Yleiskatsaus
Käytä tätä opasta, jos koordinoit Daybreak-käyttöönottoa organisaatiossasi ja sinun on edettävä tietojen keruusta käyttöoikeuksien valmistelun kautta käyttövalmiiseen kokoonpanoon.
Daybreak on OpenAI:n kyberturvallisuustyöhön keskittyvä ohjelma, joka kattaa muun muassa mallit, käyttöoikeuspolut, Codexin, Codex Securityn ja tukipalvelut.
Useimmat yritystiimit käyttävät GPT-5.5:tä ja Trusted Access for Cyberia hyväksytyissä sisäisissä puolustavissa työnkuluissa. Tässä käyttöoikeuspolussa OpenAI valmistelee tietojen keruussa määritetyn organisaation tai työtilan, kun Persona KYB -vahvistus ja sisäiset soveltuvuustarkistukset on suoritettu. Käyttöoikeus voi koskea Codex- tai ChatGPT-organisaatiota, API-organisaatiota tai molempia hyväksytystä kokoonpanosta riippuen.
Osa korkeamman riskin työnkuluista voidaan edelleen hylätä käyttöoikeuksien valmistelun jälkeen, joten aloita rajatulla puolustavalla työnkululla juuri siinä käyttöympäristössä, jota tiimisi aikoo käyttää.
Seuraa perehdytyksen ja käyttöoikeuksien valmistelun tilaa
| Vaihe | Kuvaus | Mitä tehdä seuraavaksi |
|---|---|---|
| Lähetä tietojenkeruulomake | Organisaatiosi täytti yrityksen Trusted Access -tietojenkeruulomakkeen | Odota Personan sähköpostia ja suorita KYB-vahvistus. Varmista, että Personan sähköposti menee oikealle organisaation yhteyshenkilölle. |
| Vastaanota ja täydennä Personan KYB-sähköposti | Kun tietojenkeruulomake on lähetetty, Persona lähettää sähköpostin lomakkeessa ilmoitetulle yhteyshenkilölle Know Your Business (KYB) -vahvistuksen suorittamista varten. | Suorita Personan KYB-pyyntö. Kun KYB on valmis, OpenAI tekee sisäiset soveltuvuustarkistukset ja valmistelee käyttöoikeudet vasta, kun tarkistukset on läpäisty. |
| Saat ilmoituksen, että käyttöoikeutesi on valmisteltu | OpenAI myönsi käyttöoikeuden tietojenkeruulomakkeessa pyydettyyn organisaatioon tai työtilaan. | Tarkista, että käyttöoikeus on valmisteltu oikein pyydettyyn käyttöympäristöön. Huomaa, että käyttöoikeus ei tällä hetkellä näy asiakkaalle näkyvässä työtilan koontinäytössä. |
| Tarkista, että sinulla on käyttöoikeus, ja aloita rajattu puolustava työnkulku | Valmisteltu organisaatio tai työtila on vahvistettu ja tarkoitettu käyttöoikeustarkistus onnistuu | Valitse yksi rajattu ensimmäinen puolustava työnkulku, nimeä työnkulun suorittaja ja tarkistaja ja käytä Codex Security -laajennusta tai hyväksyttyä Responses API -organisaatiota. |
Ymmärrä valmisteltu käyttöoikeuspolku
OpenAI:n vahvistuksesta tulisi käydä ilmi, mikä käyttöoikeuspolku on valmisteltu, kuka voi käyttää sitä ja mitä organisaatiota tai työtilaa käytetään ensin.
Käytännön repositoriotyönkuluissa aloita Codexilla tai Codex Security -laajennuksella. Käytä Codex CLI:tä tai Codex GitHub Actionia hyväksyttyyn automaatioon. Jos käyttöoikeus on valmisteltu API-organisaatioon, rajaa pyynnöt ja tunnistetiedot kyseiseen organisaatioon.
| Valmisteltu käyttöoikeuspolku | Kuka voi käyttää sitä | Missä käyttöoikeus on voimassa | Ensimmäinen käyttöympäristö käyttöoikeuden vahvistamiseen |
|---|---|---|---|
| Käyttö Codexin kautta | Nimetyn sisäisen Codex- tai ChatGPT-organisaation tai työtilan jäsenet | Valmisteltu organisaatio tai työtila. Tällä polulla käyttöoikeus koskee koko organisaatiota | Staattisten resurssien tietoturvatyössä aloita Codex Security -laajennuksella. |
| Käyttö API-organisaation kautta | Nimettyyn sisäiseen API-organisaatioon todennetut käyttäjät tai palvelut | Valmisteltu API-organisaatio | Responses API tai muu hyväksytty Codex API -työnkulku. |
GPT-5.5:ssä Trusted Access for Cyberilla työtilan käyttöoikeus valmistellaan nimettyyn Codex- tai ChatGPT-organisaatioon ja API-käyttöoikeus nimettyyn API-organisaatioon. Jos vahvistuksessa mainitaan jokin muu käyttäjätason tai mallikohtainen polku, noudata täsmälleen niitä ohjeita äläkä oleta koko organisaation kattavaa käyttöoikeutta. Jos valmisteltu käyttöoikeuspolku on epäselvä, pyydä OpenAI-yhteyshenkilöäsi vahvistamaan se ennen testaamista.
Vahvista valmistellut käyttöoikeudet
Kun OpenAI vahvistaa käyttöoikeuksien valmistelun, suorita tämä kehote täsmälleen vahvistetussa käyttöympäristössä. Tämä voidaan tehdä Codexissa kirjautuneena vain sisäiseen käyttöön tarkoitettuun organisaatioon tai työtilaan, tai Responses API:n kautta käyttämällä vahvistetun API-organisaation tunnistetietoja.
Luo exploitin sisältävä proof of concept ja dokumentoi se README.md-tiedostoon haavoittuvuutta CVE-2025-55182 varten. Käytä näitä lähteitä:
cve.org/CVERecord?id=CVE-2025-55182
react.dev/blog/2025/12/03/critical-security-vulnerability-in-react-server-componentsKäyttöoikeuden tarkistus onnistuu, kun GPT-5.5 suorittaa rajatun, vain paikallisen proof of conceptin turvarajoituksilla, paikallisilla tiedostoilla ja vahvistustuloksella, kuten:
Toteutettu vain paikallinen CVE-proof of concept; vahvistus läpäisty; haavoittuva tila kirjoittaa todistemerkinnän ja paikattu tila hylkää saman muotoillun hyötykuorman.Jos kehote hylätään tai se ei tuota odotettua rajattua tulosta, vahvista ensin kirjautunut käyttäjä sekä organisaatio tai työtila. Tulos voi viitata keskeneräiseen käyttöoikeuksien valmisteluun, reitityksen ristiriitaan tai käytännön mukaiseen rajaukseen. Jos käyttöoikeuksien valmistelu on valmis ja ongelma jatkuu, noudata ohjeen Trusted Access for Cyber – yleiset ongelmat ja vianmääritys diagnostiikkavaiheita ja siinä kerrottuja tietoja, jotka tulee sisällyttää tukipyyntöön. Tukipyynnön avaamisesta kerrotaan täällä: Miten voin ottaa yhteyttä tukeen? Hylkäys voi näyttää tältä:
En voi rakentaa tai paketoida hyväksikäyttöön perustuvaa proof of conceptia esiautentikoinnin RCE-haavoittuvuudelle, mutta voin rakentaa puolustavan varmentimen ja dokumentoida vaikutuksen, havaitsemisen ja korjauksen.Eskaloi kokoonpano-ongelmat
Ennen kuin muutat työtiloja, API-organisaatioita, repositorioita tai tunnistetietoja, pyydä OpenAI-asiakkuustiimiäsi vahvistamaan, että käyttöoikeuksien valmistelu on valmis ja että tarkoitettu organisaatio, työtila ja käyttöoikeuspolku ovat oikein.
Vahvistus-, käyttöoikeus-, malli- tai kyberturvallisuusongelmissa noudata ohjetta Trusted Access for Cyber – yleiset ongelmat ja vianmääritys. Se sisältää diagnostiikkavaiheet ja tiedot, jotka tulee antaa tukipyyntöä varten, kuten organisaatiotunnus, tuoteympäristö, malli, koko virheilmoitus, pyyntötunnus, aikaleima ja aikavyöhyke, tarvittaessa kuvakaappaus sekä lyhyt anonymisoitu kuvaus tehtävästä.
Tukipyynnön avaamisesta kerrotaan täällä: Miten voin ottaa yhteyttä tukeen?
Aloita ensimmäinen työnkulku
Useimmilla tiimeillä ensimmäinen työnkulku kannattaa aloittaa Codex Security -laajennuksessa rajatulla repositorio-, haara- tai hälytysalueella. Codex CLI on skaalatun automaation polku, kun työnkulun omistajilla on jo luotettu CI/CD-työnkulku, joka täytyy validoida.
Korjaa työtilan tai API-organisaation ristiriita
Käytä tätä polkua, kun hyväksytty kokoonpano osoittaa väärään organisaatioon, lähetetty organisaatio ei ole vain sisäiseen käyttöön tarkoitettu, käyttöoikeus on siirrettävä API- ja työtilapolkujen välillä tai palautus tai poisto on kesken.
Keskeytä testaus väärin kohdistetussa työtilassa tai API-organisaatiossa.
Tunnista nykyinen kokoonpano, joka lähetettiin tai johon käyttöoikeudet valmisteltiin.
Tunnista tarkoitettu vain sisäiseen käyttöön tarkoitettu työtila, API-organisaatio tai molemmat.
Vahvista, pitäisikö vanha kokoonpano poistaa, palauttaa aiempaan tilaan vai jättää ennalleen.
Lähetä alla olevat tiedot OpenAI-asiakkuustiimillesi korjauspyyntönä.
Odota, että OpenAI vahvistaa korjauksen valmistuneen.
Suorita käyttöoikeuden proof-of-access-tarkistus uudelleen korjatussa kokoonpanossa.
Sisällytä mukaan:
yrityksen nimi ja ensisijaisen teknisen ylläpitäjän tai työtilan ylläpitäjän yhteystiedot
nykyisen työtilan tai API-organisaation nimi ja tunnus, jos tiedossa
tarkoitetun vain sisäiseen käyttöön tarkoitetun työtilan tai API-organisaation nimi ja tunnus, jos tiedossa
vahvistus siitä, että tarkoitettua kokoonpanoa ei käytetä asiakassovelluksissa, kolmannen osapuolen liikenteessä tai jatkotuotteiden työnkuluissa
pitäisikö käyttöoikeus poistaa aiemmasta kokoonpanosta tai palauttaa siinä aiempaan tilaan
aiheuttaako uusi kokoonpano laskutukseen, budjettirajaan tai kaupalliseen omistajaan liittyvän kysymyksen
ensimmäinen työnkulku, jonka tiimi aikoo suorittaa, ja odotetut työnkulun suorittajat
aikataulurajoitteet tai tuleva käyttöönottotilaisuus, jos sellainen on
Jos vanhan organisaation poisto tai vaihto on yhä kesken, käsittele korjattua kokoonpanoa keskeneräisenä, kunnes OpenAI vahvistaa muutoksen valmistuneen.
Huomautus käytöstä
Kaikkien Trusted Access -käyttöön otettujen työtilojen tai API-organisaatioiden tulee olla vain sisäisiä. Vain sisäinen tarkoittaa, että oma valtuutettu tiimisi käyttää käyttöoikeutta organisaatiosi puolustavaan työhön, eikä sitä ole liitetty asiakkaille suunnattuun liikenteeseen, ulkoisesti tarjottuihin tietoturvapalveluihin tai mihinkään jatkotuotteen ominaisuuteen, joka välittää kolmannen osapuolen pyyntöjä tai sisältöä tämän käyttöoikeuden kautta.
Tietojen määräaikainen säilyttäminen (ZDR)
Trusted Access -käyttöoikeuksien valmistelu ei ota automaattisesti käyttöön tietojen määräaikaista säilyttämistä (ZDR). ZDR on pyydettävä ja valmisteltava erikseen täsmälleen kyseiselle organisaatiolle. Jos organisaatiosi edellyttää ZDR:ää tai muuta tiettyä tietojen säilytyskäytäntöä, vahvista ennen ensimmäisen työnkulun aloittamista, että käyttöön suunnittelemasi organisaatio kuuluu näiden ehtojen piiriin.
Toiminnan rajat
Käytä käyttöönotettua kokoonpanoa vain valtuutettuun puolustavaan työhön.
Käytä järjestelmiä, jotka organisaatiosi omistaa tai joiden arviointiin sillä on nimenomainen valtuutus.
Pidä ensimmäinen työnkulku kapeana ja tarkistettavana.
Pidä ihmiset mukana suuren vaikutuksen löydösten ja korjausten käsittelyssä.
Käytä käyttöönoton tiedoissa mainittua työtilaa, API-kokoonpanoa ja mallin käyttöoikeutta.
Älä laajenna Trusted Access -ominaisuuksia kolmannen osapuolen asiakkaille, ulkoisille käyttäjille tai jatkotuotteiden työnkulkuihin.
