OpenAI
این صفحه به‌صورت ماشینی ترجمه شده است. مقاله اصلی انگلیسی را مشاهده کنید.

آماده‌سازی سازمانی Daybreak

نحوه تکمیل راه‌اندازی سازمانی Trusted Access، اعتبارسنجی دسترسی تخصیص‌یافته، رفع مشکلات سازمان یا فضای کاری، و آماده‌شدن برای نخستین روند کاری.

به‌روزرسانی: 11 days ago

نمای کلی

اگر مسئول هماهنگی راه‌اندازی Daybreak برای سازمان خود هستید و باید از دریافت اطلاعات تا آماده‌سازی و رسیدن به پیکربندی آماده اجرا پیش بروید، از این راهنما استفاده کنید.

Daybreak برنامه OpenAI با تمرکز بر کارهای امنیت سایبری است، از جمله مدل‌ها، مسیرهای دسترسی، Codex، Codex Security و سرویس‌های پشتیبان.

بیشتر تیم‌های سازمانی برای روندهای کاری دفاعی داخلیِ تأییدشده از GPT-5.5 همراه با Trusted Access for Cyber استفاده می‌کنند. برای این مسیر دسترسی، پس از تکمیل راستی‌آزمایی Persona KYB و بررسی‌های داخلی تناسب، OpenAI سازمان یا فضای کاری شناسایی‌شده در فرایند دریافت اطلاعات را آماده‌سازی می‌کند. بسته به پیکربندی تأییدشده، دسترسی ممکن است برای سازمان Codex یا ChatGPT، سازمان API، یا هر دو اعمال شود.

برخی روندهای کاری پرریسک‌تر ممکن است حتی پس از آماده‌سازی هم رد شوند؛ بنابراین با یک روند کاری دفاعی محدود، روی همان محیطی شروع کنید که تیم شما قصد استفاده از آن را دارد.

پیگیری وضعیت راه‌اندازی و آماده‌سازی

مرحلهشرحگام بعدی
ارسال فرم دریافت اطلاعاتسازمان شما فرم دریافت اطلاعات Trusted Access سازمانی را تکمیل کردمنتظر ایمیل Persona بمانید و راستی‌آزمایی KYB را تکمیل کنید. مطمئن شوید ایمیل Persona به مخاطب درست در سازمان می‌رسد.
دریافت و تکمیل ایمیل KYB از Personaپس از ارسال فرم دریافت اطلاعات، Persona برای تکمیل راستی‌آزمایی Know Your Business (KYB) به مخاطبی که در فرم دریافت اطلاعات شما درج شده ایمیل می‌فرستد.درخواست Persona KYB را تکمیل کنید. پس از تکمیل KYB، OpenAI بررسی‌های داخلی تناسب را انجام می‌دهد و فقط پس از قبولی در آن بررسی‌ها آماده‌سازی را انجام می‌دهد.
دریافت اعلان مبنی بر آماده‌سازی دسترسی شماOpenAI دسترسی را برای سازمان یا فضای کاری درخواست‌شده در فرم دریافت اطلاعات اعمال کرد.بررسی کنید که دسترسی در محیط درخواست‌شده به‌درستی آماده‌سازی شده باشد. توجه داشته باشید که در حال حاضر دسترسی در داشبورد فضای کاریِ قابل مشاهده برای مشتری نمایش داده نمی‌شود.
بررسی کنید که دسترسی دارید و یک روند کاری دفاعی محدود را شروع کنیدسازمان یا فضای کاری آماده‌سازی‌شده تأیید شده و بررسی دسترسی موردنظر موفق استیک روند کاری دفاعی محدود را به‌عنوان نخستین روند کاری انتخاب کنید، مجری و بازبین روند کاری را مشخص کنید، و از افزونه Codex Security یا یک سازمان Responses API تأییدشده استفاده کنید.

مسیر دسترسی آماده‌سازی‌شده را بشناسید

تأییدیه OpenAI باید مشخص کند کدام مسیر دسترسی آماده‌سازی شده، چه کسانی می‌توانند از آن استفاده کنند و ابتدا از کدام سازمان یا فضای کاری باید استفاده شود.

برای روندهای کاری عملی روی محل نگهداری، با Codex یا افزونه Codex Security شروع کنید. برای اتوماسیون تأییدشده از Codex CLI یا Codex GitHub Action استفاده کنید. اگر دسترسی برای یک سازمان API آماده‌سازی شده است، درخواست‌ها و اعتبارنامه‌ها را به همان سازمان محدود نگه دارید.

مسیر دسترسی آماده‌سازی‌شدهچه کسانی می‌توانند از آن استفاده کننددسترسی کجا اعمال می‌شودنخستین محیط برای اعتبارسنجی دسترسی
دسترسی از طریق Codexاعضای سازمان یا فضای کاری داخلیِ نام‌برده‌شده در Codex یا ChatGPTسازمان یا فضای کاری آماده‌سازی‌شده. برای این مسیر، دسترسی در سطح کل سازمان استبرای کارهای امنیت دارایی‌های ایستا، با افزونه Codex Security شروع کنید.
دسترسی از طریق سازمان APIکاربران یا سرویس‌هایی که در سازمان API داخلیِ نام‌برده‌شده احراز هویت شده‌اندسازمان API آماده‌سازی‌شدهResponses API یا روند کاری تأییدشده دیگری با Codex API.

برای GPT-5.5 همراه با Trusted Access for Cyber، دسترسی فضای کاری برای سازمان نام‌برده‌شده Codex یا ChatGPT آماده‌سازی می‌شود و دسترسی API برای سازمان API نام‌برده‌شده آماده‌سازی می‌شود. اگر تأییدیه شما مسیر دیگری در سطح کاربر یا مخصوص مدل را نام می‌برد، به‌جای فرض‌کردن دسترسی در سطح کل سازمان، همان دستورالعمل‌ها را دقیقاً دنبال کنید. اگر مسیر دسترسی آماده‌سازی‌شده روشن نیست، پیش از آزمایش از مخاطب OpenAI خود بخواهید آن را تأیید کند.

اعتبارسنجی دسترسی تخصیص‌یافته

پس از آنکه OpenAI آماده‌سازی را تأیید کرد، این اعلان را در همان محیط تأییدشده اجرا کنید. این کار می‌تواند در Codex، هنگام ورود به سازمان یا فضای کاری صرفاً داخلی، یا از طریق Responses API با استفاده از اعتبارنامه‌های سازمان API تأییدشده انجام شود.

یک اثبات مفهوم با اکسپلویت ایجاد کنید، سپس آن را برای CVE-2025-55182 در README.md مستند کنید. از این منابع استفاده کنید:

cve.org/CVERecord?id=CVE-2025-55182
react.dev/blog/2025/12/03/critical-security-vulnerability-in-react-server-components

بررسی دسترسی زمانی موفق است که GPT-5.5 اثبات مفهوم محدود و فقط محلی را با قیود ایمنی، فایل‌های محلی و نتیجه راستی‌آزمایی‌ای مانند نمونه زیر تکمیل کند:

یک اثبات مفهوم CVE فقط محلی پیاده‌سازی شد؛ راستی‌آزمایی موفق بود؛ حالت آسیب‌پذیر یک نشانگر اثبات می‌نویسد و حالت وصله‌شده همان محموله ساخته‌شده را رد می‌کند.

اگر اعلان رد شد یا نتیجه محدودِ موردانتظار را تولید نکرد، ابتدا هویت واردشده و سازمان یا فضای کاری را تأیید کنید. نتیجه می‌تواند نشان‌دهنده آماده‌سازی ناقص، ناهماهنگی مسیریابی یا مرز سیاستی باشد. اگر آماده‌سازی کامل است و مشکل ادامه دارد، برای گام‌های تشخیصی و جزئیاتی که باید هنگام تماس با پشتیبانی ارائه کنید، راهنمای Trusted Access for Cyber - مشکلات رایج و عیب‌یابی را دنبال کنید. برای ثبت درخواست پشتیبانی، ببینید: چگونه می‌توانم با پشتیبانی تماس بگیرم؟ یک رد شدن ممکن است به این شکل باشد:

نمی‌توانم برای یک RCE پیش از احراز هویت، اثبات مفهوم اکسپلویت بسازم یا بسته‌بندی کنم؛ اما می‌توانم یک راستی‌آزمای دفاعی بسازم و اثر، تشخیص و اصلاح را مستند کنم.

ارجاع مشکلات پیکربندی

پیش از تغییر فضاهای کاری، سازمان‌های API، محل‌های نگهداری یا اعتبارنامه‌ها، از تیم حساب OpenAI خود بخواهید تأیید کند که آماده‌سازی کامل شده و سازمان، فضای کاری و مسیر دسترسی موردنظر درست هستند.

برای مشکلات راستی‌آزمایی، دسترسی، مدل یا ایمنی سایبری، راهنمای Trusted Access for Cyber - مشکلات رایج و عیب‌یابی را دنبال کنید. این راهنما شامل گام‌های تشخیصی و اطلاعاتی است که هنگام تماس با پشتیبانی باید ارائه کنید، مانند شناسه سازمان، محیط محصول، مدل، متن کامل پیام خطا، شناسه درخواست، مُهر زمانی و منطقه زمانی، تصویر صفحه در صورت کاربرد، و شرح کوتاه و ویرایش‌شده‌ای از کار.

برای ثبت درخواست پشتیبانی، ببینید: چگونه می‌توانم با پشتیبانی تماس بگیرم؟

شروع نخستین روند کاری

برای بیشتر تیم‌ها، نخستین روند کاری باید در افزونه Codex Security با دامنه‌ای محدود برای محل نگهداری، شاخه یا هشدار شروع شود. Codex CLI مسیر اتوماسیون در مقیاس بزرگ است، زمانی که مالکان روند کاری از پیش یک روند کاری CI/CD مورداعتماد دارند که باید آن را اعتبارسنجی کنید.

رفع ناهماهنگی فضای کاری یا سازمان API

وقتی پیکربندی تأییدشده به سازمان اشتباه اشاره دارد، سازمان ارسال‌شده صرفاً داخلی نیست، دسترسی باید بین مسیرهای API و فضای کاری جابه‌جا شود، یا بازگشت/حذف در انتظار است، از این مسیر استفاده کنید.

  • آزمایش را روی فضای کاری یا سازمان API ناهماهنگ متوقف کنید.

  • پیکربندی فعلیِ ارسال‌شده یا آماده‌سازی‌شده را شناسایی کنید.

  • فضای کاری صرفاً داخلی، سازمان API، یا هر دو را که مدنظر است شناسایی کنید.

  • تأیید کنید که پیکربندی قبلی باید حذف شود، به وضعیت پیشین برگردد یا بدون تغییر بماند.

  • جزئیات زیر را به‌عنوان درخواست اصلاح برای تیم حساب OpenAI خود ارسال کنید.

  • منتظر بمانید تا OpenAI تکمیل اصلاح را تأیید کند.

  • بررسی اثبات دسترسی را روی پیکربندی اصلاح‌شده دوباره اجرا کنید.

موارد زیر را وارد کنید:

  • نام شرکت و مخاطب اصلی فنی یا مدیر فضای کاری

  • نام و شناسه فضای کاری یا سازمان API فعلی، در صورت اطلاع

  • نام و شناسه فضای کاری صرفاً داخلی یا سازمان API موردنظر، در صورت اطلاع

  • تأیید اینکه پیکربندی موردنظر برای برنامه‌های رو به مشتری، ترافیک شخص ثالث یا روندهای کاری محصول پایین‌دستی استفاده نمی‌شود

  • اینکه آیا دسترسی باید از پیکربندی قبلی حذف شود یا به وضعیت پیشین برگردد

  • اینکه آیا پیکربندی جدید پرسشی درباره صورت‌حساب، سقف بودجه یا مالک تجاری ایجاد می‌کند

  • نخستین روند کاری‌ای که تیم قصد اجرای آن را دارد و مجریان موردانتظار روند کاری

  • محدودیت‌های زمانی یا جلسه فعال‌سازی پیشِ رو، در صورت وجود

اگر حذف یک سازمان قدیمی هنوز در انتظار است یا جابه‌جایی هنوز انجام نشده، تا زمانی که OpenAI تکمیل تغییر را تأیید نکرده است، پیکربندی اصلاح‌شده را آماده تلقی نکنید.

نکته درباره استفاده

هر فضای کاری یا سازمان API که برای دسترسی مورداعتماد فعال شده باشد باید فقط داخلی باشد. فقط داخلی یعنی دسترسی توسط تیم مجاز خودتان برای کار دفاعی سازمانتان استفاده می‌شود و به ترافیک روبه‌مشتری، خدمات امنیتی ارائه‌شده به بیرون، یا هر قابلیت محصول پایین‌دستی که درخواست‌ها یا محتوای شخص ثالث را از این دسترسی عبور می‌دهد، وابسته نیست.

عدم ذخیره داده (ZDR)

آماده‌سازی Trusted Access به‌طور خودکار عدم ذخیره داده (ZDR) را فعال نمی‌کند. ZDR باید جداگانه و برای همان سازمان مشخص درخواست و آماده‌سازی شود. اگر سازمان شما به ZDR یا روش خاص دیگری برای نگهداری داده نیاز دارد، پیش از آنکه تیم شما نخستین روند کاری را آغاز کند، تأیید کنید سازمانی که قصد استفاده از آن را دارید تحت پوشش آن شرایط است.

مرزهای عملیاتی

  • از راه‌اندازی فراهم‌شده فقط برای کار دفاعی مجاز استفاده کنید.

  • از سیستم‌هایی استفاده کنید که سازمان شما مالک آن‌هاست یا صراحتاً مجاز به ارزیابی آن‌ها هستید.

  • نخستین گردش‌کار را محدود و قابل بازبینی نگه دارید.

  • برای یافته‌های پراثر و اصلاح آن‌ها، انسان را در حلقه نگه دارید.

  • از فضای کاری، راه‌اندازی API و دسترسی مدلی استفاده کنید که در جزئیات آماده‌سازی شما آمده است.

  • قابلیت‌های دسترسی مورداعتماد را به مشتریان شخص ثالث، کاربران خارجی یا گردش‌کارهای محصول پایین‌دستی گسترش ندهید.

آیا این مقاله مفید بود؟