OpenAI
Esta página se tradujo automáticamente. Ver el artículo original en inglés.

Incorporación empresarial a Daybreak

Cómo completar la incorporación empresarial a Daybreak, habilitar modelos elegibles en un proyecto de API, validar el acceso, corregir la configuración y preparar un primer flujo de trabajo acotado.

Última actualización: yesterday

Descripción general

Usa esta guía si coordinas la incorporación de tu organización a Daybreak y necesitas pasar de la solicitud inicial y la revisión de requisitos a una configuración lista para usar.

Daybreak Access es el programa de acceso de confianza para ciberseguridad de OpenAI. Daybreak Blue y Daybreak Red son niveles de acceso dentro de Daybreak.

La mayoría de los equipos empresariales deberían empezar con Daybreak Blue para los flujos de trabajo defensivos internos aprobados.

Daybreak Red requiere una aprobación independiente para flujos de trabajo de ciberseguridad avanzados y autorizados. Algunos modelos de ciberseguridad de vanguardia requieren una aprobación adicional específica para el modelo.

La aprobación por sí sola no activa la reducción de rechazos. Los controles de Daybreak están inicialmente DESACTIVADOS. Un propietario del espacio de trabajo habilita el acceso para los usuarios y grupos aprobados; un propietario de la organización de API lo habilita para los proyectos aprobados que no sean predeterminados. Configura ambas vías de acceso si tu equipo usa las dos. Los usuarios que inician sesión en Codex con ChatGPT también deben activar Daybreak antes de enviar una solicitud.

Algunos flujos de trabajo de mayor riesgo pueden seguir siendo rechazados después de habilitar el acceso, así que empieza con un flujo de trabajo defensivo de alcance limitado en la interfaz, el proyecto y el modelo exactos que tu equipo planea usar.

Da seguimiento al estado de incorporación y acceso

FaseDescripciónQué hacer a continuación
Envía el formulario de solicitud inicialTu organización completó el formulario de solicitud inicial de Daybreak para empresas.Estate pendiente de un correo de Persona y asegúrate de que llegue al contacto correcto de la organización. Si tu organización ya tiene acceso aprobado a Daybreak y tu contacto de OpenAI indica que no hace falta una nueva solicitud inicial, sigue sus instrucciones en lugar de enviar una solicitud duplicada.
Completa la verificación KYBPersona envía un correo al contacto indicado en el formulario de solicitud inicial para completar la verificación de conocimiento del negocio (KYB).Completa lo solicitado por Persona. Después, OpenAI realiza comprobaciones internas de requisitos e idoneidad.
Recibe la decisión sobre el cumplimiento de requisitosOpenAI confirma la vía de acceso aprobada y si tu organización cumple los requisitos para Daybreak Blue, Daybreak Red o ambos. Daybreak Red requiere una evaluación independiente de requisitos.Confirma los usuarios, el espacio de trabajo o la organización de API, los modelos y las interfaces de producto aprobados. No des por hecho que cumplir los requisitos de Blue implica cumplir los de Red. OpenAI envía un correo de bienvenida al administrador de la organización o del espacio de trabajo cuando se completa el aprovisionamiento.
Configura el acceso al espacio de trabajo o a la APIPara el inicio de sesión en ChatGPT y Codex, un propietario del espacio de trabajo configura los roles de los usuarios y grupos aprobados. Para el acceso a la API, un propietario de la organización de API habilita Daybreak en cada proyecto aprobado que no sea predeterminado. Sigue los pasos de la sección “Valida el acceso aprobado” que aparece más adelante.Habilita solo el nivel de acceso aprobado para los usuarios o el proyecto previstos, guarda los cambios y verifica la configuración guardada. No se puede habilitar Daybreak en los proyectos predeterminados. El acceso al espacio de trabajo y el acceso al proyecto de API son independientes.
Usa las credenciales del proyecto de destinoUna clave de API pertenece a una organización y un proyecto específicos. Una clave de una organización o un proyecto anterior no otorga acceso al destino.Usa una clave de API del proyecto habilitado. Si migraste a otra organización o proyecto, crea o selecciona una clave allí y actualiza las aplicaciones o los flujos de trabajo que la usan. Limita el alcance de las credenciales al uso interno aprobado.
Valida el acceso e inicia un flujo de trabajo defensivo de alcance limitadoEl espacio de trabajo o proyecto previsto, los usuarios aprobados, el modelo y la credencial de API están listos para comprobar el acceso.Ejecuta la prueba de acceso que aparece a continuación en la interfaz aprobada. Designa a las personas responsables de ejecutar y revisar el flujo de trabajo antes de iniciar el primero.

Conoce la vía de acceso aprobada

La confirmación de incorporación debe indicar los modelos aprobados, quiénes pueden usarlos y qué organización, espacio de trabajo, organización de API y proyecto de API debes usar primero.

Para trabajar directamente con repositorios, empieza con Codex o el complemento Codex Security. Usa Codex CLI o la acción de GitHub de Codex para las automatizaciones aprobadas. Para los flujos de trabajo con la API, limita las solicitudes y las credenciales al proyecto aprobado de uso exclusivamente interno.

Vía de acceso aprobadaQuiénes pueden usarlaDónde usarlaInterfaz recomendada para empezar
Acceso a través de CodexMiembros aprobados de la organización o el espacio de trabajo interno de Codex o ChatGPT que se haya indicadoLa organización o el espacio de trabajo indicado en la confirmación de incorporaciónPara tareas de seguridad de activos estáticos, empieza con el complemento Codex Security.
Acceso a través de un proyecto de APILos propietarios de la organización de API configuran los controles de Daybreak para los que la organización cumple los requisitos. Los usuarios o servicios aprobados usan una clave del proyecto habilitado, dentro del alcance aprobado para ese proyecto.El proyecto habilitado de uso exclusivamente interno dentro de la organización de API que cumple los requisitosLa API de Responses u otro flujo de trabajo aprobado con la API de Codex.

Para acceder a la API de OpenAI, usa un alias de Daybreak o un ID de modelo aprobado. Con el tiempo, los alias pueden apuntar a modelos más recientes que cumplan los requisitos; los ejemplos siguientes no son destinos fijos de los alias. Estos alias de la API de OpenAI no están disponibles en Amazon Bedrock.

Nivel de DaybreakAlias de APIEjemplo de ID de modeloRequisitos de acceso
Daybreak Bluegpt-daybreak-blue-latestgpt-5.6-solRequiere cumplir los requisitos de Daybreak Blue.
Daybreak Redgpt-daybreak-red-latestgpt-5.6-cyberRequiere una aprobación independiente para Daybreak Red. El ejemplo gpt-5.6-cyber también requiere una aprobación adicional del modelo.

Una organización aprobada para Daybreak Blue puede usar el control de Blue; una organización aprobada para Red puede usar ambos. Habilitar un control no otorga acceso a modelos que no estén aprobados para tu organización.

Cuando los controles a nivel de proyecto están habilitados, los proyectos de API aprobados de uso exclusivamente interno pueden sustituir a una organización de API independiente y dedicada. Sigue las indicaciones de tu confirmación de migración antes de cambiar una configuración existente. Para el inicio de sesión en ChatGPT y Codex, configura por separado los roles del espacio de trabajo; habilitar un proyecto de API no configura el acceso al espacio de trabajo.

GPT-6 Sol y GPT-6 Luna admiten una reducción de rechazos con Daybreak Blue o Red. Astra y GPT-6.1 Sol mantienen las protecciones estándar con Blue y admiten una reducción de rechazos con Red. La disponibilidad de los modelos sigue dependiendo de tu cuenta y de la interfaz del producto. Usa la organización, los usuarios, el proyecto y los modelos especificados en tu aprobación.

Daybreak también está disponible a través de AWS Bedrock y sigue requiriendo la aprobación de OpenAI. Ponte en contacto con el equipo de AWS que gestiona tu cuenta para obtener acceso.

Valida el acceso aprobado

Valida el acceso en la interfaz exacta que se haya aprobado:

  • API: un propietario de la organización de API abre el proyecto previsto, que no debe ser predeterminado, y va a Configuración del proyecto → General → Acceso a modelos de Daybreak. Habilita el nivel de Daybreak aprobado y guarda los cambios. Los proyectos predeterminados no cumplen los requisitos, y ser propietario de un proyecto no basta para poder hacer cambios. Espera hasta unos 15 minutos y luego envía una solicitud directa a la API de Responses con la clave de ese proyecto y un alias o ID de modelo aprobado. Que un modelo no aparezca en /models no significa, por sí solo, que no haya acceso disponible.

  • ChatGPT y Codex con inicio de sesión de ChatGPT: un propietario del espacio de trabajo abre Consola de administración → Modelos → Configuración predeterminada del espacio de trabajo. En Ciberseguridad, desactiva Daybreak Red si está activado, luego desactiva Blue y selecciona Guardar cambios. Abre Roles y elige Editar configuración específica para el rol previsto o Agregar configuración específica de rol. En Ciberseguridad, establece Daybreak Blue en Activado; habilita Red solo si está aprobado para el espacio de trabajo y esos usuarios. Selecciona Guardar y espera unos 10 minutos. Revisa las asignaciones de roles directas y por grupo; luego inicia sesión en el espacio de trabajo aprobado y haz una prueba con un modelo aprobado. En Codex, ACTIVA el interruptor de Daybreak antes de hacer la prueba; si está DESACTIVADO, se aplican las protecciones estándar.

Si falta el control esperado, verifica el espacio de trabajo o la organización de API aprobados, los permisos del administrador y si el aprovisionamiento está completo. Para el acceso a la API, confirma que estás viendo un proyecto que no sea predeterminado; para el acceso al espacio de trabajo, revisa Consola de administración → Modelos. Si el control sigue sin aparecer, ponte en contacto con el equipo de OpenAI que gestiona tu cuenta para confirmar el cumplimiento de requisitos y el aprovisionamiento antes de hacer la prueba.

Crea una prueba de concepto con el exploit y luego documéntala en README.md para CVE-2025-55182. Usa estas referencias:

cve.org/CVERecord?id=CVE-2025-55182

react.dev/blog/2025/12/03/critical-security-vulnerability-in-react-server-components

Una prueba autorizada y exclusivamente local puede ayudar a comprobar el modelo y la vía de acceso seleccionados. Un resultado como el siguiente es una posibilidad, no una respuesta garantizada:

Se implementó una prueba de concepto de la CVE exclusivamente local; la verificación fue exitosa; el modo vulnerable escribe un marcador de prueba y el modo con el parche rechaza la misma carga útil manipulada.

Si la solicitud falla, se rechaza o produce un resultado inesperado, primero confirma todo lo siguiente:

  • La identidad con la que se inició sesión y la organización, el espacio de trabajo o el proyecto de API exactos.

  • El cumplimiento de los requisitos de la organización para el nivel de Daybreak solicitado y cualquier aprobación adicional del modelo. Para Astra o GPT-6.1 Sol, el acceso Blue mantiene las protecciones estándar.

  • Para el inicio de sesión en Codex con ChatGPT, que el propietario del espacio de trabajo haya habilitado el acceso para el usuario previsto y que el interruptor de Daybreak de ese usuario esté ACTIVADO. Con el inicio de sesión mediante una clave de API, el acceso depende del proyecto de API habilitado; no hay una interfaz de Daybreak independiente.

  • Para el acceso a la API, que un propietario de la organización de API haya guardado el nivel de Daybreak aprobado para el proyecto previsto, que no debe ser predeterminado.

  • Para el acceso a la API, que la solicitud use una clave del proyecto habilitado y que toda carga de trabajo migrada se haya actualizado para usar el proyecto de destino.

  • El alias de API o ID de modelo aprobado exacto, con ayuda de la tabla de la API de OpenAI anterior cuando corresponda.

Un rechazo o un resultado inesperado puede indicar una discrepancia en el cumplimiento de requisitos o la configuración, credenciales desactualizadas, una asignación incorrecta del modelo o un límite impuesto por las políticas. Por sí solo, no confirma la falta de acceso.

Sigue las indicaciones de Acceso de confianza para ciberseguridad: problemas comunes y solución de problemas para conocer los pasos de diagnóstico y los detalles que debes incluir al contactar a Soporte. Para abrir una solicitud de soporte, consulta ¿Cómo puedo contactar a Soporte?. Un rechazo podría ser así:

No puedo crear ni empaquetar una prueba de concepto de un exploit para una ejecución remota de código (RCE) previa a la autenticación, pero puedo crear un verificador defensivo y documentar el impacto, la detección y la corrección.

Escala los problemas de configuración

Antes de cambiar organizaciones, espacios de trabajo, proyectos de API, repositorios o credenciales, verifica la configuración en este orden:

  • Confirma la vía de acceso aprobada de la organización y que cumpla los requisitos del nivel de Daybreak solicitado.

  • Confirma la configuración de Daybreak guardada para los usuarios previstos del espacio de trabajo o el proyecto de API no predeterminado, siguiendo la sección anterior “Valida el acceso aprobado”.

  • Confirma que la solicitud use una clave de API que pertenezca al proyecto habilitado.

  • Confirma el alias o ID de modelo exacto y el proyecto de API previsto.

Si no aparece un interruptor esperado, el estado de cumplimiento de requisitos de la organización parece incorrecto o los controles del proyecto no están disponibles, pide al equipo de OpenAI que gestiona tu cuenta que confirme el cumplimiento de requisitos y la vía de acceso aprobada antes de trasladar la carga de trabajo a otra organización o proyecto.

Para problemas de verificación, acceso, modelos o seguridad cibernética, sigue las indicaciones de OpenAI Daybreak: problemas comunes y solución de problemas. Incluye el ID de tu organización o espacio de trabajo, el ID del proyecto cuando corresponda, la interfaz del producto, el nivel de Daybreak, el alias de API o ID de modelo, la configuración guardada de los controles, el rol del administrador, si la credencial pertenece al proyecto habilitado, el mensaje de error completo, el ID de la solicitud, la fecha y hora con la zona horaria, una captura de pantalla cuando corresponda y una breve descripción de la tarea sin datos confidenciales.

Para abrir una solicitud de soporte, consulta ¿Cómo puedo contactar a Soporte?.

Inicia el primer flujo de trabajo

Para la mayoría de los equipos, el primer flujo de trabajo debería comenzar en el complemento Codex Security, con un alcance acotado a un repositorio, una rama o un conjunto de alertas. Codex CLI es la vía para automatizar a escala cuando los responsables ya tienen un flujo de trabajo de CI/CD confiable que validar. Para los flujos de trabajo con la API, usa el proyecto aprobado de uso exclusivamente interno, el nivel de Daybreak aprobado y la clave de API de ese proyecto.

Corrige una discrepancia de espacio de trabajo, organización de API o proyecto

Sigue este procedimiento cuando la configuración aprobada apunte a la organización, el espacio de trabajo o el proyecto de API incorrectos; el proyecto previsto no sea de uso exclusivamente interno; falte un control esperado; esté habilitado el nivel de Daybreak incorrecto; se use una credencial de otro proyecto; sea necesario trasladar el acceso entre la API y el espacio de trabajo; o esté pendiente una reversión o eliminación.

  • Pausa las pruebas en el espacio de trabajo, la organización de API o el proyecto que presente la discrepancia.

  • Identifica la configuración actual y la configuración prevista de uso exclusivamente interno.

  • Para el acceso a la API, pide a un propietario de la organización de API que siga los pasos anteriores para verificar los controles de Daybreak disponibles para el proyecto previsto, que no debe ser predeterminado.

  • Si el interruptor de API aprobado está visible pero desactivado, pide al propietario de la organización de API que lo active y guarde los cambios. Para el acceso al espacio de trabajo, pide a un propietario que revise los roles directos y por grupo del usuario previsto, así como sus permisos de modelos guardados. Antes de repetir la prueba en Codex con el inicio de sesión de ChatGPT, confirma que el interruptor de Daybreak del usuario esté ACTIVADO.

  • Para el acceso a la API, usa una clave del proyecto de destino habilitado y espera hasta unos 15 minutos para que se apliquen los cambios. Espera unos 10 minutos para que se apliquen los cambios del espacio de trabajo antes de repetir la prueba.

  • Confirma si la configuración anterior debe eliminarse, revertirse o dejarse sin cambios.

  • Si falta el interruptor esperado o hay un error en el estado de cumplimiento de requisitos, envía los detalles siguientes al equipo de OpenAI que gestiona tu cuenta como solicitud de corrección.

  • Vuelve a ejecutar la prueba de acceso con la configuración corregida y el alias o ID de modelo aprobado exacto.

Incluye:

  • Nombre de la empresa y contacto técnico principal o del administrador de la organización.

  • Nombres e ID de los espacios de trabajo, las organizaciones de API y los proyectos de API actuales y previstos, si los conoces.

  • Nivel de Daybreak aprobado y controles visibles en Configuración del proyecto → General → Acceso a modelos de Daybreak, o la configuración guardada del espacio de trabajo y de los roles.

  • Alias de API o ID de modelo exacto usado en la prueba.

  • Si la solicitud usa una clave del proyecto habilitado y si las cargas de trabajo migradas se han actualizado para usar el proyecto de destino.

  • Confirmación de que la configuración prevista no se usa para aplicaciones orientadas a clientes, tráfico de terceros ni flujos de trabajo de productos que integren Daybreak.

  • Si se debe eliminar o revertir el acceso de la configuración anterior.

  • Si la nueva configuración plantea dudas sobre la facturación, los límites presupuestarios o la persona responsable de la gestión comercial.

  • El primer flujo de trabajo que el equipo planea ejecutar, quiénes lo ejecutarán y quién será el revisor humano.

  • Restricciones de tiempo o una próxima sesión de capacitación, si las hay.

Cuando los controles de proyecto aprobados están disponibles, su objetivo es aislar el acceso a Daybreak por proyecto, sin necesidad de una suborganización de API independiente. Si los controles no están disponibles o la configuración aprobada sigue requiriendo una organización de API dedicada, sigue las instrucciones del equipo de OpenAI que gestiona tu cuenta.

Si sigue pendiente la eliminación de una organización o un proyecto anterior, hay un reemplazo pendiente o no se ha resuelto la corrección del estado de cumplimiento de requisitos, considera que la configuración corregida aún no está lista hasta que se confirme el cambio.

Nota sobre el uso

El acceso a Daybreak debe limitarse a usuarios internos aprobados y tareas de seguridad internas. El uso exclusivamente interno se refiere al trabajo de tu propio equipo autorizado, no al tráfico de clientes, los servicios de seguridad ofrecidos a terceros ni las funciones de otros productos que canalicen solicitudes de terceros a través de Daybreak. Cuando los controles estén habilitados, usa los roles del espacio de trabajo y los proyectos de API de uso exclusivamente interno para hacer cumplir el alcance aprobado.

Cuando los controles de proyecto aprobados estén disponibles, un proyecto de uso exclusivamente interno puede aislar el acceso a Daybreak dentro de una organización de API que cumpla los requisitos, sin necesidad de una suborganización de API independiente. Habilitar un proyecto no autoriza su uso de cara a clientes ni por parte de terceros.

Retención cero de datos (ZDR)

Cumplir los requisitos de Daybreak y habilitar un proyecto no activa automáticamente la retención cero de datos (ZDR). La ZDR debe solicitarse y aprovisionarse por separado para la organización de API específica y el punto de acceso correspondiente. Si tu organización requiere ZDR u otro tratamiento específico de retención de datos, confirma que el tráfico del proyecto habilitado esté cubierto por esas condiciones antes de que tu equipo inicie el primer flujo de trabajo. No des por hecho que activar un interruptor de Daybreak Blue o Daybreak Red en un proyecto cambia la configuración de retención de datos.

Límites operativos

  • Usa la configuración aprovisionada solo para tareas defensivas autorizadas.

  • Usa sistemas que pertenezcan a tu organización o que esta tenga autorización explícita para evaluar.

  • Mantén el primer flujo de trabajo acotado y fácil de revisar.

  • Mantén la supervisión humana en los hallazgos de alto impacto y su corrección.

  • Usa exactamente la organización, el espacio de trabajo, el proyecto de API, el nivel de Daybreak y el alias de API o ID de modelo que figuran en los detalles de tu incorporación.

  • Permite que solo los propietarios de la organización de API configuren los controles de Daybreak del proyecto. Los propietarios del espacio de trabajo administran su configuración predeterminada y las asignaciones de roles personalizados. La aprobación para Daybreak Blue no incluye Daybreak Red.

  • Mantén seguras las credenciales del proyecto y limita su alcance al proyecto habilitado de uso exclusivamente interno.

  • No extiendas las capacidades de Daybreak a clientes de terceros, usuarios externos ni flujos de trabajo de productos que lo integren.

¿Este artículo te fue útil?