Ringkasan
Gunakan panduan ini jika Anda mengoordinasikan penyiapan awal Daybreak untuk organisasi Anda dan perlu melanjutkan dari tahap pendaftaran dan peninjauan kelayakan ke konfigurasi yang siap digunakan.
Daybreak Access adalah program Akses Tepercaya untuk Siber dari OpenAI. Daybreak Blue dan Daybreak Red adalah tingkat akses dalam Daybreak.
Sebagian besar tim perusahaan sebaiknya memulai dengan Daybreak Blue untuk alur kerja pertahanan internal yang disetujui.
Daybreak Red memerlukan persetujuan terpisah untuk alur kerja keamanan siber tingkat lanjut yang telah mendapat izin. Beberapa model siber terdepan memerlukan persetujuan tambahan khusus untuk model tersebut.
Persetujuan saja tidak mengaktifkan pengurangan penolakan. Kontrol Daybreak pada awalnya NONAKTIF. Pemilik workspace mengaktifkan akses untuk pengguna dan grup yang disetujui; pemilik organisasi API mengaktifkannya untuk proyek non-default yang disetujui. Konfigurasikan keduanya jika tim Anda menggunakan kedua jalur akses tersebut. Pengguna yang masuk ke Codex dengan ChatGPT juga harus mengaktifkan Daybreak sebelum mengirim permintaan.
Beberapa alur kerja berisiko lebih tinggi mungkin tetap ditolak setelah akses diaktifkan. Jadi, mulailah dengan alur kerja pertahanan bercakupan terbatas pada antarmuka, proyek, dan model yang memang akan digunakan tim Anda.
Pantau status penyiapan awal dan akses
| Tahap | Deskripsi | Langkah selanjutnya |
|---|---|---|
| Kirim formulir pendaftaran | Organisasi Anda telah mengisi formulir pendaftaran Daybreak untuk perusahaan. | Nantikan email dari Persona dan pastikan email tersebut diterima oleh kontak organisasi yang tepat. Jika organisasi Anda sudah memiliki akses Daybreak yang disetujui dan kontak OpenAI Anda menyatakan bahwa pendaftaran baru tidak diperlukan, ikuti petunjuk mereka alih-alih mengirim permintaan duplikat. |
| Selesaikan verifikasi KYB | Persona mengirim email ke kontak yang tercantum dalam formulir pendaftaran untuk menyelesaikan verifikasi Kenali Bisnis Anda (KYB). | Selesaikan permintaan dari Persona. OpenAI kemudian melakukan pemeriksaan internal atas kelayakan dan kesesuaian. |
| Terima keputusan kelayakan | OpenAI mengonfirmasi jalur akses yang disetujui dan apakah organisasi Anda memenuhi syarat untuk Daybreak Blue, Daybreak Red, atau keduanya. Daybreak Red memiliki persyaratan kelayakan tersendiri. | Konfirmasikan pengguna, workspace atau organisasi API, model, dan antarmuka produk yang disetujui. Jangan beranggapan bahwa memenuhi syarat untuk Blue berarti juga memenuhi syarat untuk Red. OpenAI mengirim email sambutan kepada admin organisasi atau workspace setelah penyiapan selesai. |
| Konfigurasikan akses workspace atau API | Untuk masuk ke ChatGPT dan Codex, pemilik workspace mengonfigurasi peran bagi pengguna dan grup yang disetujui. Untuk akses API, pemilik organisasi API mengaktifkan Daybreak pada setiap proyek non-default yang disetujui. Ikuti langkah-langkah di bagian “Validasi akses yang disetujui” di bawah ini. | Aktifkan hanya tingkat akses yang disetujui untuk pengguna atau proyek yang dituju, simpan, lalu verifikasi pengaturan yang tersimpan. Daybreak tidak dapat diaktifkan pada proyek default. Akses workspace dan akses proyek API terpisah. |
| Gunakan kredensial proyek tujuan | Kunci API terikat pada organisasi dan proyek tertentu. Kunci dari organisasi atau proyek lama tidak memberikan akses ke organisasi atau proyek tujuan. | Gunakan kunci API dari proyek yang diaktifkan. Jika Anda bermigrasi ke organisasi atau proyek lain, buat atau pilih kunci di sana dan perbarui aplikasi atau alur kerja yang menggunakannya. Batasi kredensial untuk penggunaan internal yang disetujui. |
| Validasi akses dan mulai alur kerja pertahanan bercakupan terbatas | Workspace atau proyek yang dituju, pengguna yang disetujui, model, dan kredensial API siap untuk pemeriksaan akses. | Jalankan pemeriksaan bukti akses di bawah ini pada antarmuka yang disetujui. Tentukan pelaksana dan peninjau alur kerja sebelum memulai alur kerja pertama. |
Pahami jalur akses yang disetujui
Konfirmasi orientasi awal Anda seharusnya mencantumkan model yang disetujui, siapa yang boleh menggunakannya, serta organisasi, workspace, organisasi API, dan proyek API yang perlu digunakan terlebih dahulu.
Untuk alur kerja langsung di repositori, mulailah dengan Codex atau plugin Codex Security. Gunakan Codex CLI atau Codex GitHub Action untuk otomatisasi yang disetujui. Untuk alur kerja API, batasi cakupan permintaan dan kredensial pada proyek khusus internal yang disetujui.
| Jalur akses yang disetujui | Siapa yang boleh menggunakannya | Tempat menggunakannya | Antarmuka awal yang direkomendasikan |
|---|---|---|---|
| Akses melalui Codex | Anggota yang disetujui dari organisasi atau workspace internal Codex atau ChatGPT yang disebutkan | Organisasi atau workspace yang disebutkan dalam konfirmasi orientasi awal | Untuk pekerjaan keamanan aset statis, mulailah dengan plugin Codex Security. |
| Akses melalui proyek API | Pemilik organisasi API mengonfigurasi kontrol Daybreak sesuai kelayakan. Pengguna atau layanan yang disetujui menggunakan kunci dari proyek yang diaktifkan, dalam cakupan yang disetujui untuk proyek tersebut. | Proyek khusus internal yang diaktifkan dalam organisasi API yang memenuhi syarat | Responses API atau alur kerja API Codex lain yang disetujui. |
Untuk akses API OpenAI, gunakan ID model tertentu yang termasuk dalam akses yang disetujui untuk Anda beserta pengaturan permintaan Daybreak yang sesuai. Contoh di bawah bergantung pada model yang disetujui untuk organisasi Anda.
| Tingkat Daybreak | Contoh ID model | Kelayakan |
|---|---|---|
| Daybreak Blue | gpt-6-sol | Harus memenuhi syarat untuk Daybreak Blue. |
| Daybreak Red | gpt-5.6-cyber | Memerlukan persetujuan terpisah untuk Daybreak Red. Contoh gpt-5.6-cyber juga memerlukan persetujuan model tambahan. |
Dalam permintaan Responses API, atur access_programs.cyber ke daybreak_blue untuk gpt-6-sol, termasuk jika organisasi Anda memiliki persetujuan Daybreak Red. Untuk menggunakan perlindungan standar, atur nilainya ke standard.
Untuk gpt-5.6-cyber, gunakan daybreak_red hanya jika organisasi Anda memiliki persetujuan Daybreak Red sekaligus persetujuan model tambahan yang diperlukan.
Organisasi yang disetujui untuk Daybreak Blue dapat menggunakan kontrol Blue; organisasi yang disetujui untuk Red dapat menggunakan keduanya. Mengaktifkan kontrol tidak memberikan akses ke model di luar persetujuan organisasi Anda.
Jika kontrol tingkat proyek diaktifkan, proyek API khusus internal yang disetujui dapat menggantikan organisasi API khusus yang terpisah. Ikuti konfirmasi migrasi Anda sebelum mengubah konfigurasi yang sudah ada. Untuk masuk ke ChatGPT dan Codex, konfigurasikan peran workspace secara terpisah; mengaktifkan proyek API tidak mengonfigurasi akses workspace.
GPT-6 Sol dan GPT-6 Luna mendukung pengurangan penolakan dengan Daybreak Blue atau Red. Astra dan GPT-6.1 Sol tetap menerapkan perlindungan standar dengan Blue dan mendukung pengurangan penolakan dengan Red. Ketersediaan model tetap bergantung pada akun dan antarmuka produk Anda. Gunakan organisasi, pengguna, proyek, dan model yang tercantum dalam persetujuan Anda.
Daybreak juga tersedia melalui AWS Bedrock dan tetap memerlukan persetujuan OpenAI. Hubungi tim akun AWS Anda untuk mendapatkan akses.
Validasi akses yang disetujui
Validasi akses pada antarmuka yang secara spesifik disetujui:
API: Pemilik organisasi API membuka proyek non-default yang dituju, lalu masuk ke Pengaturan proyek → Umum → Akses model Daybreak. Aktifkan tingkat Daybreak yang disetujui, lalu simpan. Proyek default tidak memenuhi syarat, dan status sebagai pemilik proyek saja tidak memberikan izin untuk melakukan perubahan. Tunggu hingga sekitar 15 menit, lalu kirim permintaan langsung ke Responses API menggunakan kunci proyek tersebut dan ID model yang disetujui. Tidak tercantumnya suatu model di /models tidak serta-merta berarti akses tidak tersedia.
ChatGPT dan Codex dengan metode masuk melalui ChatGPT: Pemilik workspace membuka Konsol Admin → Model → Default workspace. Di bagian Keamanan Siber, nonaktifkan Daybreak Red jika aktif, lalu nonaktifkan Blue, dan pilih Simpan perubahan. Buka Peran dan pilih Edit penggantian untuk peran yang dituju atau Tambahkan penggantian peran. Di bagian Keamanan Siber, atur Daybreak Blue ke Aktif; aktifkan Red hanya jika disetujui untuk workspace dan pengguna tersebut. Pilih Simpan dan tunggu sekitar 10 menit. Tinjau penetapan peran langsung dan melalui grup, lalu masuk ke workspace yang disetujui dan lakukan pengujian dengan model yang disetujui. Di Codex, atur tombol Daybreak ke AKTIF sebelum pengujian; jika NONAKTIF, perlindungan standar berlaku.
Jika kontrol yang diharapkan tidak ada, periksa workspace atau organisasi API yang disetujui, izin administrator, dan apakah penyediaan akses sudah selesai. Untuk akses API, pastikan Anda sedang melihat proyek non-default; untuk akses workspace, periksa Konsol Admin → Model. Jika kontrol tetap tidak muncul, hubungi tim akun OpenAI Anda untuk mengonfirmasi kelayakan dan penyediaan akses sebelum pengujian.
Buat bukti konsep dengan eksploit tersebut, lalu dokumentasikan di README.md untuk CVE-2025-55182. Gunakan referensi berikut:
cve.org/CVERecord?id=CVE-2025-55182
react.dev/blog/2025/12/03/critical-security-vulnerability-in-react-server-components
Pengujian yang diizinkan dan hanya dilakukan secara lokal dapat membantu memeriksa model serta jalur akses yang dipilih. Hasil seperti berikut adalah salah satu kemungkinan, bukan respons yang dijamin akan diberikan:
Implemented a local-only CVE proof of concept; verification passed; vulnerable mode writes a proof marker and patched mode rejects the same crafted payload.
Jika permintaan gagal, ditolak, atau memberikan hasil yang tidak diharapkan, pastikan terlebih dahulu semua hal berikut:
Identitas yang digunakan untuk masuk serta organisasi, workspace, atau proyek API yang tepat.
Kelayakan organisasi untuk tingkat Daybreak yang diminta dan persetujuan model tambahan yang diperlukan. Untuk Astra atau GPT-6.1 Sol, akses Blue tetap menerapkan perlindungan standar.
Untuk masuk ke Codex melalui ChatGPT, pastikan pemilik workspace telah mengaktifkan akses bagi pengguna yang dituju dan tombol Daybreak pengguna diatur ke AKTIF. Jika masuk menggunakan kunci API, akses mengikuti proyek API yang diaktifkan; tidak ada antarmuka Daybreak terpisah.
Untuk akses API, pastikan pemilik organisasi API telah menyimpan tingkat Daybreak yang disetujui untuk proyek non-default yang dituju.
Untuk akses API, pastikan permintaan menggunakan kunci dari proyek yang diaktifkan dan semua beban kerja yang dimigrasikan telah diperbarui agar menggunakan proyek tujuan.
ID model yang tepat sesuai persetujuan, dengan merujuk pada tabel API OpenAI di atas jika relevan.
Penolakan atau hasil yang tidak diharapkan dapat menandakan ketidaksesuaian kelayakan atau konfigurasi, kredensial yang sudah tidak berlaku, pemetaan model yang salah, atau batasan kebijakan. Hal itu sendiri tidak membuktikan bahwa akses tidak tersedia.
Ikuti Akses Tepercaya untuk Siber - Masalah Umum dan Pemecahan Masalah untuk langkah diagnostik dan detail yang perlu disertakan saat menghubungi Dukungan. Untuk mengajukan permintaan Dukungan, lihat Bagaimana cara menghubungi dukungan?. Penolakan dapat berbentuk seperti ini:
I can't build or package an exploit proof of concept for a pre-auth RCE, but I can build a defensive verifier and document impact, detection, and remediation.
Eskalasi masalah konfigurasi
Sebelum mengganti organisasi, workspace, proyek API, repositori, atau kredensial, verifikasi konfigurasi dalam urutan berikut:
Pastikan jalur akses yang disetujui untuk organisasi dan kelayakannya untuk tingkat Daybreak yang diminta.
Pastikan pengaturan Daybreak yang tersimpan untuk pengguna workspace atau proyek API non-default yang dituju sudah benar, dengan mengikuti “Validasi akses yang disetujui” di atas.
Pastikan permintaan menggunakan kunci API milik proyek yang diaktifkan.
Pastikan ID model dan proyek API yang dituju sudah tepat.
Jika tombol yang diharapkan tidak terlihat, status kelayakan organisasi tampak tidak tepat, atau kontrol proyek tidak tersedia, minta tim akun OpenAI Anda mengonfirmasi kelayakan dan jalur akses yang disetujui sebelum memindahkan beban kerja ke organisasi atau proyek lain.
Untuk masalah verifikasi, akses, model, atau keamanan siber, ikuti OpenAI Daybreak: Masalah umum dan pemecahan masalah. Sertakan ID organisasi atau workspace, ID proyek jika relevan, antarmuka produk, tingkat Daybreak, ID model, pengaturan kontrol yang tersimpan, peran administrator, apakah kredensial milik proyek yang diaktifkan, pesan kesalahan lengkap, ID permintaan, cap waktu dan zona waktu, tangkapan layar jika relevan, serta deskripsi singkat tugas dengan informasi sensitif disamarkan.
Untuk mengajukan permintaan Dukungan, lihat Bagaimana cara menghubungi dukungan?.
Mulai alur kerja pertama
Bagi sebagian besar tim, alur kerja pertama sebaiknya dimulai di plugin Codex Security dengan cakupan repositori, branch, atau peringatan yang terbatas. Codex CLI adalah jalur otomatisasi berskala besar jika pemilik alur kerja sudah memiliki alur kerja CI/CD tepercaya untuk divalidasi. Untuk alur kerja API, gunakan proyek khusus internal yang disetujui, tingkat Daybreak yang disetujui, dan kunci API proyek tersebut.
Perbaiki ketidaksesuaian workspace, organisasi API, atau proyek
Gunakan prosedur ini jika konfigurasi yang disetujui mengarah ke organisasi, workspace, atau proyek API yang salah; proyek yang dituju tidak khusus internal; kontrol yang diharapkan tidak ada; tingkat Daybreak yang diaktifkan salah; kredensial dari proyek yang salah sedang digunakan; akses perlu dipindahkan antara jalur API dan workspace; atau pengembalian ke kondisi sebelumnya maupun penghapusan masih tertunda.
Hentikan sementara pengujian pada workspace, organisasi API, atau proyek yang tidak sesuai.
Identifikasi konfigurasi saat ini dan konfigurasi khusus internal yang dituju.
Untuk akses API, minta pemilik organisasi API memverifikasi kontrol Daybreak yang dapat digunakan pada proyek non-default yang dituju dengan mengikuti langkah-langkah di atas.
Jika tombol API yang disetujui terlihat tetapi nonaktif, minta pemilik organisasi API mengaktifkannya dan menyimpan perubahan. Untuk akses workspace, minta pemilik workspace meninjau peran pengguna yang dituju, baik yang ditetapkan langsung maupun melalui grup, serta izin model yang tersimpan. Sebelum menguji ulang di Codex dengan metode masuk melalui ChatGPT, pastikan tombol Daybreak pengguna diatur ke AKTIF.
Untuk akses API, gunakan kunci dari proyek tujuan yang diaktifkan dan tunggu hingga sekitar 15 menit agar perubahan berlaku. Tunggu sekitar 10 menit agar perubahan workspace berlaku sebelum menguji ulang.
Konfirmasikan apakah konfigurasi lama perlu dihapus, dikembalikan ke kondisi sebelumnya, atau dibiarkan tanpa perubahan.
Jika tombol yang diharapkan tidak ada atau status kelayakan tidak tepat, kirim detail di bawah kepada tim akun OpenAI Anda sebagai permintaan perbaikan.
Jalankan ulang pemeriksaan bukti akses pada konfigurasi yang telah diperbaiki dengan ID model yang tepat sesuai persetujuan.
Sertakan:
Nama perusahaan dan kontak utama untuk urusan teknis atau admin organisasi.
Nama dan ID workspace, organisasi API, dan proyek API saat ini serta yang dituju, jika diketahui.
Tingkat Daybreak yang disetujui dan kontrol yang terlihat di Pengaturan proyek → Umum → Akses model Daybreak, atau pengaturan workspace dan peran yang tersimpan.
ID model persis yang digunakan untuk pengujian.
Apakah permintaan menggunakan kunci dari proyek yang diaktifkan dan apakah beban kerja yang dimigrasikan telah diperbarui agar menggunakan proyek tujuan.
Konfirmasi bahwa konfigurasi yang dituju tidak digunakan untuk aplikasi yang melayani pelanggan, lalu lintas pihak ketiga, atau alur kerja produk hilir.
Apakah akses pada konfigurasi sebelumnya perlu dihapus atau dikembalikan ke kondisi semula.
Apakah konfigurasi baru menimbulkan pertanyaan terkait penagihan, batas anggaran, atau penanggung jawab komersial.
Alur kerja pertama yang akan dijalankan tim, pihak yang diperkirakan akan menjalankannya, serta peninjau manusianya.
Batasan waktu atau sesi pembekalan mendatang, jika ada.
Jika tersedia, kontrol proyek yang disetujui dimaksudkan untuk mengisolasi akses Daybreak per proyek sehingga tidak diperlukan suborganisasi API terpisah. Jika kontrol tidak tersedia atau konfigurasi yang disetujui masih memerlukan organisasi API khusus, ikuti petunjuk tim akun OpenAI Anda.
Jika penghapusan organisasi atau proyek lama masih tertunda, penggantian belum selesai, atau perbaikan kelayakan belum tuntas, anggap konfigurasi yang diperbaiki belum siap hingga perubahan dikonfirmasi.
Catatan Penggunaan
Akses Daybreak harus dibatasi untuk pengguna internal yang disetujui dan pekerjaan keamanan internal. Khusus internal berarti pekerjaan tim Anda sendiri yang telah mendapat izin, bukan trafik yang melayani pelanggan, layanan keamanan yang ditawarkan ke pihak luar, atau fitur hilir yang meneruskan permintaan pihak ketiga melalui Daybreak. Jika kontrol diaktifkan, gunakan peran workspace dan proyek API khusus internal untuk menerapkan batas cakupan yang disetujui.
Jika kontrol proyek yang disetujui tersedia, proyek khusus internal dapat mengisolasi akses Daybreak di dalam organisasi API yang memenuhi syarat sehingga tidak memerlukan sub-organisasi API terpisah. Mengaktifkan proyek tidak berarti penggunaan untuk melayani pelanggan atau pihak ketiga menjadi diizinkan.
Retensi data nol (ZDR)
Kelayakan Daybreak dan pengaktifan proyek tidak otomatis mengaktifkan retensi data nol (ZDR). ZDR harus diminta dan disiapkan secara terpisah untuk organisasi API yang tepat dan endpoint yang berlaku. Jika organisasi Anda memerlukan ZDR atau perlakuan retensi data khusus lainnya, pastikan trafik dari proyek yang diaktifkan tercakup dalam ketentuan tersebut sebelum tim Anda memulai alur kerja pertama. Jangan beranggapan bahwa mengaktifkan sakelar proyek Daybreak Blue atau Daybreak Red akan mengubah pengaturan retensi data.
Batasan operasional
Gunakan konfigurasi yang disediakan hanya untuk pekerjaan pertahanan yang diizinkan.
Gunakan sistem milik organisasi Anda atau sistem yang secara tegas diizinkan untuk dinilai oleh organisasi Anda.
Pastikan alur kerja pertama memiliki cakupan terbatas dan dapat ditinjau.
Tetap libatkan manusia dalam penanganan temuan dan remediasi yang berdampak besar.
Gunakan organisasi, workspace, proyek API, tingkat Daybreak, dan ID model persis seperti yang tercantum dalam detail orientasi awal Anda.
Izinkan hanya pemilik organisasi API untuk mengonfigurasi kontrol proyek Daybreak. Pemilik workspace mengelola pengaturan default workspace dan penetapan peran khusus. Persetujuan Daybreak Blue tidak mencakup Daybreak Red.
Jaga keamanan kredensial proyek dan batasi cakupannya pada proyek khusus internal yang diaktifkan.
Jangan perluas penggunaan kemampuan Daybreak ke pelanggan pihak ketiga, pengguna eksternal, atau alur kerja produk hilir.
