OpenAI
Cette page a été traduite automatiquement. Afficher l’article original en anglais.

OpenAI Daybreak - Présentation de Trusted Access for Cyber

Découvrez ce qu’est Trusted Access for Cyber, ce qu’il prend en charge et comment demander l’accès.

Dernière mise à jour : 11 hours ago

Présentation

L’Accès Daybreak est le programme d’Accès de confiance pour la cybersécurité d’OpenAI. Daybreak Blue et Daybreak Red sont des niveaux d’accès.

L’Accès de confiance pour la cybersécurité est le modèle de gouvernance d’OpenAI Daybreak. Il aide les entreprises clientes et les spécialistes de la cybersécurité qualifiés à utiliser plus efficacement les modèles OpenAI pour des travaux de cybersécurité autorisés. Il est conçu pour soutenir les workflows de sécurité légitimes en réduisant les obstacles inutiles grâce à des mesures de protection plus précises. Les politiques d’utilisation d’OpenAI, les autres mesures de protection et les contrôles d’accès restent applicables.

L’Accès de confiance est destiné aux travaux défensifs de cybersécurité autorisés sur des systèmes, applications, comptes, réseaux ou données que vous possédez ou exploitez, ou que vous êtes explicitement autorisé à tester ou à analyser.

Les workflows des clients se répartissent généralement en trois catégories :

  • SDLC sécurisé / AppSec : analyse continue du code, analyse des environnements de test, validation des constats de sécurité, automatisation des correctifs de sécurité, revue sécurisée du code et application de correctifs.

  • Opérations défensives : blue teaming, modélisation des menaces, renseignement sur les menaces, recherche de menaces, analyse des logiciels malveillants, ingénierie de détection, triage des vulnérabilités et validation des correctifs.

  • Tests offensifs autorisés : tests d’intrusion, red teaming, validation ou développement d’exploits, analyse des logiciels malveillants, rétro-ingénierie et validation contrôlée dans des environnements autorisés.

Le tableau ci-dessous décrit les niveaux actuels d’accès de confiance :

AccèsCe qui changeCas d’usage prévus
Daybreak Blue (GPT-5.6 Sol)Mesures de protection plus précises pour les travaux défensifs vérifiés dans des environnements autorisés.Triage des vulnérabilités, revue sécurisée du code, analyse des logiciels malveillants, ingénierie de détection, réponse aux incidents et validation des correctifs.
Daybreak Red (GPT-5.6 Cyber)Fonctionnalités spécialisées pour les workflows avancés et autorisés, avec une approbation supplémentaire, une vérification renforcée et des contrôles d’accès.Tests d’intrusion autorisés, red teaming, validation ou développement d’exploits et recherche contrôlée sur les vulnérabilités.
GPT-5.5 (par défaut)Mesures de protection standard pour un usage généralWorkflows de SDLC sécurisé et de sécurité des applications, notamment la modélisation des menaces, les revues sécurisées du code et l’application de correctifs, ainsi que le blue teaming généraliste
GPT-5.5 avec l’Accès de confiance pour la cybersécuritéMesures de protection plus précises pour les travaux défensifs vérifiés dans des environnements autorisésTriage et validation des vulnérabilités, analyse des logiciels malveillants, ingénierie de détection et validation des correctifs
GPT-5.5-CyberSpécialement conçu pour les workflows spécialisés et autorisés, avec une vérification renforcée et des contrôles au niveau du compteTests offensifs autorisés, notamment le red teaming, le développement d’exploits, les tests d’intrusion et la recherche de menaces

Daybreak Blue est le point de départ recommandé pour la plupart des équipes de sécurité. Basé sur GPT-5.6 Sol avec l’Accès de confiance pour la cybersécurité, il prend en charge les workflows défensifs approuvés, notamment la revue sécurisée du code, le triage des vulnérabilités, l’ingénierie de détection, la réponse aux incidents, l’analyse des logiciels malveillants et la validation des correctifs. Les mesures de protection, contrôles d’accès et politiques d’utilisation existants restent applicables.

Daybreak Red, qui utilise GPT-5.6 Cyber, est destiné aux workflows avancés et autorisés, notamment le développement d’exploits de démonstration, la validation de chaînes d’exploits, les tests d’intrusion et le red teaming. L’accès nécessite une approbation supplémentaire et est soumis à une vérification, une surveillance, des contrôles d’accès et une supervision humaine renforcés.

Les clients disposant déjà d’une approbation pour GPT-5.5 ou GPT-5.5-Cyber doivent continuer à suivre les instructions d’accès et de provisionnement de leur modèle approuvé. Une approbation existante pour l’Accès de confiance pour la cybersécurité ou GPT-5.5-Cyber n’inclut pas automatiquement Daybreak Red.

Limitations

Trusted Access for Cyber ne permet pas de :

  • Supprimer toutes les mesures de protection ni tous les refus.

  • Garantir l’accès à chaque modèle spécialisé dans le cyber.

  • Accorder par défaut la politique de non-conservation des données.

  • Autoriser la revente, l’utilisation comme proxy, l’intégration ou l’accès en aval pour des clients tiers ou des utilisateurs externes.

  • Autoriser des activités sur des systèmes que vous ne possédez pas ou que vous n’êtes pas explicitement autorisé à tester.

L’accès est destiné uniquement aux utilisateurs internes approuvés et aux workflows internes approuvés. L’organisation ou l’espace de travail utilisé pour Trusted Access doit être réservé aux travaux de sécurité internes et ne doit pas également alimenter des applications destinées aux clients, du trafic produit en aval ni un accès tiers.

Demander l’Accès de confiance pour la cybersécurité

Pour demander l’Accès de confiance pour la cybersécurité :

  • Les particuliers peuvent en faire la demande ici.

  • Les organisations peuvent en faire la demande ici.

Dans le cadre de l’examen, il pourra vous être demandé de fournir des informations sur :

  • Votre organisation et ses capacités en matière de cybersécurité.

  • Les workflows de cybersécurité défensive que vous souhaitez prendre en charge.

  • L’organisation OpenAI ou l’espace de travail que vous prévoyez d’utiliser.

  • Les informations de vérification ou de confiance nécessaires pour évaluer l’admissibilité.

OpenAI examine les demandes avant d’activer l’accès. L’approbation n’est pas automatique.

Pour bénéficier de l’accès à Daybreak en tant que particulier, vous devez avoir au moins 18 ans.

Les avantages offerts par l’Accès de confiance pour la cybersécurité dépendent de l’accès approuvé pour votre demande, qu’OpenAI évalue selon des facteurs tels que la vérification de l’identité et de la fiabilité, les risques, le cas d’usage prévu et la capacité du demandeur à renforcer l’écosystème global de la cybersécurité.

Utiliser Trusted Access de manière responsable

Il vous incombe de veiller à ce que votre utilisation reste dans le périmètre approuvé et respecte les conditions d’OpenAI ainsi que ses politiques d’utilisation.

Si votre demande est approuvée, utilisez Trusted Access uniquement pour des travaux de cybersécurité légaux et autorisés, et vous devez accepter notre Politique contre les abus cyber : nous interdisons l’utilisation de nos services pour faciliter des abus cyber, c’est-à-dire compromettre l’intégrité, la confidentialité ou la disponibilité d’un système d’information, y compris les activités cyber à « double usage » menées avec une intention malveillante, sans autorisation appropriée ou au-delà de l’autorisation accordée.

Vous devez également vous assurer que l’organisation ou l’espace de travail utilisé pour Trusted Access est adapté aux travaux de sécurité internes. Si la même organisation alimente du trafic destiné aux clients ou des workflows produit en aval, consultez votre contact OpenAI avant de faire une demande. Trusted Access for Cyber ne peut pas être étendu à des clients tiers, des utilisateurs externes, des workflows destinés aux clients ni du trafic produit en aval.

FAQ

Quels changements interviennent après l’approbation ?

Les clients approuvés peuvent utiliser les modèles et les interfaces produit spécifiés pour leurs comptes. Daybreak Blue, qui utilise GPT-5.6 Sol, prend en charge les workflows défensifs de cybersécurité approuvés, tandis que Daybreak Red, qui utilise GPT-5.6 Cyber, nécessite une approbation distincte pour les travaux avancés et autorisés. L’accès existant à GPT-5.5 ou GPT-5.5-Cyber reste soumis à son approbation initiale. Les autres mesures de protection, politiques d’utilisation et restrictions d’accès restent applicables.

Puis-je utiliser Daybreak Blue avec Astra ?

La réduction des refus n’est pas disponible sur Astra pour la plupart des clients Daybreak. Vous pouvez continuer à utiliser Astra avec les mesures de protection standard ou passer à un modèle prenant en charge Daybreak Blue. Lorsque vous êtes connecté à Codex avec ChatGPT, utilisez le bouton Daybreak pour activer la réduction des refus sur les modèles compatibles. Si vous utilisez une clé API, le bouton Daybreak n’est pas disponible.

L’approbation inclut-elle GPT-5.5-Cyber ?

Pas automatiquement. Trusted Access for Cyber peut prendre en charge de nombreux workflows défensifs de cybersécurité avec GPT-5.5. GPT-5.5-Cyber est destiné à un ensemble plus restreint de workflows spécialisés et autorisés, tels que le red teaming et la validation ou le développement d’exploits, et peut nécessiter des contrôles et une approbation supplémentaires.

Une approbation existante pour Trusted Access for Cyber ou GPT-5.5-Cyber inclut-elle Daybreak Red ?

Non. Daybreak Red nécessite une approbation et une activation supplémentaires. Un accès existant à Trusted Access for Cyber ou GPT-5.5-Cyber ne donne pas automatiquement accès à Daybreak Red.

Puis-je utiliser Trusted Access pour mes clients ou des utilisateurs externes ?

Non. Trusted Access est réservé à un usage interne approuvé. Il ne peut pas être étendu aux clients tiers, aux utilisateurs externes, aux workflows destinés aux clients ni au trafic de produits en aval. Pour les workflows destinés à un public externe, découvrez le programme de partenariat Daybreak.

Trusted Access inclut-il la politique de non-conservation des données ?

Non. Trusted Access et la politique de non-conservation des données sont deux dispositifs distincts. Si vous avez besoin de conseils sur la conservation des données ou la configuration de votre organisation, adressez-vous à votre contact OpenAI.

Puis-je utiliser Trusted Access pour des systèmes qui ne m’appartiennent pas ?

Uniquement si vous êtes explicitement autorisé à les tester ou à les analyser. Vous n’êtes pas autorisé à partager ou à vendre l’accès TAC à des tiers, ni à utiliser TAC pour tester des systèmes qui ne vous appartiennent pas ou que vous n’êtes pas explicitement autorisé à tester ou à analyser.

Les modèles Daybreak ou GPT-5.5 avec Trusted Access for Cyber peuvent-ils être utilisés en dehors de Codex ?

Oui, lorsque le mode d’accès approuvé le permet. Ces modèles peuvent être utilisés dans des outils et workflows internes de sécurité approuvés, à condition que le travail reste dans le périmètre défensif autorisé du compte.

Quels identifiants d’API dois-je utiliser ?

Pour l’API OpenAI, Daybreak Blue utilise l’alias stable gpt-daybreak-blue-latest et l’identifiant de modèle gpt-5.6-sol ; Daybreak Red utilise l’alias stable gpt-daybreak-red-latest et l’identifiant de modèle gpt-5.6-cyber.

Sur Amazon Bedrock, Daybreak Blue utilise openai.gpt-daybreak-blue-5.6-sol et Daybreak Red utilise openai.gpt-5.6-cyber. Les alias gpt-daybreak-blue-latest et gpt-daybreak-red-latest ne sont pas disponibles sur Amazon Bedrock.

Comment configurer Trusted Access si notre organisation OpenAI actuelle gère du trafic API destiné aux clients ?

Utilisez une organisation ou un espace de travail réservé aux travaux internes de sécurité approuvés. Trusted Access ne doit pas être activé dans une organisation qui alimente des applications destinées aux clients, des accès tiers ou du trafic de produits en aval. Déterminez la configuration appropriée avec votre contact OpenAI avant de déposer une demande ou d’activer l’accès.

Un contrat ou un achat peut-il garantir l’accès à GPT-5.5-Cyber ?

Non. L’accès à GPT-5.5-Cyber est limité et soumis à approbation. Un accord commercial ou un achat ne garantit pas à lui seul l’accès. Si votre demande est approuvée, OpenAI confirmera le mode d’accès disponible et les conditions applicables.

Que dois-je vérifier si un message de sécurité relatif à la cybersécurité s’affiche encore après l’approbation ?

Vérifiez que vous utilisez l’organisation ou l’espace de travail approuvé, le modèle ou le mode d’accès approuvé, ainsi que l’interface produit prévue. Certaines mesures de protection peuvent rester applicables après l’approbation. Si une demande clairement défensive semble être bloquée de manière inattendue, contactez l’assistance en fournissant le message exact, le modèle, l’interface produit, l’horodatage, l’identifiant de la demande s’il est disponible et une brève description anonymisée de la tâche. En savoir plus : Trusted Access for Cyber – Problèmes courants et dépannage

Comment une organisation peut-elle limiter Trusted Access aux employés concernés ?

Trusted Access doit être accessible uniquement aux utilisateurs internes approuvés qui travaillent sur des tâches de sécurité autorisées. Si vous devez limiter l’accès, configurez avec votre contact OpenAI une organisation ou un espace de travail réservé à l’usage interne, et n’accordez l’accès qu’aux utilisateurs concernés.

Cet article vous a-t-il été utile ?