Présentation
L’Accès Daybreak est le programme d’Accès de confiance pour la cybersécurité d’OpenAI. Daybreak Blue et Daybreak Red sont des niveaux d’accès.
L’Accès de confiance pour la cybersécurité est le modèle de gouvernance d’OpenAI Daybreak. Il aide les entreprises clientes et les spécialistes de la cybersécurité qualifiés à utiliser plus efficacement les modèles OpenAI pour des travaux de cybersécurité autorisés. Il est conçu pour soutenir les workflows de sécurité légitimes en réduisant les obstacles inutiles grâce à des mesures de protection plus précises. Les politiques d’utilisation d’OpenAI, les autres mesures de protection et les contrôles d’accès restent applicables.
L’Accès de confiance est destiné aux travaux défensifs de cybersécurité autorisés sur des systèmes, applications, comptes, réseaux ou données que vous possédez ou exploitez, ou que vous êtes explicitement autorisé à tester ou à analyser.
Les workflows des clients se répartissent généralement en trois catégories :
SDLC sécurisé / AppSec : analyse continue du code, analyse des environnements de test, validation des constats de sécurité, automatisation des correctifs de sécurité, revue sécurisée du code et application de correctifs.
Opérations défensives : blue teaming, modélisation des menaces, renseignement sur les menaces, recherche de menaces, analyse des logiciels malveillants, ingénierie de détection, triage des vulnérabilités et validation des correctifs.
Tests offensifs autorisés : tests d’intrusion, red teaming, validation ou développement d’exploits, analyse des logiciels malveillants, rétro-ingénierie et validation contrôlée dans des environnements autorisés.
Le tableau ci-dessous décrit les niveaux actuels d’accès de confiance :
| Accès | Ce qui change | Cas d’usage prévus |
|---|---|---|
| Daybreak Blue (GPT-5.6 Sol) | Mesures de protection plus précises pour les travaux défensifs vérifiés dans des environnements autorisés. | Triage des vulnérabilités, revue sécurisée du code, analyse des logiciels malveillants, ingénierie de détection, réponse aux incidents et validation des correctifs. |
| Daybreak Red (GPT-5.6 Cyber) | Fonctionnalités spécialisées pour les workflows avancés et autorisés, avec une approbation supplémentaire, une vérification renforcée et des contrôles d’accès. | Tests d’intrusion autorisés, red teaming, validation ou développement d’exploits et recherche contrôlée sur les vulnérabilités. |
| GPT-5.5 (par défaut) | Mesures de protection standard pour un usage général | Workflows de SDLC sécurisé et de sécurité des applications, notamment la modélisation des menaces, les revues sécurisées du code et l’application de correctifs, ainsi que le blue teaming généraliste |
| GPT-5.5 avec l’Accès de confiance pour la cybersécurité | Mesures de protection plus précises pour les travaux défensifs vérifiés dans des environnements autorisés | Triage et validation des vulnérabilités, analyse des logiciels malveillants, ingénierie de détection et validation des correctifs |
| GPT-5.5-Cyber | Spécialement conçu pour les workflows spécialisés et autorisés, avec une vérification renforcée et des contrôles au niveau du compte | Tests offensifs autorisés, notamment le red teaming, le développement d’exploits, les tests d’intrusion et la recherche de menaces |
Daybreak Blue est le point de départ recommandé pour la plupart des équipes de sécurité. Basé sur GPT-5.6 Sol avec l’Accès de confiance pour la cybersécurité, il prend en charge les workflows défensifs approuvés, notamment la revue sécurisée du code, le triage des vulnérabilités, l’ingénierie de détection, la réponse aux incidents, l’analyse des logiciels malveillants et la validation des correctifs. Les mesures de protection, contrôles d’accès et politiques d’utilisation existants restent applicables.
Daybreak Red, qui utilise GPT-5.6 Cyber, est destiné aux workflows avancés et autorisés, notamment le développement d’exploits de démonstration, la validation de chaînes d’exploits, les tests d’intrusion et le red teaming. L’accès nécessite une approbation supplémentaire et est soumis à une vérification, une surveillance, des contrôles d’accès et une supervision humaine renforcés.
Les clients disposant déjà d’une approbation pour GPT-5.5 ou GPT-5.5-Cyber doivent continuer à suivre les instructions d’accès et de provisionnement de leur modèle approuvé. Une approbation existante pour l’Accès de confiance pour la cybersécurité ou GPT-5.5-Cyber n’inclut pas automatiquement Daybreak Red.
Limitations
Trusted Access for Cyber ne permet pas de :
Supprimer toutes les mesures de protection ni tous les refus.
Garantir l’accès à chaque modèle spécialisé dans le cyber.
Accorder par défaut la politique de non-conservation des données.
Autoriser la revente, l’utilisation comme proxy, l’intégration ou l’accès en aval pour des clients tiers ou des utilisateurs externes.
Autoriser des activités sur des systèmes que vous ne possédez pas ou que vous n’êtes pas explicitement autorisé à tester.
L’accès est destiné uniquement aux utilisateurs internes approuvés et aux workflows internes approuvés. L’organisation ou l’espace de travail utilisé pour Trusted Access doit être réservé aux travaux de sécurité internes et ne doit pas également alimenter des applications destinées aux clients, du trafic produit en aval ni un accès tiers.
Demander l’Accès de confiance pour la cybersécurité
Pour demander l’Accès de confiance pour la cybersécurité :
Dans le cadre de l’examen, il pourra vous être demandé de fournir des informations sur :
Votre organisation et ses capacités en matière de cybersécurité.
Les workflows de cybersécurité défensive que vous souhaitez prendre en charge.
L’organisation OpenAI ou l’espace de travail que vous prévoyez d’utiliser.
Les informations de vérification ou de confiance nécessaires pour évaluer l’admissibilité.
OpenAI examine les demandes avant d’activer l’accès. L’approbation n’est pas automatique.
Pour bénéficier de l’accès à Daybreak en tant que particulier, vous devez avoir au moins 18 ans.
Les avantages offerts par l’Accès de confiance pour la cybersécurité dépendent de l’accès approuvé pour votre demande, qu’OpenAI évalue selon des facteurs tels que la vérification de l’identité et de la fiabilité, les risques, le cas d’usage prévu et la capacité du demandeur à renforcer l’écosystème global de la cybersécurité.
Utiliser Trusted Access de manière responsable
Il vous incombe de veiller à ce que votre utilisation reste dans le périmètre approuvé et respecte les conditions d’OpenAI ainsi que ses politiques d’utilisation.
Si votre demande est approuvée, utilisez Trusted Access uniquement pour des travaux de cybersécurité légaux et autorisés, et vous devez accepter notre Politique contre les abus cyber : nous interdisons l’utilisation de nos services pour faciliter des abus cyber, c’est-à-dire compromettre l’intégrité, la confidentialité ou la disponibilité d’un système d’information, y compris les activités cyber à « double usage » menées avec une intention malveillante, sans autorisation appropriée ou au-delà de l’autorisation accordée.
Vous devez également vous assurer que l’organisation ou l’espace de travail utilisé pour Trusted Access est adapté aux travaux de sécurité internes. Si la même organisation alimente du trafic destiné aux clients ou des workflows produit en aval, consultez votre contact OpenAI avant de faire une demande. Trusted Access for Cyber ne peut pas être étendu à des clients tiers, des utilisateurs externes, des workflows destinés aux clients ni du trafic produit en aval.
Dépannage
Lire : Trusted Access for Cyber - Problèmes courants et dépannage
FAQ
Qu’est-ce qui change après l’approbation ?
Les clients approuvés peuvent utiliser les modèles et les interfaces produit indiqués pour leurs comptes. Daybreak Blue, qui utilise GPT-5.6 Sol, prend en charge les workflows approuvés de cybersécurité défensive, tandis que Daybreak Red, qui utilise GPT-5.6 Cyber, exige une approbation distincte pour les travaux avancés et autorisés. L’accès existant à GPT-5.5 ou GPT-5.5-Cyber reste soumis à son approbation initiale. Les autres mesures de protection, politiques d’utilisation et restrictions d’accès restent applicables.
L’approbation inclut-elle GPT-5.5-Cyber ?
Pas automatiquement. L’Accès de confiance pour la cybersécurité peut prendre en charge de nombreux workflows de cybersécurité défensive avec GPT-5.5. GPT-5.5-Cyber est destiné à un ensemble plus restreint de workflows spécialisés et autorisés, tels que le red teaming et la validation ou le développement d’exploits, et peut nécessiter une approbation et des contrôles supplémentaires.
Une approbation existante pour l’Accès de confiance pour la cybersécurité ou GPT-5.5-Cyber inclut-elle Daybreak Red ?
Non. Daybreak Red nécessite une approbation et une activation supplémentaires. Un accès existant à l’Accès de confiance pour la cybersécurité ou à GPT-5.5-Cyber ne donne pas automatiquement accès à Daybreak Red.
Puis-je utiliser l’Accès de confiance pour mes clients ou des utilisateurs externes ?
Non. L’Accès de confiance est destiné uniquement à un usage interne approuvé. Il ne peut pas être étendu aux clients tiers, aux utilisateurs externes, aux workflows destinés aux clients ni au trafic produit en aval. Pour les workflows accessibles de l’extérieur, découvrez le Programme de partenariat Daybreak.
L’Accès de confiance inclut-il la politique de non-conservation des données ?
Non. L’Accès de confiance et la politique de non-conservation des données sont deux dispositifs distincts. Si vous avez besoin de conseils sur la conservation des données ou la configuration de votre organisation, veuillez vous adresser à votre contact OpenAI.
Puis-je utiliser l’Accès de confiance pour des systèmes qui ne m’appartiennent pas ?
Uniquement si vous êtes explicitement autorisé à les tester ou à les analyser. Vous n’êtes pas autorisé à partager ou à vendre l’accès TAC à des tiers, ni à utiliser TAC pour tester des systèmes qui ne vous appartiennent pas ou pour lesquels vous ne disposez pas d’une autorisation explicite de test ou d’analyse.
Les modèles Daybreak ou GPT-5.5 avec l’Accès de confiance pour la cybersécurité peuvent-ils être utilisés en dehors de Codex ?
Oui, lorsque le mode d’accès approuvé le permet. Ces modèles peuvent être utilisés dans des outils et workflows internes de sécurité approuvés, à condition que le travail reste dans le périmètre défensif autorisé du compte.
Quels identifiants d’API dois-je utiliser ?
Pour l’API OpenAI, Daybreak Blue utilise l’alias stable gpt-daybreak-blue-latest et l’identifiant de modèle gpt-5.6-sol ; Daybreak Red utilise l’alias stable gpt-daybreak-red-latest et l’identifiant de modèle gpt-5.6-cyber.
Sur Amazon Bedrock, Daybreak Blue utilise gpt-daybreak-blue-5.6-sol et Daybreak Red utilise gpt-5.6-cyber. Les alias gpt-daybreak-blue et gpt-daybreak-red ne sont pas disponibles sur Amazon Bedrock.
Comment configurer l’Accès de confiance si notre organisation OpenAI actuelle gère du trafic API destiné aux clients ?
Utilisez une organisation ou un espace de travail réservé aux travaux internes de sécurité approuvés. L’Accès de confiance ne doit pas être activé dans une organisation qui alimente des applications destinées aux clients, des accès tiers ou du trafic produit en aval. Déterminez la configuration appropriée avec votre contact OpenAI avant de faire une demande ou d’activer l’accès.
Un contrat ou un achat peut-il garantir l’accès à GPT-5.5-Cyber ?
Non. L’accès à GPT-5.5-Cyber est limité et soumis à approbation. Un accord commercial ou un achat ne garantit pas à lui seul l’accès. Si votre demande est approuvée, OpenAI vous confirmera le mode d’accès disponible et les éventuelles conditions applicables.
Que dois-je vérifier si un message de sécurité lié à la cybersécurité s’affiche encore après l’approbation ?
Vérifiez que vous utilisez l’organisation ou l’espace de travail approuvé, le modèle ou le mode d’accès approuvé, ainsi que l’interface produit prévue. Certaines mesures de protection peuvent rester applicables après l’approbation. Si une demande clairement défensive semble être bloquée de manière inattendue, contactez l’assistance en indiquant le message exact, le modèle, l’interface produit, l’horodatage, l’identifiant de la demande s’il est disponible et une brève description expurgée de la tâche. En savoir plus : Accès de confiance pour la cybersécurité – Problèmes courants et dépannage
Comment une organisation peut-elle limiter l’Accès de confiance aux employés concernés ?
L’Accès de confiance doit être disponible uniquement pour les utilisateurs internes approuvés travaillant sur des tâches de sécurité autorisées. Si vous devez limiter l’accès, demandez à votre contact OpenAI de configurer une organisation ou un espace de travail à usage interne uniquement et de n’autoriser que les utilisateurs concernés.
