მიმოხილვა
გამოიყენეთ ეს სახელმძღვანელო, თუ თქვენი ორგანიზაციისთვის Daybreak-ში ჩართვას კოორდინაციას უწევთ და საწყისი განაცხადიდან წვდომის მინიჭების გავლით მზა კონფიგურაციამდე მისვლა გჭირდებათ.
Daybreak არის OpenAI-ის პროგრამა, რომელიც კიბერუსაფრთხოების სამუშაოზეა ორიენტირებული, მათ შორის მოდელებზე, წვდომის გზებზე, Codex-ზე, Codex Security-ზე და დამხმარე სერვისებზე.
საწარმოო გუნდების უმეტესობა დამტკიცებული შიდა თავდაცვითი სამუშაო პროცესებისთვის GPT-5.5-ს იყენებს Trusted Access for Cyber-თან ერთად. წვდომის ამ გზისთვის, Persona KYB-ის ვერიფიკაციისა და შიდა შესაბამისობის შემოწმებების დასრულების შემდეგ, OpenAI საწყისი განაცხადის პროცესში მითითებულ ორგანიზაციას ან სამუშაო სივრცეს აკონფიგურირებს. დამტკიცებული კონფიგურაციის მიხედვით, წვდომა შეიძლება გავრცელდეს Codex-ის ან ChatGPT-ის ორგანიზაციაზე, API ორგანიზაციაზე ან ორივეზე.
უფრო მაღალი რისკის მქონე ზოგიერთი სამუშაო პროცესი წვდომის მინიჭების შემდეგაც შეიძლება უარყოფილი იყოს, ამიტომ დაიწყეთ შეზღუდული თავდაცვითი სამუშაო პროცესით ზუსტად იმ გარემოში, რომლის გამოყენებასაც თქვენი გუნდი გეგმავს.
თვალყური ადევნეთ ჩართვისა და წვდომის მინიჭების მდგომარეობას
| ფაზა | აღწერა | შემდეგ რა უნდა გააკეთოთ |
|---|---|---|
| გაგზავნეთ საწყისი განაცხადის ფორმა | თქვენმა ორგანიზაციამ შეავსო საწარმოო Trusted Access-ის საწყისი განაცხადის ფორმა | დაელოდეთ ელფოსტას Persona-სგან და დაასრულეთ KYB ვერიფიკაცია. დარწმუნდით, რომ Persona-ს ელფოსტა ორგანიზაციის სწორ საკონტაქტო პირთან მივა. |
| მიიღეთ და დაასრულეთ KYB ელფოსტა Persona-სგან | საწყისი განაცხადის ფორმის გაგზავნის შემდეგ Persona ელფოსტას უგზავნის თქვენს ფორმაში მითითებულ საკონტაქტო პირს, რათა დასრულდეს Know Your Business (KYB) ვერიფიკაცია. | შეასრულეთ Persona-ს KYB მოთხოვნა. KYB-ის დასრულების შემდეგ OpenAI შიდა შესაბამისობის შემოწმებებს ატარებს და წვდომას მხოლოდ ამ შემოწმებების წარმატებით გავლის შემდეგ ანიჭებს. |
| მიიღეთ შეტყობინება, რომ წვდომა მოგენიჭათ | OpenAI-მ წვდომა საწყისი განაცხადის ფორმაში მოთხოვნილ ორგანიზაციას ან სამუშაო სივრცეს მიანიჭა. | შეამოწმეთ, რომ წვდომა მოთხოვნილ გარემოში სწორად არის მინიჭებული. გაითვალისწინეთ, რომ წვდომა ამჟამად მომხმარებლისთვის ხილულ სამუშაო სივრცის პანელში არ ჩანს. |
| შეამოწმეთ, რომ წვდომა გაქვთ და დაიწყეთ შეზღუდული თავდაცვითი სამუშაო პროცესი | მინიჭებული ორგანიზაცია ან სამუშაო სივრცე დადასტურებულია და განკუთვნილი წვდომის შემოწმება წარმატებულია | აირჩიეთ ერთი შეზღუდული თავდაცვითი პირველი სამუშაო პროცესი, მიუთითეთ სამუშაო პროცესის შემსრულებელი და შემმოწმებელი და გამოიყენეთ Codex Security-ის პლაგინი ან დამტკიცებული Responses API ორგანიზაცია. |
გაიგეთ მინიჭებული წვდომის გზა
OpenAI-ის დადასტურებაში უნდა იყოს მითითებული, რომელი წვდომის გზა მიენიჭა, ვის შეუძლია მისი გამოყენება და რომელი ორგანიზაცია ან სამუშაო სივრცე უნდა გამოიყენოთ პირველ რიგში.
რეპოზიტორიუმებთან პრაქტიკული სამუშაო პროცესებისთვის დაიწყეთ Codex-ით ან Codex Security-ის პლაგინით. დამტკიცებული ავტომატიზაციისთვის გამოიყენეთ Codex CLI ან Codex GitHub Action. თუ წვდომა API ორგანიზაციას მიენიჭა, მოთხოვნები და ავტორიზაციის მონაცემები ამ ორგანიზაციის ფარგლებით შემოფარგლეთ.
| მინიჭებული წვდომის გზა | ვის შეუძლია მისი გამოყენება | სად ვრცელდება წვდომა | პირველი გარემო წვდომის შესამოწმებლად |
|---|---|---|---|
| წვდომა Codex-ის მეშვეობით | მითითებული შიდა Codex-ის ან ChatGPT-ის ორგანიზაციის ან სამუშაო სივრცის წევრები | ორგანიზაცია ან სამუშაო სივრცე, რომელსაც წვდომა მიენიჭა. ამ გზისთვის წვდომა ორგანიზაციის მასშტაბით მოქმედებს | სტატიკური აქტივების უსაფრთხოებაზე მუშაობისთვის დაიწყეთ Codex Security-ის პლაგინით. |
| წვდომა API ორგანიზაციის მეშვეობით | მითითებულ შიდა API ორგანიზაციაში ავთენტიფიცირებული მომხმარებლები ან სერვისები | API ორგანიზაცია, რომელსაც წვდომა მიენიჭა | Responses API ან სხვა დამტკიცებული Codex API სამუშაო პროცესი. |
GPT-5.5-ისთვის Trusted Access for Cyber-თან ერთად, სამუშაო სივრცის წვდომა მიენიჭება მითითებულ Codex-ის ან ChatGPT-ის ორგანიზაციას, ხოლო API წვდომა — მითითებულ API ორგანიზაციას. თუ თქვენს დადასტურებაში მითითებულია მომხმარებლის დონეზე ან კონკრეტულ მოდელზე დაფუძნებული სხვა გზა, ორგანიზაციის მასშტაბით წვდომის დაშვების ნაცვლად ზუსტად იმ ინსტრუქციებს მიჰყევით. თუ მინიჭებული წვდომის გზა გაურკვეველია, ტესტირებამდე სთხოვეთ თქვენს OpenAI-ის საკონტაქტო პირს მისი დადასტურება.
შეამოწმეთ მინიჭებული წვდომა
მას შემდეგ, რაც OpenAI წვდომის მინიჭებას დაადასტურებს, გაუშვით ეს მოთხოვნა ზუსტად დადასტურებულ გარემოში. ეს შეიძლება გაკეთდეს Codex-ში, მხოლოდ შიდა მოხმარებისთვის განკუთვნილ ორგანიზაციაში ან სამუშაო სივრცეში შესვლის შემდეგ, ან Responses API-ის მეშვეობით, დადასტურებული API ორგანიზაციის ავტორიზაციის მონაცემებით.
შექმენით კონცეფციის დადასტურება ექსპლოიტით, შემდეგ კი აღწერეთ ის README.md-ში CVE-2025-55182-ისთვის. გამოიყენეთ ეს წყაროები:
cve.org/CVERecord?id=CVE-2025-55182
react.dev/blog/2025/12/03/critical-security-vulnerability-in-react-server-componentsწვდომის შემოწმება წარმატებულია, როდესაც GPT-5.5 ასრულებს შეზღუდულ, მხოლოდ ლოკალურ კონცეფციის დადასტურებას უსაფრთხოების შეზღუდვებით, ლოკალური ფაილებითა და ვერიფიკაციის შედეგით, მაგალითად:
განხორციელდა მხოლოდ ლოკალური CVE კონცეფციის მტკიცებულება; შემოწმება წარმატებით გავიდა; მოწყვლადი რეჟიმი წერს მტკიცებულების მარკერს, ხოლო შესწორებული რეჟიმი იმავე სპეციალურად შედგენილ payload-ს უარყოფს.თუ მოთხოვნა უარყოფილია ან მოსალოდნელ შეზღუდულ შედეგს არ იძლევა, ჯერ დაადასტურეთ შესული მომხმარებლის ვინაობა და ორგანიზაცია ან სამუშაო სივრცე. შედეგი შეიძლება მიუთითებდეს არასრულ წვდომის მინიჭებაზე, მარშრუტიზაციის შეუსაბამობაზე ან პოლიტიკის ზღვარზე. თუ წვდომის მინიჭება დასრულებულია და პრობლემა გრძელდება, დიაგნოსტიკის ნაბიჯებისა და მხარდაჭერასთან დაკავშირებისას მისათითებელი დეტალებისთვის მიჰყევით Trusted Access for Cyber — გავრცელებული პრობლემები და მათი მოგვარება. მხარდაჭერის მოთხოვნის გასახსნელად იხილეთ: როგორ დავუკავშირდე მხარდაჭერას? უარყოფა შეიძლება ასე გამოიყურებოდეს:
წინასწარ ავტორიზაციამდე RCE-სთვის ექსპლოიტის კონცეფციის მტკიცებულებას ვერ შევქმნი ან შევფუთავ, მაგრამ შემიძლია შევქმნა თავდაცვითი შემმოწმებელი და დავდოკუმენტო გავლენა, აღმოჩენა და გამოსწორება.კონფიგურაციის პრობლემების ესკალაცია
სამუშაო სივრცეების, API ორგანიზაციების, რეპოზიტორიუმების ან ავტორიზაციის მონაცემების შეცვლამდე სთხოვეთ თქვენს OpenAI-ის ანგარიშის გუნდს დაადასტუროს, რომ წვდომის მინიჭება დასრულებულია და განკუთვნილი ორგანიზაცია, სამუშაო სივრცე და წვდომის გზა სწორია.
ვერიფიკაციის, წვდომის, მოდელის ან კიბერუსაფრთხოების პრობლემებისთვის მიჰყევით Trusted Access for Cyber — გავრცელებული პრობლემები და მათი მოგვარება. მასში მოცემულია დიაგნოსტიკის ნაბიჯები და ის ინფორმაცია, რომელიც მხარდაჭერასთან დაკავშირებისას უნდა მიუთითოთ, მაგალითად: თქვენი ორგანიზაციის ID, პროდუქტის გარემო, მოდელი, შეცდომის სრული შეტყობინება, მოთხოვნის ID, დროის ნიშნული და დროის სარტყელი, საჭიროების შემთხვევაში ეკრანის ანაბეჭდი და დავალების მოკლე, რედაქტირებული აღწერა.
მხარდაჭერის მოთხოვნის გასახსნელად იხილეთ: როგორ დავუკავშირდე მხარდაჭერას?
დაიწყეთ პირველი სამუშაო პროცესი
გუნდების უმეტესობისთვის პირველი სამუშაო პროცესი უნდა დაიწყოს Codex Security-ის პლაგინში, ვიწრო რეპოზიტორიუმის, ბრენჩის ან გაფრთხილების ფარგლით. Codex CLI მასშტაბური ავტომატიზაციის გზაა, როცა სამუშაო პროცესის მფლობელებს უკვე აქვთ სანდო CI/CD სამუშაო პროცესი, რომლის ვალიდაციაც გჭირდებათ.
შეასწორეთ სამუშაო სივრცის ან API ორგანიზაციის შეუსაბამობა
გამოიყენეთ ეს გზა, როცა დამტკიცებული კონფიგურაცია არასწორ ორგანიზაციაზე მიუთითებს, გაგზავნილი ორგანიზაცია მხოლოდ შიდა მოხმარებისთვის არ არის, წვდომის გადატანა API-სა და სამუშაო სივრცის გზებს შორის არის საჭირო, ან გაუქმება/წაშლა მოლოდინშია.
შეაჩერეთ ტესტირება შეუსაბამო სამუშაო სივრცეზე ან API ორგანიზაციაზე.
დაადგინეთ მიმდინარე კონფიგურაცია, რომელიც გაიგზავნა ან რომელსაც წვდომა მიენიჭა.
დაადგინეთ განკუთვნილი მხოლოდ შიდა სამუშაო სივრცე, API ორგანიზაცია ან ორივე.
დაადასტურეთ, ძველი კონფიგურაცია უნდა წაიშალოს, დაბრუნდეს წინა მდგომარეობაში თუ უცვლელი დარჩეს.
ქვემოთ მოცემული დეტალები გაუგზავნეთ თქვენს OpenAI-ის ანგარიშის გუნდს, როგორც შესწორების მოთხოვნა.
დაელოდეთ, სანამ OpenAI დაადასტურებს, რომ შესწორება დასრულებულია.
განმეორებით გაუშვით წვდომის დადასტურების შემოწმება შესწორებულ კონფიგურაციაზე.
ჩართეთ:
კომპანიის სახელი და ძირითადი ტექნიკური ან სამუშაო სივრცის ადმინისტრატორის საკონტაქტო პირი
მიმდინარე სამუშაო სივრცის ან API ორგანიზაციის სახელი და ID, თუ ცნობილია
განკუთვნილი მხოლოდ შიდა სამუშაო სივრცის ან API ორგანიზაციის სახელი და ID, თუ ცნობილია
დადასტურება, რომ განკუთვნილი კონფიგურაცია არ გამოიყენება მომხმარებელზე მიმართული აპლიკაციებისთვის, მესამე მხარის ტრაფიკისთვის ან ქვედა დონის პროდუქტის სამუშაო პროცესებისთვის
უნდა წაიშალოს თუ წინა მდგომარეობაში დაბრუნდეს წვდომა წინა კონფიგურაციიდან
წარმოშობს თუ არა ახალი კონფიგურაცია ბილინგის, ბიუჯეტის ლიმიტის ან კომერციული მფლობელის საკითხს
პირველი სამუშაო პროცესი, რომლის გაშვებასაც გუნდი გეგმავს, და მოსალოდნელი შემსრულებლები
დროის შეზღუდვები ან დაგეგმილი ჩართვის სესია, თუ არის
თუ ძველი ორგანიზაციის წაშლა ჯერ კიდევ მოლოდინშია ან ჩანაცვლება მოლოდინშია, შესწორებული კონფიგურაცია მზადად არ ჩათვალოთ, სანამ OpenAI არ დაადასტურებს, რომ ცვლილება დასრულებულია.
შენიშვნა გამოყენებაზე
Trusted Access-ისთვის ჩართული ნებისმიერი სამუშაო სივრცე ან API ორგანიზაცია უნდა იყოს მხოლოდ შიდა. მხოლოდ შიდა ნიშნავს, რომ წვდომას თქვენი საკუთარი ავტორიზებული გუნდი იყენებს თქვენი ორგანიზაციის თავდაცვითი სამუშაოსთვის და ის არ არის დაკავშირებული მომხმარებლებზე მიმართულ ტრაფიკთან, გარედან შეთავაზებულ უსაფრთხოების სერვისებთან ან რომელიმე ქვემდებარე პროდუქტის ფუნქციასთან, რომელიც მესამე მხარის მოთხოვნებს ან კონტენტს ამ წვდომით ატარებს.
მონაცემთა ნულოვანი შენარჩუნება (ZDR)
Trusted Access-ის წვდომის მინიჭება ავტომატურად არ რთავს მონაცემთა ნულოვან შენარჩუნებას (ZDR). ZDR ცალკე უნდა მოითხოვოთ და ზუსტად იმ ორგანიზაციისთვის უნდა მიენიჭოს. თუ თქვენს ორგანიზაციას ZDR ან მონაცემთა შენარჩუნების სხვა კონკრეტული რეჟიმი სჭირდება, სანამ თქვენი გუნდი პირველ სამუშაო პროცესს დაიწყებს, დაადასტურეთ, რომ ორგანიზაცია, რომლის გამოყენებასაც გეგმავთ, ამ პირობებით არის დაფარული.
ოპერაციული საზღვრები
მინიჭებული კონფიგურაცია გამოიყენეთ მხოლოდ ავტორიზებული თავდაცვითი სამუშაოსთვის.
გამოიყენეთ სისტემები, რომლებსაც თქვენი ორგანიზაცია ფლობს ან რომელთა შეფასებაზეც აშკარა ავტორიზაცია აქვს.
პირველი სამუშაო პროცესი ვიწრო და გადასახედი იყოს.
მაღალი გავლენის მქონე მიგნებებისა და გამოსწორებისას ადამიანი პროცესში ჩართული დატოვეთ.
გამოიყენეთ თქვენს ონბორდინგის დეტალებში ჩამოთვლილი სამუშაო სივრცე, API კონფიგურაცია და მოდელზე წვდომა.
Trusted Access-ის შესაძლებლობები არ გაავრცელოთ მესამე მხარის მომხმარებლებზე, გარე მომხმარებლებზე ან ქვემდებარე პროდუქტის სამუშაო პროცესებზე.
