OpenAI
Cette page a été traduite automatiquement. Afficher l’article original en anglais.

OpenAI Daybreak - Vue d’ensemble de l’Accès de confiance pour la cybersécurité

Découvrez ce qu’est l’Accès de confiance pour la cybersécurité, ce qu’il prend en charge et comment demander l’accès.

Mise à jour : yesterday

Vue d’ensemble

Daybreak Access est le programme d’accès de confiance pour la cybersécurité d’OpenAI. Daybreak Blue et Daybreak Red sont des niveaux d’accès au sein de Daybreak.

Daybreak permet aux entreprises clientes et aux spécialistes de la cybersécurité admissibles d’utiliser plus efficacement les modèles d’OpenAI pour des activités de cybersécurité autorisées. Il est conçu pour soutenir les flux de travail de sécurité légitimes en réduisant les obstacles inutiles grâce à des mesures de protection plus précises. Les politiques d’utilisation, les autres mesures de protection et les contrôles d’accès d’OpenAI continuent de s’appliquer à toute utilisation de Daybreak.

Daybreak est destiné aux activités de cybersécurité défensive autorisées sur des systèmes, des applications, des comptes, des réseaux ou des données que vous possédez, exploitez ou êtes explicitement autorisé à tester ou à analyser. N’activez pas Daybreak pour des applications destinées aux clients, le trafic de produits en aval ou l’accès de tiers.

Les flux de travail des clients se répartissent généralement en trois catégories :

  • SDLC sécurisé / AppSec : analyse continue du code, analyse des environnements de test, validation des constats de sécurité, automatisation des correctifs de sécurité, revue de code sécurisée et application de correctifs.

  • Opérations défensives : exercices d’équipe bleue, modélisation des menaces, renseignement sur les menaces, chasse aux menaces, analyse de logiciels malveillants, ingénierie de détection, triage des vulnérabilités et validation des correctifs.

  • Tests offensifs autorisés : tests d’intrusion, exercices d’équipe rouge, validation ou développement de codes d’exploitation, analyse de logiciels malveillants, rétro-ingénierie et validation contrôlée dans des environnements autorisés.

Le tableau ci-dessous décrit les niveaux actuels d’accès de confiance :

AccèsModèles et mesures de protectionCas d’utilisation prévus
Utilisation standard des modèles de la gamme principaleModèles de la gamme principale pris en charge, dont GPT-5.5, GPT-5.6 Sol, GPT-6 Sol, GPT-6 Luna et Astra, avec des mesures de protection standard pour un usage général. Aucun accès aux modèles spécialisés en cybersécurité.Flux de travail de SDLC sécurisé et de sécurité des applications, dont la modélisation des menaces, les revues de code sécurisées et l’application de correctifs, ainsi que les exercices généraux d’équipe bleue
Daybreak BlueRéduction des refus sur les modèles de la gamme principale pris en charge, dont GPT-5.5, GPT-5.6 Sol, GPT-6 Sol et GPT-6 Luna, pour des activités défensives vérifiées dans des environnements autorisés. Astra conserve les mesures de protection standard. Aucun accès aux modèles spécialisés en cybersécurité.Triage des vulnérabilités, revue de code sécurisée, analyse de logiciels malveillants, ingénierie de détection, réponse aux incidents et validation des correctifs.
Daybreak RedGPT-5.5-Cyber, ainsi qu’une réduction des refus sur les modèles de la gamme principale pris en charge, dont Astra. Nécessite une approbation distincte pour Red, une vérification renforcée et des contrôles d’accès.Tests d’intrusion autorisés, exercices d’équipe rouge, validation ou développement de codes d’exploitation et recherche contrôlée de vulnérabilités.
Daybreak Red avec approbation supplémentaire pour un modèleGPT-5.6-Cyber, ainsi que les modèles et la réduction des refus inclus avec Daybreak Red. Nécessite une approbation supplémentaire propre au modèle.Tests d’intrusion autorisés, exercices d’équipe rouge, validation ou développement de codes d’exploitation et recherche contrôlée de vulnérabilités.

Daybreak Blue est le point de départ recommandé pour la plupart des équipes de sécurité. Il prend en charge les flux de travail défensifs approuvés, dont la revue de code sécurisée, le triage des vulnérabilités, l’ingénierie de détection, la réponse aux incidents, l’analyse de logiciels malveillants et la validation des correctifs. La plupart des mesures de protection et des politiques d’utilisation existantes continuent de s’appliquer.

Daybreak Red est destiné aux flux de travail avancés et autorisés, dont le développement de codes d’exploitation de démonstration de faisabilité, la validation de chaînes d’exploitation, les tests d’intrusion et les exercices d’équipe rouge. 

L’accès à Daybreak Blue et Red nécessite une approbation supplémentaire.

Fonctionnement de la réduction des refus selon le modèle

Ce tableau décrit les mesures de protection des modèles pris en charge. La disponibilité des modèles dépend toujours de votre compte, de votre forfait, de l’interface du produit et de l’accès approuvé.

ModèleStandard (Daybreak désactivé ou non approuvé)Daybreak BlueDaybreak RedDaybreak Red avec approbation supplémentaire pour un modèle
Modèles antérieurs de la gamme principale pris en charge (dont GPT-5.5 et GPT-5.6 Sol)Mesures de protection standardRéduction des refusRéduction des refusRéduction des refus
GPT-6 SolMesures de protection standardRéduction des refusRéduction des refusRéduction des refus
GPT-6 LunaMesures de protection standardRéduction des refusRéduction des refusRéduction des refus
AstraMesures de protection standardMesures de protection standardRéduction des refusRéduction des refus
GPT-5.5-CyberAucun accèsAucun accèsRéduction des refusRéduction des refus
GPT-5.6-CyberAucun accèsAucun accèsAucun accèsRéduction des refus

L’approbation à elle seule n’active pas la réduction des refus. Daybreak doit être activé pour la requête au moyen des contrôles de votre espace de travail ou de votre projet API. Consultez Dépannage de Daybreak pour les vérifications d’accès et de configuration, et Utiliser Daybreak dans l’API Responses pour les paramètres des requêtes API.

Dans Codex, lorsque vous êtes connecté avec ChatGPT, activez le bouton bascule Daybreak avant d’envoyer une requête. Les requêtes utilisent les mesures de protection standard lorsque le bouton bascule est désactivé.

Limites

Daybreak ne permet pas de :

  • Supprimer toutes les mesures de protection ou tous les refus, ni de réduire les refus sur chaque modèle par défaut.

  • Garantir l’accès à tous les modèles spécialisés en cybersécurité.

  • Accorder par défaut l’option « aucune conservation des données ».

  • Autoriser la revente, l’accès par mandataire, l’intégration ou l’accès en aval pour des clients tiers ou des utilisateurs externes.

  • Autoriser des activités en dehors des systèmes que vous possédez ou que vous êtes explicitement autorisé à tester.

Demander l’accès à Daybreak

Pour demander l’accès à Daybreak :

  • Les particuliers peuvent faire une demande ici.

  • Les organisations peuvent faire une demande ici.

Dans le cadre de l’examen, on pourrait vous demander de fournir des renseignements sur :

  • Votre organisation et vos capacités en cybersécurité.

  • Les flux de travail de cybersécurité défensive que vous souhaitez prendre en charge.

  • L’organisation ou l’espace de travail OpenAI que vous prévoyez utiliser.

  • Les renseignements de vérification ou de fiabilité nécessaires à l’évaluation de l’admissibilité.

OpenAI examine les demandes avant d’activer l’accès. L’approbation n’est pas automatique.

Pour être admissible à Daybreak Access en tant que particulier, vous devez avoir au moins 18 ans.

Les avantages offerts par Daybreak dépendent de l’accès approuvé pour votre demande. OpenAI l’évalue selon des facteurs comme la vérification de l’identité et de la fiabilité, les considérations liées aux risques, le cas d’utilisation prévu et la capacité du demandeur à renforcer l’écosystème de cybersécurité dans son ensemble.

Exigences de sécurité des comptes individuels

L’accès individuel à Daybreak nécessite un forfait payant admissible, la sécurité avancée du compte et au moins une clé de sécurité matérielle FIDO2 compatible. Les clés matérielles doivent être vos seules méthodes de connexion enregistrées; les clés d’accès logicielles ou synchronisées ne sont pas admissibles. Le processus de demande individuelle vérifie ces exigences avant la vérification de l’identité.

Les utilisateurs individuels existants doivent satisfaire à ces exigences d’ici le 1er octobre 2026 pour conserver leur accès. Ouvrez chatgpt.com/cyber et suivez les instructions sous Votre admissibilité pour vérifier votre configuration. Conservez une clé matérielle de secours et vos clés de récupération dans un endroit sûr. Lisez l’article sur la sécurité avancée du compte avant de vous inscrire afin de comprendre ses exigences de connexion et de récupération.

Ces exigences s’appliquent au processus de demande individuelle. L’accès au niveau de l’organisation et l’accès à Daybreak Red approuvé séparément suivent leurs propres exigences de mise en service.

Utiliser Daybreak de façon responsable

Il vous incombe de veiller à ce que votre utilisation reste dans le périmètre approuvé et respecte les conditions d’OpenAI ainsi que ses politiques d’utilisation.

Si votre demande est approuvée, utilisez Daybreak uniquement pour des activités de cybersécurité légales et autorisées. Vous devez également accepter notre politique sur les cyberabus : nous interdisons l’utilisation de nos services pour faciliter les cyberabus, c’est-à-dire compromettre l’intégrité, la confidentialité ou la disponibilité d’un système d’information, y compris les cyberactivités « à double usage » menées dans une intention malveillante, sans autorisation appropriée ou au-delà de l’autorisation accordée.

Utilisez l’organisation, l’espace de travail et le projet API indiqués dans votre approbation. Lorsqu’une organisation existante traite du trafic destiné aux clients, suivez la configuration approuvée pour que Daybreak reste réservé aux activités de sécurité internes. Daybreak ne peut pas être étendu aux clients tiers, aux utilisateurs externes, aux flux de travail destinés aux clients ou au trafic de produits en aval.

Dépannage

À lire : Accès de confiance pour la cybersécurité – Problèmes courants et dépannage

FAQ

Qu’est-ce qui change après l’approbation?

L’approbation de Daybreak donne à une organisation API ou à un espace de travail ChatGPT/Codex des mesures de protection plus précises sur les modèles de la gamme principale (Daybreak Blue) et l’accès à des modèles spécialisés en cybersécurité (Daybreak Red). Ces fonctionnalités sont DÉSACTIVÉES par défaut; aucun changement immédiat ne sera donc visible pour les utilisateurs. Le propriétaire de l’organisation ou de l’espace de travail active ensuite l’accès pour les utilisateurs et les groupes approuvés, ou le propriétaire d’une organisation API active l’accès pour les projets approuvés. Notez que les autres mesures de protection, politiques d’utilisation et restrictions d’accès continuent de s’appliquer.

Puis-je utiliser Daybreak Blue avec Astra?

Pour le moment, la réduction des refus sur Astra est offerte uniquement aux clients de Daybreak Red. Nous travaillons à étendre la réduction des refus sur Astra aux clients de Daybreak Blue. Si vous avez accès à Daybreak Blue, vous pouvez utiliser Astra avec les mesures de protection standard, sous réserve de l’accès aux modèles de votre compte, ou passer à un modèle qui prend en charge la réduction des refus pour Daybreak Blue, comme GPT-6 Sol ou GPT-6 Luna.

Puis-je obtenir Daybreak Red en tant que particulier?

Daybreak Red est actuellement offert uniquement aux organisations Business et Enterprise approuvées. Il n’est pas offert dans le cadre du processus de demande individuelle.

Les particuliers peuvent demander l’accès à Daybreak Blue, mais l’approbation de Blue n’inclut pas Daybreak Red.

Notez que certains particuliers peuvent y avoir accès à titre exceptionnel, mais qu’il n’est actuellement pas possible de demander directement l’accès à Daybreak Red.

L’approbation de Daybreak Red inclut-elle tous les modèles Cyber?

Pas automatiquement. Certains modèles de pointe en cybersécurité peuvent nécessiter une approbation supplémentaire, même si l’organisation est déjà approuvée pour Daybreak Red.

Puis-je utiliser Daybreak pour mes clients ou des utilisateurs externes?

Non. Daybreak est réservé à un usage interne approuvé. Il ne peut pas être étendu aux clients tiers, aux utilisateurs externes, aux flux de travail destinés aux clients ou au trafic de produits en aval. Pour les flux de travail destinés à des utilisateurs externes, explorez le programme de partenariat Daybreak. 

L’approbation de Daybreak inclut-elle l’option « aucune conservation des données »?

Non. L’accès de confiance et l’option « aucune conservation des données » sont distincts. Si vous avez besoin de conseils sur la conservation des données ou la configuration de l’organisation, veuillez communiquer avec votre personne-ressource chez OpenAI.

Puis-je utiliser Daybreak pour des systèmes qui ne m’appartiennent pas?

Seulement si vous êtes explicitement autorisé à les tester ou à les analyser. Vous n’êtes pas autorisé à partager ou à vendre l’accès à Daybreak à des tiers, ni à utiliser Daybreak pour tester des systèmes qui ne vous appartiennent pas ou que vous n’avez pas l’autorisation explicite de tester ou d’analyser.

Daybreak peut-il être utilisé en dehors de Codex?

Oui, Daybreak est également accessible par l’API Responses et ChatGPT. Notez que même si ChatGPT respecte les mêmes contrôles d’accès administratifs que Codex avec une connexion par ChatGPT, nous recommandons d’utiliser Daybreak dans Codex pour une meilleure expérience utilisateur. 

Quels identifiants API dois-je utiliser pour accéder à Daybreak par AWS Bedrock?

Sur Amazon Bedrock, Daybreak Blue utilise openai.gpt-daybreak-blue-5.6-sol et Daybreak Red utilise openai.gpt-5.6-cyber. Les alias gpt-daybreak-blue-latest et gpt-daybreak-red-latest ne sont pas disponibles sur Amazon Bedrock.

Comment devrions-nous configurer Daybreak si notre organisation OpenAI actuelle traite du trafic API destiné aux clients?

Activez l’accès à Daybreak uniquement pour les projets API et les utilisateurs de ChatGPT et de Codex à l’interne. N’activez pas Daybreak pour des flux de travail destinés aux clients ou à des tiers.

Un contrat ou un achat peut-il garantir l’accès à Daybreak?

Non. L’accès à Daybreak est limité et soumis à approbation. Une entente commerciale ou un achat ne garantit pas à lui seul l’accès. Si votre demande est approuvée, OpenAI confirmera la voie d’accès disponible.

Que dois-je vérifier si je vois encore un message de sécurité lié à la cybersécurité après l’approbation?

Confirmez que vous utilisez l’organisation ou l’espace de travail approuvé, le modèle ou la voie d’accès approuvée, ainsi que l’interface du produit prévue. Certaines mesures de protection peuvent encore s’appliquer après l’approbation, même avec Daybreak Red. Si une requête clairement défensive semble être bloquée de façon inattendue, communiquez avec l’assistance en fournissant le message exact, le modèle, l’interface du produit, l’horodatage, l’identifiant de la requête s’il est disponible, ainsi qu’une brève description de la tâche dont les renseignements sensibles ont été caviardés. En savoir plus : Accès de confiance pour la cybersécurité – Problèmes courants et dépannage

Comment une organisation peut-elle limiter l’accès de confiance aux employés concernés?

Lorsque les contrôles d’accès à Daybreak sont activés, le propriétaire d’un espace de travail peut utiliser des rôles personnalisés et des attributions de groupes pour restreindre l’accès aux utilisateurs internes approuvés pour la connexion à Codex par ChatGPT, ainsi que des contrôles par projet pour l’API. Gardez Daybreak DÉSACTIVÉ dans les paramètres par défaut de l’espace de travail et activez-le uniquement pour le rôle prévu. Les propriétaires d’organisations API doivent configurer Daybreak séparément pour chaque projet approuvé autre que le projet par défaut. Consultez Gérer l’accès aux fonctionnalités avec le contrôle d’accès basé sur les rôles dans ChatGPT et Mise en service de Daybreak pour les entreprises.

Cet article vous a-t-il été utile?