Présentation
Daybreak Access est le programme Trusted Access for Cyber d’OpenAI. Daybreak Blue et Daybreak Red sont des niveaux d’accès au sein de Daybreak.
Daybreak permet aux entreprises clientes et aux professionnels de la cybersécurité éligibles d’utiliser plus efficacement les modèles OpenAI pour des activités de cybersécurité autorisées. Il est conçu pour faciliter les flux de travail de sécurité légitimes en réduisant les obstacles inutiles grâce à des mesures de protection plus précises. Les politiques d’utilisation, les autres mesures de protection et les contrôles d’accès d’OpenAI continuent de s’appliquer à toute utilisation de Daybreak.
Daybreak est destiné aux activités de cybersécurité défensive autorisées sur les systèmes, applications, comptes, réseaux ou données que vous possédez, exploitez ou êtes explicitement autorisé à tester ou à analyser. N’activez pas Daybreak pour des applications destinées aux clients, du trafic de produits en aval ou un accès par des tiers.
Les flux de travail des clients se répartissent généralement en trois catégories :
SDLC sécurisé / AppSec : analyse continue du code, analyse des environnements de test, validation des résultats de sécurité, automatisation des correctifs de sécurité, revue de sécurité du code et application de correctifs.
Opérations défensives : blue teaming, modélisation des menaces, renseignement sur les menaces, chasse aux menaces, analyse de logiciels malveillants, ingénierie de détection, triage des vulnérabilités et validation des correctifs.
Tests offensifs autorisés : tests d’intrusion, red teaming, validation ou développement d’exploits, analyse de logiciels malveillants, rétro-ingénierie et validation contrôlée dans des environnements autorisés.
Le tableau ci-dessous décrit les niveaux actuels d’accès de confiance :
| Accès | Modèles et mesures de protection | Cas d’usage prévus |
|---|---|---|
| Utilisation standard des modèles généralistes | Modèles généralistes pris en charge, dont GPT-5.5, GPT-5.6 Sol, GPT-6 Sol, GPT-6 Luna et Astra, avec des mesures de protection standard pour un usage général. Aucun accès aux modèles spécialisés en cybersécurité. | Flux de travail de SDLC sécurisé et de sécurité des applications, notamment la modélisation des menaces, les revues de sécurité du code et l’application de correctifs, ainsi que le blue teaming général |
| Daybreak Blue | Réduction des refus sur les modèles généralistes pris en charge, dont GPT-5.5, GPT-5.6 Sol, GPT-6 Sol et GPT-6 Luna, pour des activités défensives vérifiées dans des environnements autorisés. Astra conserve les mesures de protection standard. Aucun accès aux modèles spécialisés en cybersécurité. | Triage des vulnérabilités, revue de sécurité du code, analyse de logiciels malveillants, ingénierie de détection, réponse aux incidents et validation des correctifs. |
| Daybreak Red | GPT-5.5-Cyber, ainsi qu’une réduction des refus sur les modèles généralistes pris en charge, dont Astra. Nécessite une approbation distincte pour Red, une vérification renforcée et des contrôles d’accès. | Tests d’intrusion autorisés, red teaming, validation ou développement d’exploits et recherche contrôlée de vulnérabilités. |
| Daybreak Red avec approbation supplémentaire pour un modèle | GPT-5.6-Cyber, ainsi que les modèles et la réduction des refus inclus dans Daybreak Red. Nécessite une approbation supplémentaire propre au modèle. | Tests d’intrusion autorisés, red teaming, validation ou développement d’exploits et recherche contrôlée de vulnérabilités. |
Daybreak Blue est le point de départ recommandé pour la plupart des équipes de sécurité. Il prend en charge les flux de travail défensifs approuvés, notamment la revue de sécurité du code, le triage des vulnérabilités, l’ingénierie de détection, la réponse aux incidents, l’analyse de logiciels malveillants et la validation des correctifs. La plupart des mesures de protection et des politiques d’utilisation existantes continuent de s’appliquer.
Daybreak Red est destiné aux flux de travail avancés et autorisés, notamment le développement d’exploits de preuve de concept, la validation de chaînes d’exploitation, les tests d’intrusion et le red teaming.
L’accès à Daybreak Blue et Red nécessite une approbation supplémentaire.
Réduction des refus par modèle
Ce tableau décrit les mesures de protection des modèles pris en charge. La disponibilité des modèles dépend toujours de votre compte, de votre forfait, de l’interface produit et de l’accès approuvé.
| Modèle | Standard (Daybreak désactivé ou non approuvé) | Daybreak Blue | Daybreak Red | Daybreak Red avec approbation supplémentaire pour un modèle |
|---|---|---|---|---|
| Modèles généralistes antérieurs pris en charge (dont GPT-5.5 et GPT-5.6 Sol) | Mesures de protection standard | Réduction des refus | Réduction des refus | Réduction des refus |
| GPT-6 Sol | Mesures de protection standard | Réduction des refus | Réduction des refus | Réduction des refus |
| GPT-6 Luna | Mesures de protection standard | Réduction des refus | Réduction des refus | Réduction des refus |
| Astra | Mesures de protection standard | Mesures de protection standard | Réduction des refus | Réduction des refus |
| GPT-5.5-Cyber | Aucun accès | Aucun accès | Réduction des refus | Réduction des refus |
| GPT-5.6-Cyber | Aucun accès | Aucun accès | Aucun accès | Réduction des refus |
L’approbation seule n’active pas la réduction des refus. Daybreak doit être activé pour la requête via les contrôles de votre espace de travail ou de votre projet API. Consultez Dépannage de Daybreak pour les vérifications d’accès et de configuration, et Utiliser Daybreak dans l’API Responses pour les paramètres des requêtes API.
Dans Codex, lorsque vous êtes connecté avec ChatGPT, activez le bouton bascule Daybreak avant d’effectuer une requête. Les requêtes utilisent les mesures de protection standard lorsque le bouton bascule est désactivé.
Limites
Daybreak ne permet pas de :
Supprimer toutes les mesures de protection ou tous les refus, ni réduire les refus sur tous les modèles par défaut.
Garantir l’accès à tous les modèles spécialisés en cybersécurité.
Bénéficier par défaut de la politique de non-conservation des données.
Autoriser la revente, l’accès par proxy, l’intégration ou l’accès en aval pour des clients tiers ou des utilisateurs externes.
Autoriser des activités en dehors des systèmes que vous possédez ou que vous êtes explicitement autorisé à tester.
Demander l’accès à Daybreak
Pour demander l’accès à Daybreak :
Dans le cadre de l’examen de votre demande, vous devrez peut-être fournir des informations sur :
Votre organisation et vos capacités en matière de cybersécurité.
Les flux de travail de cybersécurité défensive que vous souhaitez prendre en charge.
L’organisation ou l’espace de travail OpenAI que vous prévoyez d’utiliser.
Les informations de vérification ou de confiance nécessaires pour évaluer l’éligibilité.
OpenAI examine les demandes avant d’activer l’accès. L’approbation n’est pas automatique.
Pour être éligible à Daybreak Access en tant que particulier, vous devez avoir au moins 18 ans.
Les avantages offerts par Daybreak dépendent de l’accès approuvé pour votre demande. OpenAI l’évalue selon des facteurs tels que la vérification de l’identité et de la confiance, les risques, le cas d’usage prévu et la capacité du demandeur à renforcer l’écosystème global de la cybersécurité.
Exigences de sécurité des comptes individuels
L’accès individuel à Daybreak nécessite un forfait payant éligible, la sécurité avancée du compte et au moins une clé de sécurité matérielle compatible FIDO2. Les clés matérielles doivent être vos seules méthodes de connexion enregistrées ; les clés d’accès logicielles ou synchronisées ne sont pas admissibles. Le parcours de demande individuelle vérifie ces exigences avant la vérification d’identité.
Les utilisateurs individuels existants doivent satisfaire à ces exigences d’ici le 1er octobre 2026 pour conserver leur accès. Ouvrez chatgpt.com/cyber et suivez les étapes de la section Votre éligibilité pour vérifier votre configuration. Conservez une clé matérielle de secours et vos clés de récupération en lieu sûr. Lisez l’article sur la sécurité avancée du compte avant de vous inscrire afin de comprendre ses exigences de connexion et de récupération.
Ces exigences s’appliquent au parcours de demande individuelle. L’accès au niveau de l’organisation et l’accès à Daybreak Red approuvé séparément ont leurs propres exigences de mise en service.
Utiliser Daybreak
Une fois que vous avez accès à Daybreak et que, si nécessaire, votre administrateur l’a activé pour votre profil utilisateur ou votre projet API, vous pouvez accéder aux fonctionnalités de Daybreak dans plusieurs interfaces produit.
L’utilisation de Daybreak dépend de l’interface produit que vous utilisez :
Pour les requêtes API, vous pouvez définir explicitement access_programs.cyber afin d’obtenir un comportement prévisible : utilisez daybreak_blue pour réduire les refus sur les modèles généralistes, daybreak_red pour accéder aux modèles de cybersécurité, ou standard pour conserver les refus standard. Consultez Utiliser Daybreak dans l’API Responses pour en savoir plus.
Dans Codex, vous pouvez utiliser le bouton bascule Daybreak du sélecteur de modèles pour activer la réduction des refus pour une requête. Ce bouton est désactivé par défaut : les requêtes restent donc soumises aux refus standard tant qu’il n’est pas activé.
Si vous utilisez l’application Codex, mettez-la à jour vers la version 26.908.40834 ou ultérieure pour accéder au bouton bascule Daybreak. Dans les interfaces sans bouton bascule Daybreak, Daybreak est activé par défaut pour toutes les requêtes prises en charge.
Utiliser Daybreak de manière responsable
Vous êtes responsable de veiller à ce que votre utilisation reste dans le périmètre approuvé et respecte les conditions et les politiques d’utilisation d’OpenAI.
Si votre demande est approuvée, utilisez Daybreak uniquement pour des activités de cybersécurité légales et autorisées. Vous devez accepter notre politique contre les abus cybernétiques : nous interdisons l’utilisation de nos services pour faciliter de tels abus, à savoir toute atteinte à l’intégrité, à la confidentialité ou à la disponibilité d’un système d’information, y compris les activités cybernétiques « à double usage » menées dans une intention malveillante, sans autorisation appropriée ou au-delà de l’autorisation accordée.
Utilisez l’organisation, l’espace de travail et le projet API indiqués dans votre approbation. Lorsqu’une organisation existante traite du trafic destiné aux clients, suivez la configuration approuvée pour limiter Daybreak aux activités de sécurité internes. Daybreak ne doit pas être étendu aux clients tiers, aux utilisateurs externes, aux flux de travail destinés aux clients ou au trafic de produits en aval.
Dépannage
À lire : Trusted Access for Cyber – Problèmes courants et dépannage
FAQ
Qu’est-ce qui change après l’approbation ?
L’approbation Daybreak permet à une organisation API ou à un espace de travail ChatGPT/Codex de bénéficier de mesures de protection plus précises sur les modèles généralistes (Daybreak Blue) et d’accéder à des modèles spécialisés en cybersécurité (Daybreak Red). Ces fonctionnalités sont désactivées par défaut : aucun changement immédiat ne sera donc visible pour les utilisateurs. Le propriétaire de l’organisation ou de l’espace de travail active ensuite l’accès pour les utilisateurs et groupes approuvés, ou le propriétaire d’une organisation API active l’accès pour les projets approuvés. Notez que les autres mesures de protection, politiques d’utilisation et restrictions d’accès continuent de s’appliquer.
Puis-je utiliser Daybreak Blue avec Astra ?
Pour le moment, la réduction des refus sur Astra est réservée aux clients Daybreak Red. Nous travaillons à étendre la réduction des refus sur Astra aux clients Daybreak Blue. Si vous avez accès à Daybreak Blue, vous pouvez utiliser Astra avec les mesures de protection standard, sous réserve que votre compte ait accès au modèle, ou passer à un modèle prenant en charge la réduction des refus pour Daybreak Blue, comme GPT-6 Sol ou GPT-6 Luna.
Puis-je obtenir Daybreak Red en tant que particulier ?
Daybreak Red est actuellement réservé aux organisations Business et Enterprise approuvées. Il n’est pas disponible via le processus de demande individuelle.
Les particuliers peuvent demander l’accès à Daybreak Blue, mais l’approbation pour Blue n’inclut pas Daybreak Red.
Notez que certains particuliers peuvent y avoir accès à titre exceptionnel, mais qu’il n’est actuellement pas possible de demander directement l’accès à Daybreak Red.
L’approbation pour Daybreak Red inclut-elle tous les modèles Cyber ?
Pas automatiquement. Certains modèles de cybersécurité de pointe peuvent nécessiter une approbation supplémentaire, même si l’organisation est déjà approuvée pour Daybreak Red.
Puis-je utiliser Daybreak pour mes clients ou des utilisateurs externes ?
Non. Daybreak est réservé à un usage interne approuvé. Il ne doit pas être étendu aux clients tiers, aux utilisateurs externes, aux flux de travail destinés aux clients ou au trafic de produits en aval. Pour les flux de travail destinés à des utilisateurs externes, découvrez le programme partenaires Daybreak.
L’approbation pour Daybreak inclut-elle la politique de non-conservation des données ?
Non. Trusted Access et la politique de non-conservation des données sont distincts. Si vous avez besoin de conseils sur la conservation des données ou la configuration de votre organisation, adressez-vous à votre contact OpenAI.
Puis-je utiliser Daybreak pour des systèmes qui ne m’appartiennent pas ?
Uniquement si vous êtes explicitement autorisé à les tester ou à les analyser. Vous n’êtes pas autorisé à partager ou à vendre l’accès à Daybreak à des tiers, ni à utiliser Daybreak pour tester des systèmes que vous ne possédez pas ou que vous n’êtes pas explicitement autorisé à tester ou à analyser.
Daybreak peut-il être utilisé en dehors de Codex ?
Oui, Daybreak est également disponible via l’API Responses et ChatGPT. Bien que ChatGPT respecte les mêmes contrôles d’accès définis par l’administrateur que Codex avec une connexion via ChatGPT, nous recommandons d’utiliser Daybreak dans Codex pour une meilleure expérience utilisateur.
Quels identifiants API dois-je utiliser pour accéder à Daybreak via AWS Bedrock ?
Sur Amazon Bedrock, Daybreak Blue utilise openai.gpt-daybreak-blue-5.6-sol et Daybreak Red utilise openai.gpt-5.6-cyber. Les alias gpt-daybreak-blue-latest et gpt-daybreak-red-latest ne sont pas disponibles sur Amazon Bedrock.
Comment configurer Daybreak si notre organisation OpenAI actuelle traite du trafic API destiné aux clients ?
Activez l’accès à Daybreak uniquement pour les projets API et les utilisateurs de ChatGPT et de Codex réservés à un usage interne. N’activez pas Daybreak pour les flux de travail destinés aux clients ou à des tiers.
Un contrat ou un achat peut-il garantir l’accès à Daybreak ?
Non. L’accès à Daybreak est limité et soumis à approbation. Un accord commercial ou un achat ne garantit pas à lui seul l’accès. Si votre demande est approuvée, OpenAI vous confirmera la voie d’accès disponible.
Que dois-je vérifier si un message de sécurité lié à la cybersécurité s’affiche encore après l’approbation ?
Vérifiez que vous utilisez l’organisation ou l’espace de travail approuvé, le modèle ou la voie d’accès approuvé, ainsi que l’interface produit prévue. Certaines mesures de protection peuvent continuer de s’appliquer après l’approbation, même avec Daybreak Red. Si une requête clairement défensive semble bloquée de manière inattendue, contactez l’assistance en indiquant le message exact, le modèle, l’interface produit, l’horodatage, l’identifiant de la requête s’il est disponible, ainsi qu’une brève description de la tâche expurgée des informations sensibles. En savoir plus : Trusted Access for Cyber – Problèmes courants et dépannage
Comment une organisation peut-elle limiter Trusted Access aux employés concernés ?
Lorsque les contrôles d’accès Daybreak sont activés, le propriétaire d’un espace de travail peut utiliser des rôles personnalisés et des affectations de groupes pour limiter l’accès aux utilisateurs internes approuvés pour Codex avec une connexion via ChatGPT, ainsi que des contrôles par projet pour l’API. Laissez Daybreak désactivé dans les paramètres par défaut de l’espace de travail et activez-le uniquement pour le rôle concerné. Les propriétaires d’organisations API doivent configurer Daybreak séparément pour chaque projet approuvé autre que le projet par défaut. Consultez Gérer l’accès aux fonctionnalités avec le contrôle d’accès basé sur les rôles dans ChatGPT et Mise en service de Daybreak pour les entreprises.
