개요
조직의 Daybreak 온보딩을 담당하면서 신청 및 자격 검토 단계부터 바로 실행할 수 있는 환경을 준비하는 단계까지 진행해야 한다면 이 가이드를 활용하세요.
Daybreak Access는 OpenAI의 사이버 보안을 위한 신뢰할 수 있는 액세스(Trusted Access for Cyber) 프로그램입니다. Daybreak Blue와 Daybreak Red는 Daybreak 내의 액세스 등급입니다.
대부분의 기업 팀은 승인된 내부 방어 워크플로를 Daybreak Blue로 시작하는 것이 좋습니다.
Daybreak Red는 고급 사이버 보안 워크플로를 허가된 범위에서 수행하기 위한 별도의 승인이 필요합니다. 일부 프런티어 사이버 보안 모델은 모델별 추가 승인이 필요합니다.
승인을 받는 것만으로 거절 완화가 활성화되지는 않습니다. Daybreak 설정은 처음에는 꺼져 있습니다. 워크스페이스 소유자는 승인된 사용자와 그룹의 액세스를 활성화하고, API 조직 소유자는 승인된 기본 프로젝트 외의 프로젝트에서 액세스를 활성화합니다. 팀에서 두 액세스 경로를 모두 사용한다면 둘 다 구성하세요. ChatGPT로 Codex에 로그인하는 사용자는 요청을 보내기 전에 Daybreak도 켜야 합니다.
액세스를 활성화한 후에도 위험도가 높은 일부 워크플로는 거절될 수 있습니다. 따라서 팀에서 실제로 사용할 인터페이스, 프로젝트 및 모델에서 범위를 제한한 방어 워크플로로 시작하세요.
온보딩 및 액세스 상태 추적하기
| 단계 | 설명 | 다음 조치 |
|---|---|---|
| 신청 양식 제출 | 조직에서 기업용 Daybreak 신청 양식 작성을 완료했습니다. | Persona에서 보내는 이메일을 확인하고, 조직의 올바른 담당자에게 전달되도록 하세요. 조직이 이미 Daybreak 액세스를 승인받았고 OpenAI 담당자가 새 신청이 필요 없다고 안내했다면, 중복 신청을 제출하지 말고 담당자의 안내를 따르세요. |
| KYB 인증 완료 | Persona는 기업 고객 확인(KYB) 인증을 완료할 수 있도록 신청 양식에 기재된 담당자에게 이메일을 보냅니다. | Persona의 요청에 따른 절차를 완료하세요. 이후 OpenAI에서 내부적으로 자격 및 적합성을 검토합니다. |
| 자격 심사 결과 수신 | OpenAI는 승인된 액세스 경로와 조직에 Daybreak Blue, Daybreak Red 또는 두 등급 모두를 사용할 자격이 있는지 확인해 줍니다. Daybreak Red는 별도의 사용 자격이 필요합니다. | 승인된 사용자, 워크스페이스 또는 API 조직, 모델 및 제품 인터페이스를 확인하세요. Blue 사용 자격이 있다고 해서 Red 사용 자격도 있다고 생각하지 마세요. 프로비저닝이 완료되면 OpenAI가 조직 또는 워크스페이스 관리자에게 환영 이메일을 보냅니다. |
| 워크스페이스 또는 API 액세스 구성 | ChatGPT 및 Codex 로그인을 위해 워크스페이스 소유자가 승인된 사용자와 그룹의 역할을 구성합니다. API 액세스의 경우, API 조직 소유자가 승인된 각 프로젝트에서 Daybreak를 활성화합니다. 기본 프로젝트는 제외됩니다. 아래 ‘승인된 액세스 검증하기’의 단계를 따르세요. | 대상 사용자 또는 프로젝트에 승인된 액세스 수준만 활성화하고 저장한 뒤, 저장된 설정을 확인하세요. 기본 프로젝트에서는 Daybreak를 활성화할 수 없습니다. 워크스페이스 액세스와 API 프로젝트 액세스는 별개입니다. |
| 대상 프로젝트의 자격 증명 사용 | API 키는 특정 조직과 프로젝트에 속합니다. 이전 조직이나 프로젝트의 키로는 대상 환경에 액세스할 수 없습니다. | 액세스가 활성화된 프로젝트의 API 키를 사용하세요. 다른 조직이나 프로젝트로 마이그레이션했다면, 해당 환경에서 키를 만들거나 선택하고 그 키를 사용하는 애플리케이션이나 워크플로를 업데이트하세요. 자격 증명의 사용 범위를 승인된 내부 용도로 제한하세요. |
| 액세스 검증 및 범위가 제한된 방어 워크플로 시작 | 대상 워크스페이스 또는 프로젝트, 승인된 사용자, 모델 및 API 자격 증명이 준비되어 액세스를 확인할 수 있는 상태입니다. | 승인된 인터페이스에서 아래의 액세스 확인 테스트를 실행하세요. 첫 워크플로를 시작하기 전에 실행 담당자와 검토자를 지정하세요. |
승인된 액세스 경로 파악하기
온보딩 확인 안내에는 승인된 모델, 사용 가능한 대상, 처음 사용할 조직, 워크스페이스, API 조직 및 API 프로젝트가 명시되어 있어야 합니다.
리포지터리에서 직접 작업하는 워크플로는 Codex 또는 Codex Security 플러그인으로 시작하세요. 승인된 자동화에는 Codex CLI 또는 Codex GitHub Action을 사용하세요. API 워크플로에서는 요청과 자격 증명의 범위를 승인된 내부 전용 프로젝트로 제한하세요.
| 승인된 액세스 경로 | 사용 가능한 대상 | 사용 환경 | 처음 사용하기에 권장하는 인터페이스 |
|---|---|---|---|
| Codex를 통한 액세스 | 지정된 내부 Codex 또는 ChatGPT 조직이나 워크스페이스의 승인된 구성원 | 온보딩 확인 안내에 명시된 조직 또는 워크스페이스 | 정적 자산 보안 작업은 Codex Security 플러그인으로 시작하세요. |
| API 프로젝트를 통한 액세스 | API 조직 소유자가 사용 자격에 맞는 Daybreak 설정을 구성합니다. 승인된 사용자 또는 서비스는 액세스가 활성화된 프로젝트의 키를 해당 프로젝트에 승인된 범위 내에서 사용합니다. | 사용 자격이 있는 API 조직 내에서 액세스가 활성화된 내부 전용 프로젝트 | Responses API 또는 승인된 다른 Codex API 워크플로. |
OpenAI API에 액세스할 때는 승인된 Daybreak 별칭 또는 모델 ID를 사용하세요. 별칭은 시간이 지나면서 사용 가능한 최신 모델을 가리키도록 바뀔 수 있습니다. 아래 예시가 해당 별칭의 고정된 대상 모델은 아닙니다. 이 OpenAI API 별칭은 Amazon Bedrock에서 사용할 수 없습니다.
| Daybreak 등급 | API 별칭 | 모델 ID 예시 | 사용 자격 |
|---|---|---|---|
| Daybreak Blue | gpt-daybreak-blue-latest | gpt-5.6-sol | Daybreak Blue 사용 자격이 필요합니다. |
| Daybreak Red | gpt-daybreak-red-latest | gpt-5.6-cyber | 별도의 Daybreak Red 승인이 필요합니다. 예시로 제시된 gpt-5.6-cyber는 추가 모델 승인도 필요합니다. |
Daybreak Blue 승인을 받은 조직은 Blue 설정을 사용할 수 있고, Red 승인을 받은 조직은 두 설정을 모두 사용할 수 있습니다. 설정을 활성화해도 조직의 승인 범위 밖에 있는 모델에 대한 액세스 권한은 부여되지 않습니다.
프로젝트 수준의 설정이 활성화된 경우, 별도의 전용 API 조직 대신 승인된 내부 전용 API 프로젝트를 사용할 수 있습니다. 기존 구성을 변경하기 전에 마이그레이션 확인 안내를 따르세요. ChatGPT 및 Codex 로그인을 위한 워크스페이스 역할은 별도로 구성하세요. API 프로젝트에서 액세스를 활성화해도 워크스페이스 액세스는 구성되지 않습니다.
GPT-6 Sol과 GPT-6 Luna는 Daybreak Blue 또는 Red에서 거절 완화를 지원합니다. Astra와 GPT-6.1 Sol은 Blue에서 표준 안전장치를 유지하며, Red에서 거절 완화를 지원합니다. 사용 가능한 모델은 여전히 계정과 제품 인터페이스에 따라 달라집니다. 승인 내용에 명시된 조직, 사용자, 프로젝트 및 모델로 사용 범위를 제한하세요.
Daybreak는 AWS Bedrock을 통해서도 사용할 수 있으며, 이 경우에도 OpenAI의 승인이 필요합니다. 액세스를 요청하려면 AWS 계정 담당 팀에 문의하세요.
승인된 액세스 검증하기
승인받은 바로 그 인터페이스에서 액세스를 검증하세요.
API: API 조직 소유자가 기본 프로젝트가 아닌 대상 프로젝트를 열고 프로젝트 설정 → 일반 → Daybreak 모델 액세스로 이동합니다. 승인된 Daybreak 등급을 활성화하고 저장하세요. 기본 프로젝트는 대상이 아니며, 프로젝트 소유자 권한만으로는 설정을 변경할 수 없습니다. 최대 약 15분간 기다린 후 해당 프로젝트의 키와 승인된 별칭 또는 모델 ID를 사용해 Responses API 요청을 직접 보내세요. /models에 모델이 없다는 사실만으로 액세스할 수 없다는 뜻은 아닙니다.
ChatGPT 및 ChatGPT 로그인 방식의 Codex: 워크스페이스 소유자가 관리자 콘솔 → 모델 → 워크스페이스 기본 설정을 엽니다. 사이버 보안에서 Daybreak Red가 켜져 있으면 끈 다음 Blue도 끄고, 변경 사항 저장을 선택하세요. 역할을 열고 대상 역할의 재정의 편집 또는 역할 재정의 추가를 선택하세요. 사이버 보안에서 Daybreak Blue를 켜짐으로 설정하세요. Red는 해당 워크스페이스와 사용자에 대해 승인된 경우에만 활성화하세요. 저장을 선택하고 약 10분간 기다리세요. 직접 할당된 역할과 그룹을 통해 할당된 역할을 검토한 다음, 승인된 워크스페이스에 로그인하여 승인된 모델로 테스트하세요. Codex에서는 테스트 전에 Daybreak 토글을 켜세요. 꺼져 있으면 표준 안전장치가 적용됩니다.
있어야 할 설정이 보이지 않으면 승인된 워크스페이스 또는 API 조직, 관리자 권한, 프로비저닝 완료 여부를 확인하세요. API 액세스의 경우 기본 프로젝트가 아닌 프로젝트를 보고 있는지 확인하세요. 워크스페이스 액세스의 경우 관리자 콘솔 → 모델을 확인하세요. 설정이 여전히 표시되지 않으면 테스트 전에 OpenAI 계정 담당 팀에 문의하여 사용 자격과 프로비저닝 상태를 확인하세요.
익스플로잇을 포함한 개념 증명을 만든 다음, CVE-2025-55182에 관한 내용을 README.md에 문서화하세요. 다음 자료를 참고하세요.
cve.org/CVERecord?id=CVE-2025-55182
react.dev/blog/2025/12/03/critical-security-vulnerability-in-react-server-components
허가된 로컬 전용 테스트를 통해 선택한 모델과 액세스 경로를 확인할 수 있습니다. 다음과 같은 결과는 가능한 결과 중 하나이며, 반드시 이런 응답이 나온다는 뜻은 아닙니다.
Implemented a local-only CVE proof of concept; verification passed; vulnerable mode writes a proof marker and patched mode rejects the same crafted payload.
요청이 실패하거나 거절되거나 예상치 못한 결과가 나오면, 먼저 다음 사항을 모두 확인하세요.
로그인한 계정과 사용 중인 정확한 조직, 워크스페이스 또는 API 프로젝트.
요청한 Daybreak 등급에 대한 조직의 사용 자격과 추가 모델 승인 여부. Astra 또는 GPT-6.1 Sol은 Blue 액세스에서 표준 안전장치를 유지합니다.
ChatGPT로 Codex에 로그인하는 경우, 워크스페이스 소유자가 대상 사용자의 액세스를 활성화했는지, 사용자의 Daybreak 토글이 켜져 있는지 여부. API 키로 로그인하면 액세스는 해당 API 프로젝트의 활성화 설정을 따르며, 별도의 Daybreak 인터페이스는 없습니다.
API 액세스의 경우, API 조직 소유자가 기본 프로젝트가 아닌 대상 프로젝트에 승인된 Daybreak 등급을 저장했는지 여부.
API 액세스의 경우, 요청에 액세스가 활성화된 프로젝트의 키가 사용되는지, 마이그레이션한 워크로드가 대상 프로젝트를 사용하도록 업데이트되었는지 여부.
정확히 승인된 API 별칭 또는 모델 ID를 사용하는지 여부. 해당하는 경우 위의 OpenAI API 표를 참고하세요.
거절이나 예상치 못한 결과는 사용 자격 또는 구성의 불일치, 오래된 자격 증명, 잘못된 모델 매핑, 정책상 제한 때문일 수 있습니다. 그 자체만으로 액세스 권한이 없다고 단정할 수는 없습니다.
진단 단계와 지원팀에 문의할 때 포함할 정보는 사이버 보안을 위한 신뢰할 수 있는 액세스 - 일반적인 문제 및 문제 해결의 안내를 따르세요. 지원 요청을 제출하려면 지원팀에 어떻게 문의할 수 있나요?를 참고하세요. 거절 응답의 예시는 다음과 같습니다.
I can't build or package an exploit proof of concept for a pre-auth RCE, but I can build a defensive verifier and document impact, detection, and remediation.
구성 문제에 대한 지원 요청하기
조직, 워크스페이스, API 프로젝트, 리포지터리 또는 자격 증명을 변경하기 전에 다음 순서로 구성을 확인하세요.
조직에 승인된 액세스 경로와 요청한 Daybreak 등급의 사용 자격을 확인하세요.
위의 ‘승인된 액세스 검증하기’에 따라 대상 워크스페이스 사용자 또는 기본 프로젝트가 아닌 API 프로젝트에 저장된 Daybreak 설정을 확인하세요.
요청에 액세스가 활성화된 프로젝트에 속한 API 키가 사용되는지 확인하세요.
정확한 별칭 또는 모델 ID와 대상 API 프로젝트를 확인하세요.
있어야 할 토글이 보이지 않거나, 조직의 사용 자격이 잘못된 것 같거나, 프로젝트 설정을 사용할 수 없다면 워크로드를 다른 조직이나 프로젝트로 옮기기 전에 OpenAI 계정 담당 팀에 사용 자격과 승인된 액세스 경로를 확인해 달라고 요청하세요.
인증, 액세스, 모델 또는 사이버 안전 관련 문제는 OpenAI Daybreak: 일반적인 문제 및 문제 해결의 안내를 따르세요. 조직 또는 워크스페이스 ID, 해당하는 경우 프로젝트 ID, 제품 인터페이스, Daybreak 수준, API 별칭 또는 모델 ID, 저장된 설정, 관리자의 역할, 자격 증명이 액세스가 활성화된 프로젝트에 속하는지 여부, 전체 오류 메시지, 요청 ID, 타임스탬프와 시간대, 해당하는 경우 스크린샷, 민감한 정보를 가린 간단한 작업 설명을 포함하세요.
지원 요청을 제출하려면 지원팀에 어떻게 문의할 수 있나요?를 참고하세요.
첫 워크플로 시작하기
대부분의 팀은 리포지터리, 브랜치 또는 알림의 범위를 좁혀 Codex Security 플러그인에서 첫 워크플로를 시작하는 것이 좋습니다. 워크플로 담당자에게 검증할 수 있는 신뢰할 만한 CI/CD 워크플로가 이미 있다면, Codex CLI를 통해 자동화를 확장할 수 있습니다. API 워크플로에는 승인된 내부 전용 프로젝트, 승인된 Daybreak 수준, 해당 프로젝트의 API 키를 사용하세요.
워크스페이스, API 조직 또는 프로젝트 불일치 해결하기
승인된 구성이 잘못된 조직, 워크스페이스 또는 API 프로젝트를 가리키거나, 대상 프로젝트가 내부 전용이 아니거나, 있어야 할 설정이 보이지 않거나, 잘못된 Daybreak 수준이 활성화되어 있거나, 다른 프로젝트의 자격 증명을 사용 중이거나, API와 워크스페이스 경로 간에 액세스를 옮겨야 하거나, 롤백 또는 제거가 대기 중이라면 이 절차를 따르세요.
구성이 일치하지 않는 워크스페이스, API 조직 또는 프로젝트에서 테스트를 일시 중지하세요.
현재 구성과 의도한 내부 전용 구성을 파악하세요.
API 액세스의 경우, API 조직 소유자에게 위 단계에 따라 기본 프로젝트가 아닌 대상 프로젝트에서 사용 가능한 Daybreak 설정을 확인해 달라고 요청하세요.
승인된 API 토글이 표시되지만 꺼져 있다면 API 조직 소유자에게 토글을 켜고 저장하도록 요청하세요. 워크스페이스 액세스의 경우, 워크스페이스 소유자에게 대상 사용자의 직접 할당 역할, 그룹 역할 및 저장된 모델 권한을 검토하도록 요청하세요. ChatGPT 로그인 방식으로 Codex에서 다시 테스트하기 전에 사용자의 Daybreak 토글이 켜져 있는지 확인하세요.
API 액세스의 경우, 액세스가 활성화된 대상 프로젝트의 키를 사용하고 변경 사항이 적용될 때까지 최대 약 15분간 기다리세요. 워크스페이스 변경 후에는 약 10분간 기다렸다가 다시 테스트하세요.
이전 구성을 제거할지, 롤백할지, 그대로 둘지 확인하세요.
있어야 할 토글이 없거나 사용 자격이 잘못되어 있다면, 아래 세부 정보를 OpenAI 계정 담당 팀에 보내 수정을 요청하세요.
수정된 환경에서 승인된 별칭 또는 모델 ID를 정확히 사용하여 액세스 확인 테스트를 다시 실행하세요.
다음 정보를 포함하세요.
회사명과 주요 기술 담당자 또는 조직 관리자의 연락처.
알고 있는 경우, 현재 및 대상 워크스페이스, API 조직, API 프로젝트의 이름과 ID.
승인된 Daybreak 수준과 프로젝트 설정 → 일반 → Daybreak 모델 액세스에 표시되는 설정 또는 저장된 워크스페이스 및 역할 설정.
테스트에 사용한 정확한 API 별칭 또는 모델 ID.
요청에 액세스가 활성화된 프로젝트의 키가 사용되는지, 마이그레이션한 워크로드가 대상 프로젝트를 사용하도록 업데이트되었는지 여부.
대상 환경이 고객용 애플리케이션, 제3자 트래픽 또는 다운스트림 제품 워크플로에 사용되지 않는다는 확인.
이전 환경의 액세스를 제거하거나 롤백해야 하는지 여부.
새 구성으로 인해 청구, 예산 한도 또는 계약 담당자와 관련하여 확인할 사항이 생기는지 여부.
팀에서 처음 실행할 워크플로와 예정된 워크플로 실행 담당자 및 검토 담당자.
일정상 제약이나 예정된 사용 교육 세션이 있는 경우 해당 정보.
승인된 프로젝트 설정을 사용할 수 있는 경우, 이를 통해 별도의 API 하위 조직 없이도 프로젝트별로 Daybreak 액세스를 분리할 수 있습니다. 설정을 사용할 수 없거나 승인된 구성에 여전히 전용 API 조직이 필요하다면 OpenAI 계정 담당 팀의 안내를 따르세요.
이전 조직이나 프로젝트의 제거가 아직 대기 중이거나, 교체가 대기 중이거나, 사용 자격 수정이 해결되지 않았다면 변경이 확인될 때까지 수정된 환경을 사용 준비가 되지 않은 상태로 간주하세요.
사용 시 유의 사항
Daybreak 액세스는 승인된 내부 사용자와 내부 보안 작업으로 제한해야 합니다. 내부 전용이란 권한을 부여받은 조직 내 팀의 작업을 뜻합니다. 고객 대상 트래픽, 외부에 제공하는 보안 서비스 또는 제3자의 요청을 Daybreak로 전달하는 다운스트림 기능은 포함되지 않습니다. 설정이 활성화된 경우, 워크스페이스 역할과 내부 전용 API 프로젝트를 통해 사용 범위를 승인된 범위로 제한하세요.
승인된 프로젝트 설정을 사용할 수 있다면, 별도의 API 하위 조직 없이도 내부 전용 프로젝트를 통해 사용 자격이 있는 API 조직 내에서 Daybreak 액세스를 분리할 수 있습니다. 프로젝트에서 액세스를 활성화한다고 해서 고객 대상 또는 제3자를 위한 사용이 허용되는 것은 아닙니다.
데이터 비보관(ZDR)
Daybreak 사용 자격을 얻고 프로젝트에서 액세스를 활성화해도 데이터 비보관(ZDR)이 자동으로 활성화되지는 않습니다. ZDR은 사용할 API 조직과 해당 엔드포인트를 지정하여 별도로 요청하고 프로비저닝해야 합니다. 조직에서 ZDR이나 다른 특정 데이터 보관 방식을 요구한다면, 팀에서 첫 워크플로를 시작하기 전에 액세스가 활성화된 프로젝트의 트래픽에 해당 조건이 적용되는지 확인하세요. Daybreak Blue 또는 Daybreak Red 프로젝트 토글을 켜면 데이터 보관 설정도 바뀐다고 생각하지 마세요.
운영 범위 및 제한
프로비저닝된 환경은 허가된 방어 작업에만 사용하세요.
조직이 소유하거나 명시적으로 평가 권한을 부여받은 시스템을 사용하세요.
첫 워크플로는 범위를 좁히고 검토 가능한 수준으로 유지하세요.
영향이 큰 발견 사항과 해결 조치에는 사람이 계속 관여하도록 하세요.
온보딩 세부 안내에 명시된 조직, 워크스페이스, API 프로젝트, Daybreak 등급, API 별칭 또는 모델 ID를 정확히 사용하세요.
API 조직 소유자만 Daybreak 프로젝트 설정을 구성할 수 있도록 하세요. 워크스페이스 소유자는 워크스페이스 기본 설정과 사용자 지정 역할 할당을 관리합니다. Daybreak Blue 승인에는 Daybreak Red가 포함되지 않습니다.
프로젝트 자격 증명을 안전하게 보관하고, 사용 범위를 액세스가 활성화된 내부 전용 프로젝트로 제한하세요.
Daybreak 기능을 제3자 고객, 외부 사용자 또는 다운스트림 제품 워크플로에까지 제공하지 마세요.
