament la retenció de dades nul·la (ZDR). La ZDR s'ha de sol·licitar i configurar per separat per a l'organització de l'API concreta i el punt final corresponent. Si la teva organització requereix ZDR o un altre tractament específic de retenció de dades, confirma que el trànsit del projecte habilitat queda cobert per aquestes condicions abans que el teu equip iniciï el primer flux de treball. No donis per fet que activar l'interruptor de Daybreak Blue o Daybreak Red d'un projecte canvia la configuració de retenció de dades.

Límits d'ús

  • Fes servir l'entorn habilitat només per a tasques defensives autoritzades.

  • Fes servir sistemes que pertanyin a la teva organització o que aquesta tingui autorització explícita per avaluar.

  • Mantén el primer flux de treball acotat i fàcil de revisar.

  • Mantén la supervisió humana en les troballes de gran impacte i les mesures correctives.

  • Fes servir exactament l'organització, l'espai de treball, el projecte de l'API, el nivell de Daybreak i l'ID de model indicats a les dades d'incorporació.

  • Permet que només els propietaris de l'organització de l'API configurin els controls de projecte de Daybreak. Els propietaris de l'espai de treball gestionen els valors per defecte de l'espai i les assignacions de rols personalitzats. L'autorització per a Daybreak Blue no inclou Daybreak Red.

  • Protegeix les credencials del projecte i limita'n l'àmbit al projecte habilitat d'ús exclusivament intern.

  • No ampliïs les capacitats de Daybreak a clients de tercers, usuaris externs ni fluxos de treball de productes que en depenguin.

T'ha estat útil aquest article?