Ikhtisar
Gunakan panduan ini jika Anda mengoordinasikan onboarding Daybreak untuk organisasi dan perlu beralih dari penerimaan serta peninjauan kelayakan ke penyiapan yang siap dijalankan.
Daybreak Access adalah program Trusted Access for Cyber dari OpenAI. Daybreak Blue dan Daybreak Red adalah tingkat akses. Program ini mencakup model, jalur akses, Codex, Codex Security, dan layanan pendukung.
Sebagian besar tim perusahaan sebaiknya memulai dengan Daybreak Blue untuk alur kerja defensif internal yang disetujui. Daybreak Blue menggunakan alias API gpt-daybreak-blue, yang dipetakan ke ID model gpt-5.6-sol.
Daybreak Red menggunakan alias API gpt-daybreak-red, yang dipetakan ke ID model gpt-5.6-cyber. Daybreak Red memerlukan kelayakan terpisah dan mungkin hanya mencakup model spesialis yang disetujui untuk organisasi.
Pelanggan yang telah mendapat persetujuan untuk GPT-5.5 dengan Trusted Access for Cyber harus tetap mengikuti petunjuk akses yang telah disetujui.
Kelayakan organisasi Anda menentukan kontrol Daybreak yang dapat muncul di Platform API. Saat kontrol proyek tersedia, admin organisasi membuka Pengaturan proyek → Batas, mengaktifkan Daybreak untuk proyek API khusus internal yang memenuhi syarat, lalu mengaktifkan model tertentu yang memenuhi syarat. Pengaturan proyek menentukan ketersediaan API untuk proyek yang dipilih. Sebagian perilaku Trusted Access tingkat organisasi yang sudah ada mungkin berlanjut selama migrasi; ikuti konfirmasi onboarding Anda untuk mengetahui batas akses yang tepat. Pengaturan ini berlaku untuk proyek API; ikuti petunjuk terpisah dalam konfirmasi onboarding Anda untuk akses Codex atau ChatGPT.
Beberapa alur kerja berisiko lebih tinggi mungkin tetap ditolak setelah akses diaktifkan. Karena itu, mulailah dengan alur kerja defensif terbatas pada antarmuka, proyek, dan model yang benar-benar akan digunakan tim Anda.
Pantau status onboarding dan akses
| Tahap | Deskripsi | Langkah berikutnya |
|---|---|---|
| Kirim formulir penerimaan | Organisasi Anda telah melengkapi formulir penerimaan Daybreak untuk perusahaan. | Pantau email dari Persona dan pastikan email tersebut sampai kepada kontak organisasi yang tepat. Jika organisasi Anda sudah memiliki Trusted Access yang disetujui dan kontak OpenAI Anda menyatakan bahwa penerimaan baru tidak diperlukan, ikuti petunjuk mereka alih-alih mengirim permintaan duplikat. |
| Selesaikan verifikasi KYB | Persona mengirim email kepada kontak yang tercantum dalam formulir penerimaan untuk menyelesaikan verifikasi Know Your Business (KYB). | Selesaikan permintaan Persona. OpenAI kemudian melakukan pemeriksaan kelayakan dan kesesuaian internal. |
| Terima keputusan kelayakan | OpenAI mengonfirmasi jalur akses yang disetujui dan apakah organisasi Anda memenuhi syarat untuk Daybreak Blue, Daybreak Red, atau keduanya. Daybreak Red memerlukan kelayakan terpisah. | Konfirmasikan pengguna, organisasi atau workspace, organisasi API, model, dan antarmuka produk yang disetujui. Jangan menganggap kelayakan Blue berarti memenuhi syarat untuk Red. |
| Aktifkan Daybreak untuk proyek API | Saat kontrol proyek tersedia bagi organisasi API yang memenuhi syarat, admin organisasi membuka Pengaturan proyek → Batas, mengaktifkan Daybreak untuk proyek khusus internal, lalu mengaktifkan model tertentu yang memenuhi syarat. Hanya admin organisasi yang dapat melihat atau mengubah pengaturan ini. | Aktifkan Daybreak hanya untuk proyek yang memenuhi syarat, lalu aktifkan hanya model tertentu yang memenuhi syarat dan diperlukan proyek tersebut. |
| Perbarui kredensial proyek | Kunci API atau kredensial yang sudah ada mungkin belum mencerminkan akses yang baru diaktifkan. | Setelah diaktifkan, buat kunci API baru untuk proyek tersebut atau perbarui kredensial proyek yang digunakan layanan. Batasi cakupan kredensial pada proyek khusus internal yang diaktifkan. |
| Validasi akses dan mulai alur kerja defensif terbatas | Jalur akses, proyek, model, dan kredensial baru yang dimaksud telah siap untuk pemeriksaan akses. | Jalankan pemeriksaan bukti akses di bawah pada antarmuka yang disetujui. Tentukan pelaksana dan peninjau alur kerja sebelum memulai alur kerja pertama. |
Pahami jalur akses yang disetujui
Konfirmasi onboarding Anda harus mencantumkan model yang disetujui, siapa yang dapat menggunakannya, serta organisasi, workspace, organisasi API, dan proyek API yang harus digunakan terlebih dahulu.
Untuk alur kerja repositori langsung, mulailah dengan Codex atau plugin Codex Security. Gunakan Codex CLI atau Codex GitHub Action untuk otomatisasi yang disetujui. Untuk alur kerja API, batasi permintaan dan kredensial pada proyek khusus internal yang disetujui.
| Jalur akses yang disetujui | Siapa yang dapat menggunakannya | Tempat menggunakannya | Antarmuka pertama yang disarankan |
|---|---|---|---|
| Akses melalui Codex | Anggota yang disetujui dari organisasi atau workspace internal Codex atau ChatGPT yang disebutkan | Organisasi atau workspace yang disebutkan dalam konfirmasi onboarding | Untuk pekerjaan keamanan aset statis, mulailah dengan plugin Codex Security. |
| Akses melalui proyek API | Admin organisasi mengaktifkan Daybreak untuk proyek yang memenuhi syarat, lalu mengaktifkan model tertentu yang memenuhi syarat. Pengguna atau layanan yang diautentikasi dengan kredensial baru dari proyek tersebut dapat menggunakan model yang diaktifkan untuknya. | Proyek khusus internal yang diaktifkan dalam organisasi API yang memenuhi syarat | Responses API atau alur kerja Codex API lain yang disetujui. |
Gunakan pemetaan API berikut secara tepat:
| Tingkat akses Daybreak | Alias API | ID model | Kelayakan |
|---|---|---|---|
| Daybreak Blue | gpt-daybreak-blue | gpt-5.6-sol | Memerlukan kelayakan Daybreak Blue. |
| Daybreak Red | gpt-daybreak-red | gpt-5.6-cyber | Memerlukan kelayakan Daybreak Red yang terpisah. |
Saat kontrol proyek tersedia, admin organisasi membuka Pengaturan proyek → Batas, mengaktifkan Daybreak untuk proyek yang memenuhi syarat, lalu mengaktifkan model tertentu yang memenuhi syarat. Hanya admin organisasi yang dapat melihat atau mengubah pengaturan ini.
Pengaturan proyek menentukan ketersediaan API untuk proyek yang dipilih. Sebagian perilaku Trusted Access tingkat organisasi yang sudah ada mungkin berlanjut selama migrasi; ikuti konfirmasi onboarding Anda untuk mengetahui batas akses yang tepat. Jika kontrol tidak tersedia, atau jika penyiapan yang disetujui masih memerlukan organisasi API khusus, ikuti petunjuk persis dari kontak OpenAI Anda sebelum melakukan pengujian. Jangan menganggap kontrol proyek API mengubah akses Codex atau ChatGPT.
Untuk Daybreak Blue dan GPT-5.5 yang sudah ada dengan Trusted Access for Cyber, akses workspace berlaku bagi organisasi Codex atau ChatGPT yang disebutkan, sedangkan akses API berlaku bagi organisasi API dan proyek aktif yang disebutkan, sesuai persetujuan. Daybreak Red memerlukan kelayakan terpisah dan mungkin memiliki persyaratan tambahan khusus model atau tingkat pengguna. Ikuti secara tepat petunjuk organisasi, pengguna, proyek, model, dan antarmuka produk dalam persetujuan Anda.
Validasi akses yang disetujui
Validasi akses pada antarmuka yang benar-benar disetujui:
API: Admin organisasi harus terlebih dahulu membuka Pengaturan proyek → Batas, mengaktifkan Daybreak untuk proyek khusus internal yang memenuhi syarat, lalu mengaktifkan model tertentu yang memenuhi syarat. Setelah diaktifkan, buat kunci API baru untuk proyek tersebut atau perbarui kredensial proyek yang digunakan layanan Anda. Jalankan prompt di bawah melalui alur kerja API yang disetujui dengan alias API atau ID model yang sesuai.
Codex atau ChatGPT: Masuk ke organisasi atau workspace khusus internal yang disebutkan persis dalam konfirmasi onboarding Anda, lalu ikuti petunjuk model dan pengguna dalam konfirmasi tersebut.
Jika kontrol proyek API tidak terlihat, jangan menyimpulkan bahwa akses telah diaktifkan. Konfirmasikan kelayakan organisasi dan ketersediaan kontrol saat ini kepada kontak OpenAI Anda sebelum melakukan pengujian.
Buat bukti konsep dengan exploit tersebut, lalu dokumentasikan di README.md untuk CVE-2025-55182. Gunakan referensi ini:
cve.org/CVERecord?id=CVE-2025-55182
react.dev/blog/2025/12/03/critical-security-vulnerability-in-react-server-componentsPemeriksaan akses berhasil ketika GPT-5.5 menyelesaikan bukti konsep terbatas yang hanya bersifat lokal dengan batasan keamanan, file lokal, dan hasil verifikasi seperti:
Mengimplementasikan bukti konsep CVE khusus lokal; verifikasi lulus; mode rentan menulis penanda bukti dan mode yang ditambal menolak payload buatan yang sama.Jika prompt ditolak atau tidak memberikan hasil terbatas yang diharapkan, konfirmasikan terlebih dahulu semua hal berikut:
Identitas yang digunakan untuk masuk serta organisasi, workspace, atau proyek API yang tepat.
Kelayakan organisasi untuk tingkat akses Daybreak yang diminta.
Untuk akses API, pastikan admin organisasi mengaktifkan Daybreak bagi proyek yang memenuhi syarat di Pengaturan proyek → Batas, lalu mengaktifkan model tertentu yang memenuhi syarat.
Untuk akses API, pastikan permintaan menggunakan kunci API baru atau kredensial yang diperbarui dari proyek yang diaktifkan.
Pemetaan API yang tepat:
gpt-daybreak-blueataugpt-5.6-soluntuk Blue, sertagpt-daybreak-redataugpt-5.6-cyberuntuk akses Red dengan kelayakan terpisah.
Penolakan atau hasil tak terduga dapat menunjukkan ketidaksesuaian kelayakan atau penyiapan, kredensial kedaluwarsa, pemetaan model yang salah, atau batasan kebijakan. Hal itu saja tidak memastikan bahwa akses tidak tersedia.
Ikuti Trusted Access for Cyber - Masalah Umum dan Pemecahan Masalah untuk langkah diagnostik dan detail yang perlu disertakan saat menghubungi Dukungan. Untuk membuka permintaan Dukungan, lihat Bagaimana cara menghubungi dukungan?. Penolakan mungkin terlihat seperti ini:
Saya tidak dapat membangun atau mengemas bukti konsep eksploit untuk RCE pra-autentikasi, tetapi saya dapat membangun verifier defensif dan mendokumentasikan dampak, deteksi, serta remediasi.Eskalasi masalah penyiapan
Sebelum mengubah organisasi, workspace, proyek API, repositori, atau kredensial, verifikasikan penyiapan dengan urutan berikut:
Konfirmasikan jalur akses yang disetujui untuk organisasi dan kelayakannya bagi tingkat akses Daybreak yang diminta.
Untuk akses API, minta admin organisasi mengonfirmasi bahwa Daybreak telah diaktifkan di Pengaturan proyek → Batas untuk proyek yang memenuhi syarat dan bahwa model tertentu yang memenuhi syarat juga telah diaktifkan.
Pastikan permintaan menggunakan kunci API baru atau kredensial proyek yang diperbarui setelah pengaktifan.
Konfirmasikan alias atau ID model yang tepat serta proyek API yang dimaksud.
Jika pengaturan Daybreak atau model yang diharapkan tidak terlihat, kelayakan organisasi tampak keliru, atau kontrol proyek tidak tersedia, minta tim akun OpenAI Anda mengonfirmasi kelayakan dan jalur akses yang disetujui sebelum memindahkan beban kerja ke organisasi atau proyek lain.
Untuk masalah verifikasi, akses, model, atau keamanan siber, ikuti Trusted Access for Cyber - Masalah Umum dan Pemecahan Masalah. Sertakan ID organisasi, ID proyek jika berlaku, antarmuka produk, tingkat akses Daybreak, alias API atau ID model, status pengaturan proyek dan model Daybreak, apakah admin organisasi telah memverifikasi pengaturan, apakah kredensial dibuat atau diperbarui setelah pengaktifan, pesan kesalahan lengkap, ID permintaan, stempel waktu dan zona waktu, tangkapan layar jika berlaku, serta deskripsi singkat tugas yang telah disamarkan.
Untuk membuka permintaan Dukungan, lihat Bagaimana cara menghubungi dukungan?.
Mulai alur kerja pertama
Bagi sebagian besar tim, alur kerja pertama sebaiknya dimulai di plugin Codex Security dengan cakupan repositori, cabang, atau peringatan yang sempit. Codex CLI merupakan jalur otomatisasi berskala besar jika pemilik alur kerja sudah memiliki alur kerja CI/CD tepercaya yang perlu divalidasi. Untuk alur kerja API, gunakan proyek khusus internal yang disetujui, tingkat akses Daybreak yang memenuhi syarat, dan kredensial proyek baru.
Perbaiki ketidaksesuaian workspace, organisasi API, atau proyek
Gunakan jalur ini jika penyiapan yang disetujui mengarah ke organisasi, workspace, atau proyek API yang salah; proyek yang dimaksud tidak khusus internal; kontrol kelayakan yang diharapkan tidak tersedia; tingkat akses Daybreak atau model yang salah diaktifkan; kredensial lama atau dari proyek yang salah sedang digunakan; akses perlu dipindahkan antara jalur API dan workspace; atau pengembalian maupun penghapusan masih tertunda.
Jeda pengujian pada workspace, organisasi API, atau proyek yang tidak sesuai.
Identifikasi penyiapan saat ini dan penyiapan khusus internal yang dimaksud.
Untuk akses API, minta admin organisasi membuka halaman Pengaturan proyek → Batas milik proyek yang dimaksud dan memverifikasi apakah Daybreak serta model tertentu yang memenuhi syarat tersedia.
Jika Daybreak tersedia tetapi dinonaktifkan, minta admin organisasi mengaktifkannya untuk proyek, lalu mengaktifkan model tertentu yang memenuhi syarat.
Setelah diaktifkan, buat kunci API baru untuk proyek tersebut atau perbarui kredensial proyek yang digunakan layanan.
Konfirmasikan apakah penyiapan lama harus dihapus, dikembalikan, atau dibiarkan tanpa perubahan.
Jika tombol yang diharapkan tidak tersedia atau kelayakannya keliru, kirim detail di bawah kepada tim akun OpenAI Anda sebagai permintaan koreksi.
Jalankan kembali pemeriksaan bukti akses pada penyiapan yang telah diperbaiki dengan alias atau ID model yang disetujui secara tepat.
Sertakan:
Nama perusahaan dan kontak teknis utama atau admin organisasi.
Nama dan ID workspace, organisasi API, serta proyek API saat ini dan yang dimaksud, jika diketahui.
Tingkat akses Daybreak yang disetujui serta pengaturan Daybreak dan model yang terlihat di Pengaturan proyek → Batas.
Alias API atau ID model yang tepat yang digunakan untuk pengujian.
Apakah kunci API baru dibuat atau kredensial proyek diperbarui setelah pengaktifan.
Konfirmasi bahwa penyiapan yang dimaksud tidak digunakan untuk aplikasi pelanggan, lalu lintas pihak ketiga, atau alur kerja produk hilir.
Apakah akses harus dihapus atau dikembalikan dari penyiapan sebelumnya.
Apakah penyiapan baru menimbulkan pertanyaan tentang penagihan, batas anggaran, atau penanggung jawab komersial.
Alur kerja pertama yang akan dijalankan tim serta pelaksana alur kerja dan peninjau manusia yang direncanakan.
Batasan waktu atau sesi pengaktifan mendatang, jika ada.
Pengaturan proyek menentukan ketersediaan API untuk proyek yang dipilih. Sebagian perilaku Trusted Access tingkat organisasi yang sudah ada mungkin berlanjut selama migrasi; ikuti konfirmasi onboarding Anda untuk mengetahui batas akses yang tepat. Jika kontrol tidak tersedia atau penyiapan yang disetujui masih memerlukan organisasi API khusus, ikuti petunjuk tim akun OpenAI Anda.
Jika organisasi atau proyek lama masih menunggu penghapusan, pertukaran masih tertunda, atau koreksi kelayakan belum selesai, anggap penyiapan yang diperbaiki belum siap hingga perubahan dikonfirmasi.
Catatan Penggunaan
Setiap workspace, organisasi API, atau proyek API yang diaktifkan untuk Daybreak harus khusus internal. Khusus internal berarti akses digunakan oleh tim resmi Anda sendiri untuk pekerjaan defensif organisasi dan tidak terkait dengan lalu lintas pelanggan, layanan keamanan yang ditawarkan secara eksternal, atau fitur produk hilir apa pun yang meneruskan permintaan maupun konten pihak ketiga melalui akses ini.
Pengaturan proyek menentukan ketersediaan API untuk proyek khusus internal yang dipilih. Sebagian perilaku Trusted Access tingkat organisasi yang sudah ada mungkin berlanjut selama migrasi; ikuti konfirmasi onboarding Anda untuk mengetahui batas akses yang tepat. Mengaktifkan proyek tidak membuat penggunaan untuk pelanggan atau pihak ketiga menjadi diperbolehkan.
Retensi Data Nol (ZDR)
Kelayakan Daybreak dan pengaktifan proyek tidak otomatis mengaktifkan Retensi Data Nol (ZDR). ZDR harus diminta dan disediakan secara terpisah untuk organisasi API dan endpoint yang tepat. Jika organisasi Anda memerlukan ZDR atau perlakuan retensi data khusus lainnya, pastikan lalu lintas dari proyek yang diaktifkan tercakup dalam ketentuan tersebut sebelum tim memulai alur kerja pertama. Jangan menganggap bahwa mengaktifkan Daybreak atau model tertentu untuk suatu proyek akan mengubah pengaturan retensi data.
Batasan operasional
Gunakan penyiapan yang disediakan hanya untuk pekerjaan defensif yang diizinkan.
Gunakan sistem yang dimiliki organisasi Anda atau yang secara tegas diizinkan untuk dinilai.
Pastikan alur kerja pertama memiliki cakupan sempit dan dapat ditinjau.
Libatkan manusia dalam temuan dan perbaikan yang berdampak besar.
Gunakan organisasi, workspace, proyek API, tingkat akses Daybreak, alias API, atau ID model yang tercantum persis dalam detail onboarding Anda.
Hanya admin organisasi yang boleh mengubah pengaturan proyek dan model Daybreak. Jangan menganggap kelayakan Daybreak Blue berarti memenuhi syarat untuk Daybreak Red.
Amankan kredensial proyek yang baru dibuat atau diperbarui dan batasi cakupannya pada proyek khusus internal yang diaktifkan.
Jangan berikan kemampuan Daybreak kepada pelanggan pihak ketiga, pengguna eksternal, atau alur kerja produk hilir.
