OpenAI
Cette page a été traduite automatiquement. Afficher l’article original en anglais.

OpenAI Daybreak - Présentation de Trusted Access for Cyber

Découvrez ce qu’est Trusted Access for Cyber, ce qu’il prend en charge et comment demander l’accès.

Dernière mise à jour : yesterday

Présentation

Daybreak Access est le programme Trusted Access for Cyber d’OpenAI. Daybreak Blue et Daybreak Red sont des niveaux d’accès au sein de Daybreak.

Daybreak permet aux entreprises clientes et aux professionnels de la cybersécurité éligibles d’utiliser plus efficacement les modèles OpenAI pour des activités de cybersécurité autorisées. Il est conçu pour soutenir les flux de travail de sécurité légitimes en réduisant les obstacles inutiles grâce à des protections plus précises. Les politiques d’utilisation, les autres protections et les contrôles d’accès d’OpenAI continuent de s’appliquer à toute utilisation de Daybreak.

Daybreak est destiné aux activités de cybersécurité défensive autorisées sur des systèmes, applications, comptes, réseaux ou données qui vous appartiennent, que vous exploitez ou que vous êtes explicitement autorisé à tester ou à analyser. N’activez pas Daybreak pour des applications destinées aux clients, du trafic de produits en aval ou un accès par des tiers.

Les flux de travail des clients se répartissent généralement en trois catégories :

  • SDLC sécurisé / AppSec : analyse continue du code, analyse des environnements de test, validation des constats de sécurité, automatisation des correctifs de sécurité, revue de sécurité du code et application de correctifs.

  • Opérations défensives : exercices de défense (blue teaming), modélisation des menaces, renseignement sur les menaces, recherche proactive de menaces, analyse de logiciels malveillants, ingénierie de détection, tri des vulnérabilités et validation des correctifs.

  • Tests offensifs autorisés : tests d’intrusion, red teaming, validation ou développement d’exploits, analyse de logiciels malveillants, rétro-ingénierie et validation contrôlée dans des environnements autorisés.

Le tableau ci-dessous décrit les niveaux d’accès de confiance actuels :

AccèsModèles et protectionsCas d’usage prévus
Utilisation standard des modèles généralistesModèles généralistes pris en charge, dont GPT-5.5, GPT-5.6 Sol, GPT-6 Sol, GPT-6 Luna et Astra, avec des protections standard pour un usage général. Aucun accès aux modèles spécialisés en cybersécurité.Flux de travail de SDLC sécurisé et de sécurité des applications, notamment la modélisation des menaces, les revues de sécurité du code et l’application de correctifs, ainsi que les exercices de défense généraux (blue teaming)
Daybreak BlueRéduction des refus sur les modèles généralistes pris en charge, dont GPT-5.5, GPT-5.6 Sol, GPT-6 Sol et GPT-6 Luna, pour des activités défensives vérifiées dans des environnements autorisés. Astra conserve les protections standard. Aucun accès aux modèles spécialisés en cybersécurité.Tri des vulnérabilités, revue de sécurité du code, analyse de logiciels malveillants, ingénierie de détection, réponse aux incidents et validation des correctifs.
Daybreak RedGPT-5.5-Cyber, ainsi qu’une réduction des refus sur les modèles généralistes pris en charge, dont Astra. Nécessite une approbation Red distincte, une vérification renforcée et des contrôles d’accès.Tests d’intrusion autorisés, red teaming, validation ou développement d’exploits et recherche contrôlée de vulnérabilités.
Daybreak Red avec approbation supplémentaire pour certains modèlesGPT-5.6-Cyber, ainsi que les modèles et la réduction des refus inclus dans Daybreak Red. Nécessite une approbation supplémentaire propre au modèle.Tests d’intrusion autorisés, red teaming, validation ou développement d’exploits et recherche contrôlée de vulnérabilités.

Daybreak Blue est le point de départ recommandé pour la plupart des équipes de sécurité. Il prend en charge les flux de travail défensifs approuvés, notamment la revue de sécurité du code, le tri des vulnérabilités, l’ingénierie de détection, la réponse aux incidents, l’analyse de logiciels malveillants et la validation des correctifs. La plupart des protections et politiques d’utilisation existantes continuent de s’appliquer.

Daybreak Red est destiné aux flux de travail avancés et autorisés, notamment le développement d’exploits de preuve de concept, la validation de chaînes d’exploitation, les tests d’intrusion et le red teaming. 

L’accès à Daybreak Blue et Red nécessite une approbation supplémentaire.

Réduction des refus selon le modèle

Ce tableau décrit les protections des modèles pris en charge. La disponibilité des modèles dépend toujours de votre compte, de votre forfait, de l’interface du produit et de l’accès approuvé.

ModèleStandard (Daybreak désactivé ou non approuvé)Daybreak BlueDaybreak RedDaybreak Red avec approbation supplémentaire pour certains modèles
Modèles généralistes antérieurs pris en charge (dont GPT-5.5 et GPT-5.6 Sol)Protections standardRéduction des refusRéduction des refusRéduction des refus
GPT-6 SolProtections standardRéduction des refusRéduction des refusRéduction des refus
GPT-6 LunaProtections standardRéduction des refusRéduction des refusRéduction des refus
AstraProtections standardProtections standardRéduction des refusRéduction des refus
GPT-5.5-CyberAucun accèsAucun accèsRéduction des refusRéduction des refus
GPT-5.6-CyberAucun accèsAucun accèsAucun accèsRéduction des refus

L’approbation seule n’active pas la réduction des refus. Daybreak doit être activé pour la requête via les contrôles de votre espace de travail ou de votre projet API. Consultez Dépannage de Daybreak pour les vérifications d’accès et de configuration, et Utiliser Daybreak dans l’API Responses pour les paramètres des requêtes API.

Dans Codex, lorsque vous êtes connecté avec ChatGPT, activez le bouton bascule Daybreak avant d’envoyer une requête. Les requêtes utilisent les protections standard lorsque le bouton bascule est désactivé.

Limites

Daybreak ne permet pas de :

  • Supprimer toutes les protections ou tous les refus, ni réduire par défaut les refus sur chaque modèle.

  • Garantir l’accès à tous les modèles spécialisés en cybersécurité.

  • Bénéficier par défaut de la politique de non-conservation des données.

  • Autoriser la revente, l’accès par proxy, l’intégration ou l’accès en aval pour des clients tiers ou des utilisateurs externes.

  • Autoriser des activités en dehors des systèmes qui vous appartiennent ou que vous êtes explicitement autorisé à tester.

Demander l’accès à Daybreak

Pour demander l’accès à Daybreak :

  • Les particuliers peuvent faire une demande ici.

  • Les organisations peuvent faire une demande ici.

Dans le cadre de l’examen de votre demande, des informations peuvent vous être demandées sur :

  • Votre organisation et vos capacités en matière de cybersécurité.

  • Les flux de travail de cybersécurité défensive que vous souhaitez prendre en charge.

  • L’organisation ou l’espace de travail OpenAI que vous prévoyez d’utiliser.

  • Les informations de vérification ou de fiabilité nécessaires pour évaluer votre éligibilité.

OpenAI examine les demandes avant d’activer l’accès. L’approbation n’est pas automatique.

Pour être éligible à Daybreak Access en tant que particulier, vous devez avoir au moins 18 ans.

Les avantages disponibles via Daybreak dépendent de l’accès approuvé pour votre demande. OpenAI l’évalue selon des facteurs tels que la vérification de l’identité et de la fiabilité, les risques, le cas d’usage prévu et la capacité du demandeur à renforcer l’écosystème de la cybersécurité dans son ensemble.

Configurer Daybreak en tant que particulier

Suivez ces étapes pour demander un accès individuel à Daybreak Blue. Si vous utilisez déjà la sécurité avancée du compte et que votre configuration satisfait aux exigences, poursuivez avec les éléments restants dans la section Votre éligibilité.

  1. Ouvrez la liste de vérification de la configuration. Accédez à chatgpt.com/cyber, connectez-vous au compte que vous souhaitez utiliser et sélectionnez Configurer Daybreak.

  2. Terminez la configuration de la sécurité du compte. Suivez les instructions de la sécurité avancée du compte pour enregistrer au moins deux méthodes de connexion sécurisées, dont une qui fonctionne sur plusieurs appareils. Pour Daybreak, prévoyez au moins une clé matérielle physique FIDO2 compatible. Une autre clé d’accès ou clé matérielle éligible peut servir de seconde méthode. Vous pouvez conserver vos autres clés d’accès.

  3. Enregistrez vos clés de récupération et reconnectez-vous. Conservez vos clés de récupération dans un endroit privé et confirmez que vous les avez enregistrées. L’activation initiale de la sécurité avancée du compte vous déconnecte de tous vos appareils. Reconnectez-vous avec une clé d’accès ou une clé de sécurité enregistrée. La connexion par mot de passe, les codes de connexion par e-mail et SMS, ainsi que la récupération standard par e-mail sont désactivés tant que la sécurité avancée du compte est activée. Si vous ne pouvez utiliser aucune de vos méthodes de connexion ni aucune de vos clés de récupération, vous risquez de ne pas pouvoir récupérer votre compte.

  4. Revenez à Daybreak et vérifiez votre identité. Retournez sur chatgpt.com/cyber. Satisfaites aux exigences restantes relatives au forfait ou à la sécurité du compte, puis suivez les instructions de vérification d’identité jusqu’à la fin de cette étape.

  5. Configurez vos clés Daybreak. Passez à Configurer vos clés Daybreak et suivez les instructions pour choisir la ou les clés matérielles éligibles que vous utiliserez pour Daybreak. Cette étape de la liste de vérification est distincte de l’enregistrement de vos méthodes de connexion. Une clé matérielle physique compatible est obligatoire ; une seconde est facultative.

  6. Vérifiez l’état de votre accès. Consultez le résultat et suivez les éventuelles instructions restantes affichées pour votre compte. La configuration de la sécurité et la vérification d’identité ne garantissent pas l’approbation de l’accès à Daybreak.

En cas de blocage, consultez Dépannage de Daybreak pour obtenir de l’aide sur les options de configuration manquantes, la compatibilité des clés, la vérification et l’accès.

Exigences de sécurité des comptes individuels

L’accès individuel à Daybreak nécessite un forfait payant éligible, la sécurité avancée du compte et au moins une clé de sécurité matérielle FIDO2 compatible. Une clé d’accès logicielle ou synchronisée ne satisfait pas à l’exigence de clé matérielle. Vous pouvez conserver d’autres clés d’accès sur votre compte en plus d’une clé matérielle physique éligible. La procédure de demande individuelle vérifie ces exigences avant la vérification d’identité.

Les utilisateurs individuels existants doivent satisfaire à ces exigences d’ici le 1er octobre 2026 pour conserver leur accès. Ouvrez chatgpt.com/cyber et suivez les indications de la section Votre éligibilité pour vérifier votre configuration. Conservez une clé matérielle de secours et vos clés de récupération en lieu sûr. Consultez l’article sur la sécurité avancée du compte avant de l’activer afin de comprendre ses exigences de connexion et de récupération.

Ces exigences s’appliquent à la procédure de demande individuelle. L’accès au niveau de l’organisation et l’accès à Daybreak Red approuvé séparément sont soumis à leurs propres exigences de mise en place.

Utiliser Daybreak

Une fois que vous avez accès à Daybreak et que (si nécessaire) votre administrateur l’a activé pour votre profil utilisateur ou votre projet API, vous pouvez accéder aux fonctionnalités de Daybreak sur plusieurs interfaces de produits. 

La façon d’utiliser Daybreak dépend de l’interface du produit que vous utilisez : 

  • Pour les requêtes API, vous pouvez définir explicitement access_programs.cyber lorsque vous souhaitez un comportement prévisible : utilisez daybreak_blue pour réduire les refus sur les modèles généralistes, daybreak_red pour accéder aux modèles de cybersécurité, ou standard pour conserver les refus standard. Consultez Utiliser Daybreak dans l’API Responses pour en savoir plus. 

  • Dans Codex, vous pouvez utiliser le bouton bascule Daybreak du sélecteur de modèles pour activer la réduction des refus pour une requête. Ce bouton est désactivé par défaut : les requêtes restent donc soumises aux refus standard tant qu’il n’est pas activé. 

    • Si vous utilisez l’application Codex, passez à la version 26.908.40834 ou ultérieure pour accéder au bouton bascule Daybreak. Sur les interfaces où aucun bouton bascule Daybreak n’est disponible, Daybreak est activé par défaut pour toutes les requêtes prises en charge.

Utiliser Daybreak de manière responsable

Il vous incombe de veiller à ce que votre utilisation reste dans le périmètre approuvé et respecte les conditions et les politiques d’utilisation d’OpenAI.

Si votre demande est approuvée, utilisez Daybreak uniquement pour des activités de cybersécurité légales et autorisées. Vous devez également accepter notre politique relative aux abus informatiques : nous interdisons l’utilisation de nos services pour faciliter les abus informatiques, c’est-à-dire toute atteinte à l’intégrité, à la confidentialité ou à la disponibilité d’un système d’information, y compris les activités informatiques « à double usage » menées dans une intention malveillante, sans autorisation appropriée ou au-delà de l’autorisation accordée.

Utilisez l’organisation, l’espace de travail et le projet API indiqués dans votre approbation. Lorsqu’une organisation existante gère du trafic destiné aux clients, suivez la configuration approuvée pour limiter Daybreak aux activités de sécurité internes. L’utilisation de Daybreak ne peut pas être étendue aux clients tiers, aux utilisateurs externes, aux flux de travail destinés aux clients ni au trafic de produits en aval.

FAQ

Qu’est-ce qui change après l’approbation ?

L’approbation de Daybreak donne à une organisation API ou à un espace de travail ChatGPT/Codex des protections plus précises sur les modèles généralistes (Daybreak Blue) et un accès à des modèles spécialisés en cybersécurité (Daybreak Red). Ces fonctionnalités sont DÉSACTIVÉES par défaut : aucun changement immédiat ne sera donc visible pour les utilisateurs. Un propriétaire de l’organisation ou de l’espace de travail active ensuite l’accès pour les utilisateurs et groupes approuvés, ou un propriétaire de l’organisation API active l’accès pour les projets approuvés. Notez que les autres protections, politiques d’utilisation et restrictions d’accès continuent de s’appliquer.

Puis-je utiliser Daybreak Blue avec Astra ?

Pour le moment, la réduction des refus sur Astra est réservée aux clients Daybreak Red. Nous travaillons à étendre la réduction des refus sur Astra aux clients Daybreak Blue. Si vous avez accès à Daybreak Blue, vous pouvez utiliser Astra avec les protections standard, sous réserve des modèles accessibles avec votre compte, ou passer à un modèle prenant en charge la réduction des refus pour Daybreak Blue, comme GPT-6 Sol ou GPT-6 Luna.

Puis-je obtenir Daybreak Red en tant que particulier ?

Daybreak Red est actuellement réservé aux organisations Business et Enterprise approuvées. Il n’est pas disponible via la procédure de demande individuelle.

Les particuliers peuvent demander l’accès à Daybreak Blue, mais l’approbation Blue n’inclut pas Daybreak Red.

Certains particuliers peuvent bénéficier d’un accès à titre exceptionnel, mais il n’est actuellement pas possible de demander directement l’accès à Daybreak Red.

L’approbation de Daybreak Red inclut-elle tous les modèles Cyber ?

Pas automatiquement. Certains modèles de pointe en cybersécurité peuvent nécessiter une approbation supplémentaire, même si une organisation est déjà approuvée pour Daybreak Red.

Puis-je utiliser Daybreak pour mes clients ou des utilisateurs externes ?

Non. Daybreak est réservé à un usage interne approuvé. Son utilisation ne peut pas être étendue aux clients tiers, aux utilisateurs externes, aux flux de travail destinés aux clients ni au trafic de produits en aval. Pour les flux de travail destinés à des utilisateurs externes, découvrez le programme partenaires Daybreak. 

L’approbation de Daybreak inclut-elle la politique de non-conservation des données ?

Non. Trusted Access et la politique de non-conservation des données sont distincts. Si vous avez besoin de conseils sur la conservation des données ou la configuration de votre organisation, adressez-vous à votre interlocuteur OpenAI.

Puis-je utiliser Daybreak sur des systèmes qui ne m’appartiennent pas ?

Uniquement si vous êtes explicitement autorisé à les tester ou à les analyser. Vous n’êtes pas autorisé à partager ou à vendre l’accès à Daybreak à des tiers, ni à utiliser Daybreak pour tester des systèmes qui ne vous appartiennent pas ou que vous n’êtes pas explicitement autorisé à tester ou à analyser.

Peut-on utiliser Daybreak en dehors de Codex ?

Oui, Daybreak est également disponible via l’API Responses et ChatGPT. Bien que ChatGPT respecte les mêmes contrôles d’accès administrateur que Codex avec connexion via ChatGPT, nous recommandons d’utiliser Daybreak dans Codex pour une meilleure expérience utilisateur. 

Quels identifiants API dois-je utiliser pour accéder à Daybreak via AWS Bedrock ?

Sur Amazon Bedrock, Daybreak Blue utilise openai.gpt-daybreak-blue-5.6-sol et Daybreak Red utilise openai.gpt-5.6-cyber.

Comment configurer Daybreak si notre organisation OpenAI actuelle gère du trafic API destiné aux clients ?

Activez l’accès à Daybreak uniquement pour les projets API à usage interne et les utilisateurs internes de ChatGPT et Codex. N’activez pas Daybreak pour les flux de travail destinés aux clients ou à des tiers.

Un contrat ou un achat peut-il garantir l’accès à Daybreak ?

Non. L’accès à Daybreak est limité et soumis à approbation. Un accord commercial ou un achat ne garantit pas à lui seul l’accès. Si votre demande est approuvée, OpenAI confirmera la voie d’accès disponible.

Que dois-je vérifier si un message de sécurité informatique s’affiche encore après l’approbation ?

Vérifiez que vous utilisez l’organisation ou l’espace de travail approuvé, le modèle ou la voie d’accès approuvé, ainsi que l’interface du produit prévue. Certaines protections peuvent continuer de s’appliquer après l’approbation, même avec Daybreak Red. Si une requête clairement défensive semble bloquée de manière inattendue, contactez l’assistance en fournissant le message exact, le modèle, l’interface du produit, l’horodatage, l’identifiant de la requête s’il est disponible, ainsi qu’une brève description de la tâche expurgée des informations sensibles. En savoir plus : Trusted Access for Cyber — Problèmes courants et dépannage

Comment une organisation peut-elle limiter Trusted Access aux employés concernés ?

Lorsque les contrôles d’accès à Daybreak sont activés, un propriétaire d’espace de travail peut utiliser des rôles personnalisés et des affectations de groupes pour limiter l’accès aux utilisateurs internes approuvés pour Codex avec connexion via ChatGPT, et des contrôles par projet pour l’API. Laissez Daybreak DÉSACTIVÉ dans les paramètres par défaut de l’espace de travail et activez-le uniquement pour le rôle concerné. Les propriétaires d’organisations API doivent configurer Daybreak séparément pour chaque projet approuvé autre que le projet par défaut. Consultez Gérer l’accès aux fonctionnalités avec le contrôle d’accès basé sur les rôles dans ChatGPT et Prise en main de Daybreak pour les entreprises.

Cet article vous a-t-il été utile ?