개요
Daybreak Access는 OpenAI의 Trusted Access for Cyber 프로그램입니다. Daybreak Blue와 Daybreak Red는 액세스 수준입니다.
Trusted Access for Cyber는 OpenAI Daybreak의 거버넌스 모델입니다. 자격을 갖춘 기업 고객과 사이버 보안 실무자가 승인된 사이버 보안 업무에 OpenAI 모델을 더 효과적으로 사용할 수 있도록 지원하며, 더욱 정밀한 안전장치로 불필요한 제약을 줄여 합법적인 보안 워크플로를 뒷받침하도록 설계되었습니다. OpenAI의 사용 정책, 기타 안전장치 및 액세스 제어는 계속 적용됩니다.
Trusted Access는 본인이 소유하거나 운영하는 시스템, 애플리케이션, 계정, 네트워크 또는 데이터를 대상으로 하거나, 테스트 또는 분석에 대한 명시적 허가를 받은 경우에 수행하는 승인된 방어적 사이버 보안 업무를 위한 것입니다.
고객 워크플로는 일반적으로 다음 세 가지 범주로 나뉩니다.
보안 SDLC/AppSec: 지속적인 코드 검사, 테스트 환경 검사, 보안 발견 사항 검증, 보안 패치 자동화, 보안 코드 검토 및 패치 적용.
방어 작업: 블루팀 활동, 위협 모델링, 위협 인텔리전스, 위협 헌팅, 멀웨어 분석, 탐지 엔지니어링, 취약점 분류 및 패치 검증.
승인된 공격적 테스트: 침투 테스트, 레드팀 테스트, 익스플로잇 검증 또는 개발, 멀웨어 분석, 리버스 엔지니어링 및 승인된 환경에서의 통제된 검증.
아래 표에서는 현재의 Trusted Access 수준을 설명합니다.
| 액세스 | 변경 사항 | 권장 사용 사례 |
|---|---|---|
| Daybreak Blue(GPT-5.6 Sol) | 승인된 환경에서 검증된 방어 작업을 위한 더욱 정밀한 안전장치. | 취약점 분류, 보안 코드 검토, 멀웨어 분석, 탐지 엔지니어링, 인시던트 대응 및 패치 검증. |
| Daybreak Red(GPT-5.6 Cyber) | 추가 승인, 강화된 검증 및 액세스 제어가 적용되는 고급 승인 워크플로용 전문 기능. | 승인된 침투 테스트, 레드팀 테스트, 익스플로잇 검증 또는 개발 및 통제된 취약점 연구. |
| GPT-5.5(기본값) | 범용 사용을 위한 표준 안전장치 | 위협 모델링, 보안 코드 검토 및 패치 적용을 포함한 보안 SDLC와 애플리케이션 보안 워크플로 및 일반적인 블루팀 활동 |
| Trusted Access for Cyber가 적용된 GPT-5.5 | 승인된 환경에서 검증된 방어 작업을 위한 더욱 정밀한 안전장치 | 취약점 분류 및 검증, 멀웨어 분석, 탐지 엔지니어링 및 패치 검증 |
| GPT-5.5-Cyber | 강화된 검증 및 계정 수준 제어와 함께 전문적인 승인 워크플로를 위해 특별히 설계됨 | 레드팀 테스트, 익스플로잇 개발, 침투 테스트 및 위협 헌팅을 포함한 승인된 공격적 테스트 |
Daybreak Blue는 대부분의 보안팀에 권장되는 시작점입니다. Trusted Access for Cyber가 적용된 GPT-5.6 Sol을 기반으로 하며, 보안 코드 검토, 취약점 분류, 탐지 엔지니어링, 인시던트 대응, 멀웨어 분석 및 패치 검증을 포함한 승인된 방어 워크플로를 지원합니다. 기존 안전장치, 액세스 제어 및 사용 정책은 계속 적용됩니다.
GPT-5.6 Cyber를 사용하는 Daybreak Red는 개념 증명 익스플로잇 개발, 익스플로잇 체인 검증, 침투 테스트 및 레드팀 테스트를 포함한 고급 승인 워크플로를 위한 것입니다. 액세스하려면 추가 승인이 필요하며, 강화된 검증, 모니터링, 액세스 제어 및 사람의 감독이 적용됩니다.
기존에 GPT-5.5 또는 GPT-5.5-Cyber 승인을 받은 고객은 승인된 모델의 액세스 및 프로비저닝 지침을 계속 따라야 합니다. 기존 Trusted Access for Cyber 또는 GPT-5.5-Cyber 승인에 Daybreak Red가 자동으로 포함되지는 않습니다.
제한 사항
사이버 분야 Trusted Access는 다음을 하지 않습니다:
모든 보호 장치 또는 모든 거부를 제거하지 않습니다.
모든 사이버 특화 모델에 대한 액세스를 보장하지 않습니다.
기본적으로 데이터 비보관을 부여하지 않습니다.
타사 고객 또는 외부 사용자를 위한 재판매, 프록시, 임베딩 또는 다운스트림 액세스를 허용하지 않습니다.
귀하가 소유하거나 테스트 권한을 명시적으로 받은 시스템 외부에서의 활동을 승인하지 않습니다.
액세스는 승인된 내부 사용자와 승인된 내부 워크플로에만 사용하도록 의도되었습니다. Trusted Access에 사용되는 조직 또는 워크스페이스는 내부 보안 작업 전용으로 예약되어야 하며, 고객 대상 애플리케이션, 다운스트림 제품 트래픽 또는 타사 액세스를 동시에 지원해서는 안 됩니다.
Trusted Access for Cyber 신청
Trusted Access for Cyber 신청 방법:
검토 과정에서 다음 정보를 요청할 수 있습니다.
조직 및 사이버 보안 역량
지원하려는 방어적 사이버 보안 워크플로
사용할 예정인 OpenAI 조직 또는 워크스페이스
자격 요건을 평가하는 데 필요한 신원 확인 또는 신뢰도 관련 정보
OpenAI는 액세스를 활성화하기 전에 신청을 검토합니다. 승인은 자동으로 이루어지지 않습니다.
개인 자격으로 Daybreak Access를 이용하려면 만 18세 이상이어야 합니다.
Trusted Access for Cyber를 통해 제공되는 혜택은 신청에 대해 승인된 액세스 범위에 따라 달라집니다. OpenAI는 신원 및 신뢰도 확인, 위험 요소, 사용 목적, 더 광범위한 사이버 보안 생태계 강화에 기여할 신청자의 역량 등을 바탕으로 이를 평가합니다.
Trusted Access의 책임 있는 사용
귀하는 사용이 승인된 범위 내에 머무르고 OpenAI의 약관 및 사용 정책을 준수하도록 할 책임이 있습니다.
승인된 경우 Trusted Access는 합법적이고 승인된 사이버 보안 작업에만 사용해야 하며, 당사의 사이버 악용 정책에 동의해야 합니다. 당사는 정보 시스템의 무결성, 기밀성 또는 가용성을 침해하는 사이버 악용을 조장하기 위해 서비스를 사용하는 것을 허용하지 않습니다. 여기에는 악의적 의도로, 적절한 승인 없이, 또는 부여된 승인을 초과하여 수행되는 ‘이중 용도’ 사이버 활동이 포함됩니다.
또한 Trusted Access에 사용되는 조직 또는 워크스페이스가 내부 보안 작업에 적합한지 확인해야 합니다. 동일한 조직이 고객 대상 트래픽이나 다운스트림 제품 워크플로를 지원하는 경우, 신청하기 전에 OpenAI 담당자와 협의하세요. 사이버 분야 Trusted Access는 타사 고객, 외부 사용자, 고객 대상 워크플로 또는 다운스트림 제품 트래픽으로 확장할 수 없습니다.
자주 묻는 질문
승인 후에는 무엇이 달라지나요?
승인된 고객은 계정에 지정된 모델과 제품 인터페이스를 사용할 수 있습니다. GPT-5.6 Sol을 사용하는 Daybreak Blue는 승인된 방어 목적의 사이버 보안 워크플로를 지원하며, GPT-5.6 Cyber를 사용하는 Daybreak Red로 고급 작업을 수행하려면 해당 작업에 대한 권한과 별도 승인이 필요합니다. 기존 GPT-5.5 또는 GPT-5.5-Cyber 액세스에는 원래의 승인 조건이 계속 적용됩니다. 그 밖의 보호 조치, 사용 정책 및 액세스 제한도 계속 적용됩니다.
Astra에서 Daybreak Blue를 사용할 수 있나요?
대부분의 Daybreak 고객은 Astra에서 응답 거부 완화 기능을 사용할 수 없습니다. 표준 보호 조치가 적용된 Astra를 계속 사용하거나 Daybreak Blue를 지원하는 모델로 전환할 수 있습니다. ChatGPT 계정으로 Codex에 로그인한 경우 Daybreak 토글을 사용해 지원되는 모델의 응답 거부 완화 기능을 켜세요. API 키를 사용하는 경우에는 Daybreak 토글이 없습니다.
승인 범위에 GPT-5.5-Cyber도 포함되나요?
자동으로 포함되지는 않습니다. 사이버 보안용 Trusted Access는 GPT-5.5를 통해 다양한 방어 목적의 사이버 보안 워크플로를 지원할 수 있습니다. GPT-5.5-Cyber는 레드팀 테스트, 익스플로잇 검증 또는 개발 등 권한이 필요한 일부 전문 워크플로를 위한 것으로, 추가 승인과 통제가 필요할 수 있습니다.
기존 사이버 보안용 Trusted Access 또는 GPT-5.5-Cyber 승인에 Daybreak Red도 포함되나요?
아니요. Daybreak Red를 사용하려면 추가 승인과 활성화가 필요합니다. 기존 사이버 보안용 Trusted Access 또는 GPT-5.5-Cyber 액세스 권한이 있어도 Daybreak Red 액세스 권한이 자동으로 부여되지는 않습니다.
고객이나 외부 사용자를 위해 Trusted Access를 사용할 수 있나요?
아니요. Trusted Access는 승인을 받은 내부 용도로만 사용할 수 있습니다. 제3자 고객, 외부 사용자, 고객 대상 워크플로 또는 다운스트림 제품 트래픽에는 확대 적용할 수 없습니다. 외부 대상 워크플로에는 Daybreak 파트너 프로그램을 검토해 보세요.
Trusted Access에 데이터 비보관도 포함되나요?
아니요. Trusted Access와 데이터 비보관은 서로 별개입니다. 데이터 보관이나 조직 설정에 관한 안내가 필요하면 OpenAI 담당자에게 문의하세요.
제가 소유하지 않은 시스템에 Trusted Access를 사용할 수 있나요?
해당 시스템을 테스트하거나 분석할 수 있는 명시적인 권한이 있는 경우에만 가능합니다. 제3자와 TAC 액세스를 공유하거나 이를 판매해서는 안 되며, 본인이 소유하지 않았거나 테스트 또는 분석할 수 있는 명시적인 권한이 없는 시스템을 TAC로 테스트해서도 안 됩니다.
Daybreak 모델이나 사이버 보안용 Trusted Access가 적용된 GPT-5.5를 Codex 외부에서 사용할 수 있나요?
예. 승인된 액세스 경로에서 지원하는 경우 사용할 수 있습니다. 작업이 계정에 승인된 방어 범위 안에서 이루어진다면 이러한 모델을 승인된 내부 보안 도구와 워크플로에서 사용할 수 있습니다.
어떤 API 식별자를 사용해야 하나요?
OpenAI API에서 Daybreak Blue는 안정적 별칭 gpt-daybreak-blue-latest와 모델 ID gpt-5.6-sol을 사용하고, Daybreak Red는 안정적 별칭 gpt-daybreak-red-latest와 모델 ID gpt-5.6-cyber를 사용합니다.
Amazon Bedrock에서 Daybreak Blue는 openai.gpt-daybreak-blue-5.6-sol을 사용하고 Daybreak Red는 openai.gpt-5.6-cyber를 사용합니다. Amazon Bedrock에서는 gpt-daybreak-blue-latest 및 gpt-daybreak-red-latest 별칭을 사용할 수 없습니다.
현재 OpenAI 조직에서 고객 대상 API 트래픽을 처리하고 있다면 Trusted Access를 어떻게 설정해야 하나요?
승인된 내부 보안 업무 전용 조직이나 워크스페이스를 사용하세요. 고객 대상 애플리케이션, 제3자 액세스 또는 다운스트림 제품 트래픽을 지원하는 조직에서는 Trusted Access를 활성화하면 안 됩니다. 신청하거나 액세스를 활성화하기 전에 OpenAI 담당자와 적절한 설정 방법을 협의하세요.
계약이나 구매로 GPT-5.5-Cyber 액세스를 보장받을 수 있나요?
아니요. GPT-5.5-Cyber 액세스는 제한적으로 제공되며 승인이 필요합니다. 상업 계약을 체결하거나 구매하는 것만으로 액세스가 보장되지는 않습니다. 요청이 승인되면 OpenAI에서 이용 가능한 액세스 경로와 적용 조건을 안내합니다.
승인 후에도 사이버 보안 관련 안전 메시지가 표시되면 무엇을 확인해야 하나요?
승인된 조직 또는 워크스페이스, 승인된 모델 또는 액세스 경로, 그리고 지정된 제품 인터페이스를 사용하고 있는지 확인하세요. 승인 후에도 일부 보호 조치는 계속 적용될 수 있습니다. 명백히 방어 목적의 요청이 예기치 않게 차단된 것으로 보인다면 정확한 메시지, 모델, 제품 인터페이스, 타임스탬프, 가능한 경우 요청 ID, 그리고 민감한 정보를 삭제한 간단한 작업 설명을 첨부하여 지원팀에 문의하세요. 더 알아보기: 사이버 보안용 Trusted Access - 일반적인 문제 및 문제 해결
조직에서 Trusted Access를 적절한 직원만 사용하도록 제한하려면 어떻게 해야 하나요?
Trusted Access는 승인된 보안 업무를 수행하는 승인된 내부 사용자만 이용할 수 있어야 합니다. 액세스를 제한해야 한다면 OpenAI 담당자와 협의하여 내부 전용 조직 또는 워크스페이스를 설정하고 적절한 사용자에게만 액세스 권한을 부여하세요.
