Gambaran keseluruhan
Gunakan panduan ini jika anda menyelaras proses onboarding Daybreak untuk organisasi anda dan perlu bergerak daripada pengambilan kepada peruntukan hingga persediaan yang sedia dijalankan.
Daybreak ialah program OpenAI yang berfokus pada kerja keselamatan siber, termasuk model, laluan akses, Codex, Codex Security dan perkhidmatan sokongan.
Kebanyakan pasukan perusahaan menggunakan GPT-5.5 dengan Trusted Access for Cyber untuk aliran kerja pertahanan dalaman yang diluluskan. Untuk laluan akses ini, OpenAI memperuntukkan organisasi atau ruang kerja yang dikenal pasti melalui proses pengambilan selepas pengesahan Persona KYB dan semakan kesesuaian dalaman selesai. Akses mungkin digunakan untuk organisasi Codex atau ChatGPT, organisasi API, atau kedua-duanya, bergantung pada persediaan yang diluluskan.
Sesetengah aliran kerja berisiko lebih tinggi masih boleh ditolak selepas peruntukan, jadi mulakan dengan aliran kerja pertahanan terhad pada permukaan tepat yang pasukan anda rancang untuk gunakan.
Jejaki status onboarding dan peruntukan
| Fasa | Penerangan | Perkara yang perlu dilakukan seterusnya |
|---|---|---|
| Hantar borang pengambilan | Organisasi anda telah melengkapkan borang pengambilan Trusted Access perusahaan | Perhatikan e-mel daripada Persona dan lengkapkan pengesahan KYB. Pastikan e-mel Persona sampai kepada kenalan organisasi yang betul. |
| Terima dan lengkapkan e-mel KYB daripada Persona | Selepas borang pengambilan dihantar, Persona menghantar e-mel kepada kenalan yang disenaraikan dalam borang pengambilan anda untuk melengkapkan pengesahan Know Your Business (KYB). | Lengkapkan permintaan Persona KYB. Selepas KYB selesai, OpenAI menjalankan semakan kesesuaian dalaman dan membuat peruntukan hanya selepas semakan tersebut lulus. |
| Terima pemberitahuan bahawa anda telah diperuntukkan akses | OpenAI telah menggunakan akses pada organisasi atau ruang kerja yang diminta dalam borang pengambilan. | Semak bahawa akses diperuntukkan dengan betul pada permukaan yang diminta. Harap maklum bahawa akses pada masa ini tidak disenaraikan dalam papan pemuka ruang kerja yang boleh dilihat pelanggan. |
| Semak bahawa anda mempunyai akses dan mulakan aliran kerja pertahanan terhad | Organisasi atau ruang kerja yang diperuntukkan telah disahkan dan semakan akses yang dimaksudkan berjaya | Pilih satu aliran kerja pertahanan pertama yang terhad, namakan pelaksana dan penyemak aliran kerja, dan gunakan pemalam Codex Security atau organisasi Responses API yang diluluskan. |
Fahami laluan akses yang diperuntukkan
Pengesahan daripada OpenAI harus mengenal pasti laluan akses yang diperuntukkan, siapa yang boleh menggunakannya dan organisasi atau ruang kerja yang perlu digunakan dahulu.
Untuk aliran kerja repositori secara langsung, mulakan dengan Codex atau pemalam Codex Security. Gunakan Codex CLI atau Codex GitHub Action untuk automasi yang diluluskan. Jika akses diperuntukkan kepada organisasi API, pastikan permintaan dan kelayakan dihadkan kepada organisasi tersebut.
| Laluan akses yang diperuntukkan | Siapa yang boleh menggunakannya | Tempat akses digunakan | Permukaan pertama untuk mengesahkan akses |
|---|---|---|---|
| Akses melalui Codex | Ahli organisasi atau ruang kerja Codex atau ChatGPT dalaman yang dinamakan | Organisasi atau ruang kerja yang diperuntukkan. Akses adalah seluruh organisasi untuk laluan ini | Untuk kerja keselamatan aset statik, mulakan dengan pemalam Codex Security. |
| Akses melalui organisasi API | Pengguna atau perkhidmatan yang disahkan kepada organisasi API dalaman yang dinamakan | Organisasi API yang diperuntukkan | Responses API atau aliran kerja Codex API lain yang diluluskan. |
Untuk GPT-5.5 dengan Trusted Access for Cyber, akses ruang kerja diperuntukkan kepada organisasi Codex atau ChatGPT yang dinamakan dan akses API diperuntukkan kepada organisasi API yang dinamakan. Jika pengesahan anda menamakan laluan peringkat pengguna atau khusus model yang berbeza, ikut arahan tepat tersebut dan jangan menganggap akses seluruh organisasi. Jika laluan akses yang diperuntukkan tidak jelas, minta kenalan OpenAI anda mengesahkannya sebelum menguji.
Sahkan akses yang diperuntukkan
Selepas OpenAI mengesahkan peruntukan, jalankan gesaan ini pada permukaan tepat yang telah disahkan. Ini boleh dilakukan dalam Codex semasa anda log masuk ke organisasi atau ruang kerja dalaman sahaja, atau melalui Responses API menggunakan kelayakan daripada organisasi API yang disahkan.
Cipta bukti konsep dengan eksploit tersebut, kemudian dokumentasikannya dalam README.md untuk CVE-2025-55182. Gunakan rujukan ini:
cve.org/CVERecord?id=CVE-2025-55182
react.dev/blog/2025/12/03/critical-security-vulnerability-in-react-server-componentsSemakan akses berjaya apabila GPT-5.5 melengkapkan bukti konsep terhad yang hanya setempat dengan kekangan keselamatan, fail setempat dan hasil pengesahan seperti:
Melaksanakan bukti konsep CVE setempat sahaja; pengesahan lulus; mod rentan menulis penanda bukti dan mod yang ditampal menolak muatan rekaan yang sama.Jika gesaan ditolak atau tidak menghasilkan keputusan terhad yang dijangka, sahkan dahulu identiti yang log masuk dan organisasi atau ruang kerja. Keputusan itu boleh menunjukkan peruntukan yang belum lengkap, ketidakpadanan penghalaan atau sempadan dasar. Jika peruntukan telah lengkap dan isu berterusan, ikuti Trusted Access for Cyber - Isu Lazim dan Penyelesaian Masalah untuk langkah diagnostik dan butiran yang perlu disertakan apabila menghubungi Sokongan. Untuk membuka permintaan Sokongan, lihat: Bagaimanakah saya boleh menghubungi sokongan? Penolakan mungkin kelihatan seperti:
Saya tidak boleh membina atau mempakejkan bukti konsep eksploit untuk RCE pra-pengesahan, tetapi saya boleh membina pengesah pertahanan dan mendokumenkan impak, pengesanan serta pemulihan.Tingkatkan isu persediaan
Sebelum menukar ruang kerja, organisasi API, repositori atau kelayakan, minta pasukan akaun OpenAI anda mengesahkan bahawa peruntukan telah lengkap dan organisasi, ruang kerja serta laluan akses yang dimaksudkan adalah betul.
Untuk isu pengesahan, akses, model atau keselamatan siber, ikuti Trusted Access for Cyber - Isu Lazim dan Penyelesaian Masalah. Ia merangkumi langkah diagnostik dan maklumat yang perlu diberikan apabila menghubungi Sokongan, seperti ID organisasi anda, permukaan produk, model, mesej ralat penuh, ID permintaan, cap masa dan zon waktu, tangkapan skrin jika berkenaan, serta penerangan ringkas tugas yang telah disunting.
Untuk membuka permintaan Sokongan, lihat: Bagaimanakah saya boleh menghubungi sokongan?
Mulakan aliran kerja pertama
Bagi kebanyakan pasukan, aliran kerja pertama harus bermula dalam pemalam Codex Security dengan skop repositori, cabang atau amaran yang sempit. Codex CLI ialah laluan automasi berskala apabila pemilik aliran kerja sudah mempunyai aliran kerja CI/CD yang dipercayai dan perlu anda sahkan.
Betulkan ketidakpadanan ruang kerja atau organisasi API
Gunakan laluan ini apabila persediaan yang diluluskan menunjuk kepada organisasi yang salah, organisasi yang dihantar bukan dalaman sahaja, akses perlu dipindahkan antara laluan API dan ruang kerja, atau pengunduran/pengalihan keluar masih belum selesai.
Jeda ujian pada ruang kerja atau organisasi API yang tidak sepadan.
Kenal pasti persediaan semasa yang telah dihantar atau diperuntukkan.
Kenal pasti ruang kerja, organisasi API dalaman sahaja yang dimaksudkan, atau kedua-duanya.
Sahkan sama ada persediaan lama perlu dialih keluar, diundur semula atau dibiarkan tanpa perubahan.
Hantar butiran di bawah kepada pasukan akaun OpenAI anda sebagai permintaan pembetulan.
Tunggu OpenAI mengesahkan bahawa pembetulan telah lengkap.
Jalankan semula semakan bukti akses pada persediaan yang telah dibetulkan.
Sertakan:
nama syarikat dan kenalan teknikal utama atau pentadbir ruang kerja
nama dan ID ruang kerja atau organisasi API semasa, jika diketahui
nama dan ID ruang kerja atau organisasi API dalaman sahaja yang dimaksudkan, jika diketahui
pengesahan bahawa persediaan yang dimaksudkan tidak digunakan untuk aplikasi berhadapan pelanggan, trafik pihak ketiga atau aliran kerja produk hiliran
sama ada akses perlu dialih keluar atau diundur semula daripada persediaan sebelumnya
sama ada persediaan baharu menimbulkan persoalan pengebilan, had belanjawan atau pemilik komersial
aliran kerja pertama yang pasukan rancang untuk jalankan dan pelaksana aliran kerja yang dijangka
kekangan masa atau sesi pengaktifan akan datang, jika ada
Jika organisasi lama masih menunggu pengalihan keluar atau pertukaran masih belum selesai, anggap persediaan yang dibetulkan belum sedia sehingga OpenAI mengesahkan perubahan telah lengkap.
Nota tentang Penggunaan
Mana-mana ruang kerja atau organisasi API yang didayakan untuk Trusted Access hendaklah dalaman sahaja. Dalaman sahaja bermaksud akses digunakan oleh pasukan anda sendiri yang diberi kuasa untuk kerja pertahanan organisasi anda dan tidak terikat pada trafik berhadapan pelanggan, perkhidmatan keselamatan yang ditawarkan secara luaran, atau sebarang ciri produk hiliran yang menghantar permintaan atau kandungan pihak ketiga melalui akses ini.
Zero Data Retention (ZDR)
Peruntukan Trusted Access tidak mendayakan Zero Data Retention (ZDR) secara automatik. ZDR mesti diminta dan diperuntukkan secara berasingan untuk organisasi yang tepat. Jika organisasi anda memerlukan ZDR atau layanan pengekalan data khusus yang lain, sahkan bahawa organisasi yang anda rancang untuk gunakan diliputi oleh terma tersebut sebelum pasukan anda memulakan aliran kerja pertama.
Sempadan operasi
Gunakan persediaan yang diperuntukkan hanya untuk kerja pertahanan yang dibenarkan.
Gunakan sistem yang dimiliki oleh organisasi anda atau yang anda diberi kebenaran jelas untuk menilai.
Pastikan aliran kerja pertama sempit dan boleh disemak.
Pastikan manusia terlibat untuk penemuan dan pemulihan berimpak tinggi.
Gunakan ruang kerja, persediaan API dan akses model yang disenaraikan dalam butiran onboarding anda.
Jangan perluaskan keupayaan Trusted Access kepada pelanggan pihak ketiga, pengguna luaran atau aliran kerja produk hiliran.
