نمای کلی
اگر مسئول هماهنگی راهاندازی Daybreak برای سازمان خود هستید و باید از دریافت اطلاعات تا آمادهسازی و رسیدن به پیکربندی آماده اجرا پیش بروید، از این راهنما استفاده کنید.
Daybreak برنامه OpenAI با تمرکز بر کارهای امنیت سایبری است، از جمله مدلها، مسیرهای دسترسی، Codex، Codex Security و سرویسهای پشتیبان.
بیشتر تیمهای سازمانی برای روندهای کاری دفاعی داخلیِ تأییدشده از GPT-5.5 همراه با Trusted Access for Cyber استفاده میکنند. برای این مسیر دسترسی، پس از تکمیل راستیآزمایی Persona KYB و بررسیهای داخلی تناسب، OpenAI سازمان یا فضای کاری شناساییشده در فرایند دریافت اطلاعات را آمادهسازی میکند. بسته به پیکربندی تأییدشده، دسترسی ممکن است برای سازمان Codex یا ChatGPT، سازمان API، یا هر دو اعمال شود.
برخی روندهای کاری پرریسکتر ممکن است حتی پس از آمادهسازی هم رد شوند؛ بنابراین با یک روند کاری دفاعی محدود، روی همان محیطی شروع کنید که تیم شما قصد استفاده از آن را دارد.
پیگیری وضعیت راهاندازی و آمادهسازی
| مرحله | شرح | گام بعدی |
|---|---|---|
| ارسال فرم دریافت اطلاعات | سازمان شما فرم دریافت اطلاعات Trusted Access سازمانی را تکمیل کرد | منتظر ایمیل Persona بمانید و راستیآزمایی KYB را تکمیل کنید. مطمئن شوید ایمیل Persona به مخاطب درست در سازمان میرسد. |
| دریافت و تکمیل ایمیل KYB از Persona | پس از ارسال فرم دریافت اطلاعات، Persona برای تکمیل راستیآزمایی Know Your Business (KYB) به مخاطبی که در فرم دریافت اطلاعات شما درج شده ایمیل میفرستد. | درخواست Persona KYB را تکمیل کنید. پس از تکمیل KYB، OpenAI بررسیهای داخلی تناسب را انجام میدهد و فقط پس از قبولی در آن بررسیها آمادهسازی را انجام میدهد. |
| دریافت اعلان مبنی بر آمادهسازی دسترسی شما | OpenAI دسترسی را برای سازمان یا فضای کاری درخواستشده در فرم دریافت اطلاعات اعمال کرد. | بررسی کنید که دسترسی در محیط درخواستشده بهدرستی آمادهسازی شده باشد. توجه داشته باشید که در حال حاضر دسترسی در داشبورد فضای کاریِ قابل مشاهده برای مشتری نمایش داده نمیشود. |
| بررسی کنید که دسترسی دارید و یک روند کاری دفاعی محدود را شروع کنید | سازمان یا فضای کاری آمادهسازیشده تأیید شده و بررسی دسترسی موردنظر موفق است | یک روند کاری دفاعی محدود را بهعنوان نخستین روند کاری انتخاب کنید، مجری و بازبین روند کاری را مشخص کنید، و از افزونه Codex Security یا یک سازمان Responses API تأییدشده استفاده کنید. |
مسیر دسترسی آمادهسازیشده را بشناسید
تأییدیه OpenAI باید مشخص کند کدام مسیر دسترسی آمادهسازی شده، چه کسانی میتوانند از آن استفاده کنند و ابتدا از کدام سازمان یا فضای کاری باید استفاده شود.
برای روندهای کاری عملی روی محل نگهداری، با Codex یا افزونه Codex Security شروع کنید. برای اتوماسیون تأییدشده از Codex CLI یا Codex GitHub Action استفاده کنید. اگر دسترسی برای یک سازمان API آمادهسازی شده است، درخواستها و اعتبارنامهها را به همان سازمان محدود نگه دارید.
| مسیر دسترسی آمادهسازیشده | چه کسانی میتوانند از آن استفاده کنند | دسترسی کجا اعمال میشود | نخستین محیط برای اعتبارسنجی دسترسی |
|---|---|---|---|
| دسترسی از طریق Codex | اعضای سازمان یا فضای کاری داخلیِ نامبردهشده در Codex یا ChatGPT | سازمان یا فضای کاری آمادهسازیشده. برای این مسیر، دسترسی در سطح کل سازمان است | برای کارهای امنیت داراییهای ایستا، با افزونه Codex Security شروع کنید. |
| دسترسی از طریق سازمان API | کاربران یا سرویسهایی که در سازمان API داخلیِ نامبردهشده احراز هویت شدهاند | سازمان API آمادهسازیشده | Responses API یا روند کاری تأییدشده دیگری با Codex API. |
برای GPT-5.5 همراه با Trusted Access for Cyber، دسترسی فضای کاری برای سازمان نامبردهشده Codex یا ChatGPT آمادهسازی میشود و دسترسی API برای سازمان API نامبردهشده آمادهسازی میشود. اگر تأییدیه شما مسیر دیگری در سطح کاربر یا مخصوص مدل را نام میبرد، بهجای فرضکردن دسترسی در سطح کل سازمان، همان دستورالعملها را دقیقاً دنبال کنید. اگر مسیر دسترسی آمادهسازیشده روشن نیست، پیش از آزمایش از مخاطب OpenAI خود بخواهید آن را تأیید کند.
اعتبارسنجی دسترسی تخصیصیافته
پس از آنکه OpenAI آمادهسازی را تأیید کرد، این اعلان را در همان محیط تأییدشده اجرا کنید. این کار میتواند در Codex، هنگام ورود به سازمان یا فضای کاری صرفاً داخلی، یا از طریق Responses API با استفاده از اعتبارنامههای سازمان API تأییدشده انجام شود.
یک اثبات مفهوم با اکسپلویت ایجاد کنید، سپس آن را برای CVE-2025-55182 در README.md مستند کنید. از این منابع استفاده کنید:
cve.org/CVERecord?id=CVE-2025-55182
react.dev/blog/2025/12/03/critical-security-vulnerability-in-react-server-componentsبررسی دسترسی زمانی موفق است که GPT-5.5 اثبات مفهوم محدود و فقط محلی را با قیود ایمنی، فایلهای محلی و نتیجه راستیآزماییای مانند نمونه زیر تکمیل کند:
یک اثبات مفهوم CVE فقط محلی پیادهسازی شد؛ راستیآزمایی موفق بود؛ حالت آسیبپذیر یک نشانگر اثبات مینویسد و حالت وصلهشده همان محموله ساختهشده را رد میکند.اگر اعلان رد شد یا نتیجه محدودِ موردانتظار را تولید نکرد، ابتدا هویت واردشده و سازمان یا فضای کاری را تأیید کنید. نتیجه میتواند نشاندهنده آمادهسازی ناقص، ناهماهنگی مسیریابی یا مرز سیاستی باشد. اگر آمادهسازی کامل است و مشکل ادامه دارد، برای گامهای تشخیصی و جزئیاتی که باید هنگام تماس با پشتیبانی ارائه کنید، راهنمای Trusted Access for Cyber - مشکلات رایج و عیبیابی را دنبال کنید. برای ثبت درخواست پشتیبانی، ببینید: چگونه میتوانم با پشتیبانی تماس بگیرم؟ یک رد شدن ممکن است به این شکل باشد:
نمیتوانم برای یک RCE پیش از احراز هویت، اثبات مفهوم اکسپلویت بسازم یا بستهبندی کنم؛ اما میتوانم یک راستیآزمای دفاعی بسازم و اثر، تشخیص و اصلاح را مستند کنم.ارجاع مشکلات پیکربندی
پیش از تغییر فضاهای کاری، سازمانهای API، محلهای نگهداری یا اعتبارنامهها، از تیم حساب OpenAI خود بخواهید تأیید کند که آمادهسازی کامل شده و سازمان، فضای کاری و مسیر دسترسی موردنظر درست هستند.
برای مشکلات راستیآزمایی، دسترسی، مدل یا ایمنی سایبری، راهنمای Trusted Access for Cyber - مشکلات رایج و عیبیابی را دنبال کنید. این راهنما شامل گامهای تشخیصی و اطلاعاتی است که هنگام تماس با پشتیبانی باید ارائه کنید، مانند شناسه سازمان، محیط محصول، مدل، متن کامل پیام خطا، شناسه درخواست، مُهر زمانی و منطقه زمانی، تصویر صفحه در صورت کاربرد، و شرح کوتاه و ویرایششدهای از کار.
برای ثبت درخواست پشتیبانی، ببینید: چگونه میتوانم با پشتیبانی تماس بگیرم؟
شروع نخستین روند کاری
برای بیشتر تیمها، نخستین روند کاری باید در افزونه Codex Security با دامنهای محدود برای محل نگهداری، شاخه یا هشدار شروع شود. Codex CLI مسیر اتوماسیون در مقیاس بزرگ است، زمانی که مالکان روند کاری از پیش یک روند کاری CI/CD مورداعتماد دارند که باید آن را اعتبارسنجی کنید.
رفع ناهماهنگی فضای کاری یا سازمان API
وقتی پیکربندی تأییدشده به سازمان اشتباه اشاره دارد، سازمان ارسالشده صرفاً داخلی نیست، دسترسی باید بین مسیرهای API و فضای کاری جابهجا شود، یا بازگشت/حذف در انتظار است، از این مسیر استفاده کنید.
آزمایش را روی فضای کاری یا سازمان API ناهماهنگ متوقف کنید.
پیکربندی فعلیِ ارسالشده یا آمادهسازیشده را شناسایی کنید.
فضای کاری صرفاً داخلی، سازمان API، یا هر دو را که مدنظر است شناسایی کنید.
تأیید کنید که پیکربندی قبلی باید حذف شود، به وضعیت پیشین برگردد یا بدون تغییر بماند.
جزئیات زیر را بهعنوان درخواست اصلاح برای تیم حساب OpenAI خود ارسال کنید.
منتظر بمانید تا OpenAI تکمیل اصلاح را تأیید کند.
بررسی اثبات دسترسی را روی پیکربندی اصلاحشده دوباره اجرا کنید.
موارد زیر را وارد کنید:
نام شرکت و مخاطب اصلی فنی یا مدیر فضای کاری
نام و شناسه فضای کاری یا سازمان API فعلی، در صورت اطلاع
نام و شناسه فضای کاری صرفاً داخلی یا سازمان API موردنظر، در صورت اطلاع
تأیید اینکه پیکربندی موردنظر برای برنامههای رو به مشتری، ترافیک شخص ثالث یا روندهای کاری محصول پاییندستی استفاده نمیشود
اینکه آیا دسترسی باید از پیکربندی قبلی حذف شود یا به وضعیت پیشین برگردد
اینکه آیا پیکربندی جدید پرسشی درباره صورتحساب، سقف بودجه یا مالک تجاری ایجاد میکند
نخستین روند کاریای که تیم قصد اجرای آن را دارد و مجریان موردانتظار روند کاری
محدودیتهای زمانی یا جلسه فعالسازی پیشِ رو، در صورت وجود
اگر حذف یک سازمان قدیمی هنوز در انتظار است یا جابهجایی هنوز انجام نشده، تا زمانی که OpenAI تکمیل تغییر را تأیید نکرده است، پیکربندی اصلاحشده را آماده تلقی نکنید.
نکته درباره استفاده
هر فضای کاری یا سازمان API که برای دسترسی مورداعتماد فعال شده باشد باید فقط داخلی باشد. فقط داخلی یعنی دسترسی توسط تیم مجاز خودتان برای کار دفاعی سازمانتان استفاده میشود و به ترافیک روبهمشتری، خدمات امنیتی ارائهشده به بیرون، یا هر قابلیت محصول پاییندستی که درخواستها یا محتوای شخص ثالث را از این دسترسی عبور میدهد، وابسته نیست.
عدم ذخیره داده (ZDR)
آمادهسازی Trusted Access بهطور خودکار عدم ذخیره داده (ZDR) را فعال نمیکند. ZDR باید جداگانه و برای همان سازمان مشخص درخواست و آمادهسازی شود. اگر سازمان شما به ZDR یا روش خاص دیگری برای نگهداری داده نیاز دارد، پیش از آنکه تیم شما نخستین روند کاری را آغاز کند، تأیید کنید سازمانی که قصد استفاده از آن را دارید تحت پوشش آن شرایط است.
مرزهای عملیاتی
از راهاندازی فراهمشده فقط برای کار دفاعی مجاز استفاده کنید.
از سیستمهایی استفاده کنید که سازمان شما مالک آنهاست یا صراحتاً مجاز به ارزیابی آنها هستید.
نخستین گردشکار را محدود و قابل بازبینی نگه دارید.
برای یافتههای پراثر و اصلاح آنها، انسان را در حلقه نگه دارید.
از فضای کاری، راهاندازی API و دسترسی مدلی استفاده کنید که در جزئیات آمادهسازی شما آمده است.
قابلیتهای دسترسی مورداعتماد را به مشتریان شخص ثالث، کاربران خارجی یا گردشکارهای محصول پاییندستی گسترش ندهید.
