Overzicht
Gebruik deze handleiding als je de Daybreak-onboarding voor je organisatie coördineert en van de intake en toelatingsbeoordeling naar een gebruiksklare configuratie wilt gaan.
Daybreak Access is het Trusted Access for Cyber-programma van OpenAI. Daybreak Blue en Daybreak Red zijn toegangsniveaus binnen Daybreak.
De meeste teams binnen grote organisaties kunnen het beste beginnen met Daybreak Blue voor goedgekeurde interne defensieve workflows.
Daybreak Red vereist afzonderlijke goedkeuring voor geavanceerde, geautoriseerde cybersecurityworkflows. Sommige grensverleggende cybermodellen vereisen aanvullende modelspecifieke goedkeuring.
Goedkeuring alleen zorgt er niet voor dat minder weigeringen wordt ingeschakeld. Daybreak-instellingen staan aanvankelijk UIT. Een werkruimte-eigenaar schakelt toegang in voor goedgekeurde gebruikers en groepen; een eigenaar van een API-organisatie doet dit voor goedgekeurde projecten die geen standaardproject zijn. Configureer beide als je team beide toegangsroutes gebruikt. Gebruikers die zich met ChatGPT aanmelden bij Codex moeten ook Daybreak inschakelen voordat ze een verzoek indienen.
Sommige workflows met een hoger risico kunnen nog steeds worden geweigerd nadat toegang is ingeschakeld. Begin daarom met een afgebakende defensieve workflow en gebruik precies de interface, het project en het model waarmee je team wil werken.
Houd de onboarding- en toegangsstatus bij
| Fase | Beschrijving | Volgende stap |
|---|---|---|
| Dien het intakeformulier in | Je organisatie heeft het Daybreak-intakeformulier voor ondernemingen ingevuld. | Let op een e-mail van Persona en zorg dat deze bij de juiste contactpersoon binnen de organisatie terechtkomt. Als je organisatie al goedgekeurde Daybreak-toegang heeft en je OpenAI-contactpersoon aangeeft dat een nieuwe intake niet nodig is, volg dan diens instructies in plaats van een dubbele aanvraag in te dienen. |
| Rond de KYB-verificatie af | Persona stuurt de contactpersoon op het intakeformulier een e-mail om de Know Your Business-verificatie (KYB) af te ronden. | Handel het verzoek van Persona af. OpenAI voert vervolgens interne controles uit om te bepalen of je organisatie in aanmerking komt en geschikt is. |
| Ontvang een toelatingsbesluit | OpenAI bevestigt de goedgekeurde toegangsroute en of je organisatie in aanmerking komt voor Daybreak Blue, Daybreak Red of beide. Voor Daybreak Red gelden afzonderlijke toelatingsvoorwaarden. | Controleer welke gebruikers, werkruimte of API-organisatie, modellen en productinterfaces zijn goedgekeurd. Ga er niet van uit dat je ook voor Red in aanmerking komt als je voor Blue in aanmerking komt. OpenAI stuurt de organisatie- of werkruimtebeheerder een welkomstmail zodra de inrichting is voltooid. |
| Configureer werkruimte- of API-toegang | Voor aanmelding bij ChatGPT en Codex configureert een werkruimte-eigenaar rollen voor goedgekeurde gebruikers en groepen. Voor API-toegang schakelt een eigenaar van een API-organisatie Daybreak in voor elk goedgekeurd project dat geen standaardproject is. Volg de stappen onder "Controleer de goedgekeurde toegang" hieronder. | Schakel alleen het goedgekeurde toegangsniveau in voor de beoogde gebruikers of het beoogde project, sla op en controleer de opgeslagen instellingen. Daybreak kan niet worden ingeschakeld voor standaardprojecten. Werkruimtetoegang en toegang tot API-projecten staan los van elkaar. |
| Gebruik de toegangsgegevens van het doelproject | Een API-sleutel hoort bij een specifieke organisatie en een specifiek project. Een sleutel van een oude organisatie of een oud project geeft geen toegang tot de nieuwe bestemming. | Gebruik een API-sleutel van het ingeschakelde project. Als je naar een andere organisatie of een ander project bent gemigreerd, maak of selecteer daar dan een sleutel en werk de toepassingen of workflows bij die deze gebruiken. Beperk toegangsgegevens tot goedgekeurd intern gebruik. |
| Controleer de toegang en start een afgebakende defensieve workflow | De beoogde werkruimte of het beoogde project, de goedgekeurde gebruikers, het model en de API-toegangsgegevens zijn klaar voor een toegangscontrole. | Voer de onderstaande toegangstest uit via de goedgekeurde interface. Wijs een uitvoerder en een beoordelaar aan voordat je de eerste workflow start. |
Begrijp de goedgekeurde toegangsroute
Je onboardingbevestiging moet vermelden welke modellen zijn goedgekeurd, wie ze mag gebruiken en met welke organisatie, werkruimte, API-organisatie en welk API-project je moet beginnen.
Begin met Codex of de Codex Security-plug-in voor praktisch werk met repository's. Gebruik Codex CLI of de Codex GitHub Action voor goedgekeurde automatisering. Beperk bij API-workflows verzoeken en inloggegevens tot het goedgekeurde project dat uitsluitend voor intern gebruik is bedoeld.
| Goedgekeurde toegangsroute | Wie mag deze gebruiken? | Waar te gebruiken | Aanbevolen startomgeving |
|---|---|---|---|
| Toegang via Codex | Goedgekeurde leden van de genoemde interne Codex- of ChatGPT-organisatie of -werkruimte | De organisatie of werkruimte die in de onboardingbevestiging wordt genoemd | Begin met de Codex Security-plug-in voor beveiligingswerk aan statische assets. |
| Toegang via een API-project | Eigenaren van API-organisaties configureren de Daybreak-instellingen waarvoor de organisatie in aanmerking komt. Goedgekeurde gebruikers of services gebruiken een sleutel van het geactiveerde project, binnen de goedgekeurde reikwijdte van dat project. | Het geactiveerde, uitsluitend interne project in de API-organisatie die hiervoor in aanmerking komt | De Responses API of een andere goedgekeurde Codex-API-workflow. |
Gebruik voor toegang via de OpenAI API een specifieke model-ID die onder je goedgekeurde toegang valt en de bijbehorende Daybreak-verzoekinstelling. De onderstaande voorbeelden zijn afhankelijk van de modellen waarvoor je organisatie goedkeuring heeft.
| Daybreak-niveau | Voorbeeld van een model-ID | Toegangsvoorwaarden |
|---|---|---|
| Daybreak Blue | gpt-6-sol | Vereist dat je in aanmerking komt voor Daybreak Blue. |
| Daybreak Red | gpt-5.6-cyber | Vereist afzonderlijke goedkeuring voor Daybreak Red. Voor het voorbeeld met gpt-5.6-cyber is ook aanvullende modelgoedkeuring nodig. |
Stel in Responses API-verzoeken access_programs.cyber in op daybreak_blue voor gpt-6-sol, ook als je organisatie goedkeuring voor Daybreak Red heeft. Stel deze waarde in op standard om de standaardveiligheidsmaatregelen te gebruiken.
Gebruik voor gpt-5.6-cyber alleen daybreak_red als je organisatie zowel goedkeuring voor Daybreak Red als de vereiste aanvullende modelgoedkeuring heeft.
Een organisatie met goedkeuring voor Daybreak Blue kan de Blue-instelling gebruiken; een organisatie met goedkeuring voor Red kan beide gebruiken. Het inschakelen van een instelling geeft geen toegang tot modellen waarvoor je organisatie geen goedkeuring heeft.
Als instellingen op projectniveau zijn ingeschakeld, kunnen goedgekeurde, uitsluitend interne API-projecten een afzonderlijke, speciaal hiervoor ingerichte API-organisatie vervangen. Volg de instructies in je migratiebevestiging voordat je een bestaande configuratie wijzigt. Configureer werkruimterollen afzonderlijk voor aanmelding bij ChatGPT en Codex; het activeren van een API-project stelt geen werkruimtetoegang in.
GPT-6 Sol en GPT-6 Luna ondersteunen minder weigeringen met Daybreak Blue of Red. Astra en GPT-6.1 Sol behouden de standaardveiligheidsmaatregelen met Blue en ondersteunen minder weigeringen met Red. De beschikbaarheid van modellen blijft afhankelijk van je account en productomgeving. Gebruik de organisatie, gebruikers, het project en de modellen die in je goedkeuring zijn vermeld.
Daybreak is ook beschikbaar via AWS Bedrock; ook daarvoor is goedkeuring van OpenAI vereist. Neem voor toegang contact op met je AWS-accountteam.
Controleer de goedgekeurde toegang
Controleer de toegang in precies de goedgekeurde omgeving:
API: Een eigenaar van de API-organisatie opent het beoogde project, dat geen standaardproject is, en gaat naar Projectinstellingen → Algemeen → Toegang tot Daybreak-modellen. Schakel het goedgekeurde Daybreak-niveau in en sla de wijziging op. Standaardprojecten komen niet in aanmerking, en alleen projecteigenaar zijn is niet voldoende om wijzigingen te mogen aanbrengen. Wacht tot ongeveer 15 minuten en stuur dan een rechtstreeks Responses API-verzoek met de sleutel van dat project en een goedgekeurde model-ID. Als een model niet in /models staat, betekent dat op zichzelf niet dat er geen toegang beschikbaar is.
ChatGPT en Codex met ChatGPT-aanmelding: Een werkruimte-eigenaar opent Beheerdersconsole → Modellen → Standaardinstelling werkruimte. Schakel onder Cyberbeveiliging Daybreak Red uit als dit is ingeschakeld, schakel vervolgens Blue uit en selecteer Wijzigingen opslaan. Open Rollen en kies Overschrijving bewerken voor de beoogde rol of Roloverschrijving toevoegen. Zet onder Cyberbeveiliging Daybreak Blue op Aan; schakel Red alleen in als dit is goedgekeurd voor de werkruimte en die gebruikers. Selecteer Opslaan en wacht ongeveer 10 minuten. Controleer de directe roltoewijzingen en roltoewijzingen via groepen. Meld je vervolgens aan bij de goedgekeurde werkruimte en test met een goedgekeurd model. Zet in Codex de Daybreak-schakelaar AAN voordat je gaat testen; als deze UIT staat, gelden de standaardveiligheidsmaatregelen.
Als de verwachte instelling ontbreekt, controleer dan de goedgekeurde werkruimte of API-organisatie, de machtigingen van de beheerder en of de inrichting is voltooid. Controleer voor API-toegang of je een niet-standaardproject bekijkt; kijk voor werkruimtetoegang onder Beheerdersconsole → Modellen. Als de instelling nog steeds niet verschijnt, neem dan contact op met je OpenAI-accountteam om te bevestigen dat je in aanmerking komt en dat de inrichting is voltooid voordat je gaat testen.
Maak een proof of concept met de exploit en documenteer deze vervolgens in README.md voor CVE-2025-55182. Gebruik deze bronnen:
cve.org/CVERecord?id=CVE-2025-55182
react.dev/blog/2025/12/03/critical-security-vulnerability-in-react-server-components
Een geautoriseerde, uitsluitend lokale test kan helpen om het geselecteerde model en de toegangsroute te controleren. Een resultaat zoals het volgende is één mogelijke uitkomst, geen gegarandeerd antwoord:
Implemented a local-only CVE proof of concept; verification passed; vulnerable mode writes a proof marker and patched mode rejects the same crafted payload.
Als het verzoek mislukt, wordt geweigerd of een onverwacht resultaat oplevert, controleer dan eerst al het volgende:
De aangemelde identiteit en de exacte organisatie, werkruimte of het exacte API-project.
Of de organisatie in aanmerking komt voor het aangevraagde Daybreak-niveau en eventuele aanvullende modelgoedkeuring heeft. Voor Astra of GPT-6.1 Sol blijven bij Blue-toegang de standaardveiligheidsmaatregelen van kracht.
Bij aanmelding bij Codex met ChatGPT: of de werkruimte-eigenaar toegang voor de beoogde gebruiker heeft ingeschakeld en of de Daybreak-schakelaar van de gebruiker AAN staat. Bij aanmelding met een API-sleutel wordt de toegang bepaald door het geactiveerde API-project; er is geen aparte Daybreak-interface.
Voor API-toegang: of een eigenaar van de API-organisatie het goedgekeurde Daybreak-niveau heeft opgeslagen voor het beoogde niet-standaardproject.
Voor API-toegang: of het verzoek een sleutel van het geactiveerde project gebruikt en of eventuele gemigreerde workloads zijn bijgewerkt om het doelproject te gebruiken.
De exacte goedgekeurde model-ID, waar van toepassing aan de hand van de OpenAI API-tabel hierboven.
Een weigering of onverwacht resultaat kan wijzen op een afwijking in de toegangsvoorwaarden of configuratie, verouderde inloggegevens, een onjuiste modelkoppeling of een beleidsgrens. Dit bevestigt op zichzelf niet dat toegang ontbreekt.
Raadpleeg Trusted Access for Cyber - Veelvoorkomende problemen en probleemoplossing voor diagnostische stappen en de gegevens die je moet meesturen als je contact opneemt met Support. Zie Hoe kan ik contact opnemen met Support? om een supportverzoek in te dienen. Een weigering kan er zo uitzien:
I can't build or package an exploit proof of concept for a pre-auth RCE, but I can build a defensive verifier and document impact, detection, and remediation.
Escaleer configuratieproblemen
Controleer de configuratie in deze volgorde voordat je organisaties, werkruimten, API-projecten, repository's of inloggegevens wijzigt:
Bevestig de goedgekeurde toegangsroute van de organisatie en of deze in aanmerking komt voor het aangevraagde Daybreak-niveau.
Controleer de opgeslagen Daybreak-instellingen voor de beoogde werkruimtegebruikers of het niet-standaard-API-project, volgens "Controleer de goedgekeurde toegang" hierboven.
Controleer of het verzoek een API-sleutel gebruikt die bij het geactiveerde project hoort.
Controleer de exacte model-ID en het beoogde API-project.
Als een verwachte schakelaar niet zichtbaar is, de toegangsstatus van de organisatie onjuist lijkt of de projectinstellingen niet beschikbaar zijn, vraag je OpenAI-accountteam dan om de toegangsstatus en de goedgekeurde toegangsroute te bevestigen voordat je de workload naar een andere organisatie of een ander project verplaatst.
Raadpleeg bij problemen met verificatie, toegang, modellen of cyberveiligheid OpenAI Daybreak: Veelvoorkomende problemen en probleemoplossing. Vermeld je organisatie- of werkruimte-ID, indien van toepassing de project-ID, productomgeving, Daybreak-niveau, model-ID, opgeslagen instellingen, de rol van de beheerder, of de inloggegevens bij het geactiveerde project horen, de volledige foutmelding, verzoek-ID, tijdstempel en tijdzone. Voeg waar van toepassing een schermafbeelding toe en geef een korte beschrijving van de taak waaruit gevoelige gegevens zijn verwijderd.
Zie Hoe kan ik contact opnemen met Support? om een supportverzoek in te dienen.
Start de eerste workflow
De meeste teams kunnen hun eerste workflow het beste starten in de Codex Security-plug-in, met een beperkte selectie van repository's, branches of meldingen. Codex CLI is de route voor automatisering op schaal als workflow-eigenaren al een vertrouwde CI/CD-workflow hebben die ze willen valideren. Gebruik voor API-workflows het goedgekeurde project voor uitsluitend intern gebruik, het goedgekeurde Daybreak-niveau en de API-sleutel van dat project.
Corrigeer een verkeerde werkruimte, API-organisatie of een verkeerd project
Volg deze procedure als de goedgekeurde configuratie verwijst naar de verkeerde organisatie, werkruimte of het verkeerde API-project; het beoogde project niet uitsluitend intern is; een verwachte instelling ontbreekt; het verkeerde Daybreak-niveau is ingeschakeld; inloggegevens van het verkeerde project worden gebruikt; toegang moet worden verplaatst tussen API- en werkruimteroutes; of een terugzetting of verwijdering nog moet worden uitgevoerd.
Pauzeer het testen in de verkeerde werkruimte, API-organisatie of het verkeerde project.
Breng de huidige configuratie en de beoogde, uitsluitend interne configuratie in kaart.
Vraag voor API-toegang een eigenaar van de API-organisatie om via de bovenstaande stappen te controleren welke Daybreak-instellingen beschikbaar zijn voor het beoogde niet-standaardproject.
Als de goedgekeurde API-schakelaar zichtbaar is maar uit staat, laat de eigenaar van de API-organisatie deze dan inschakelen en de wijziging opslaan. Laat voor werkruimtetoegang een werkruimte-eigenaar de directe rollen, groepsrollen en opgeslagen modelmachtigingen van de beoogde gebruiker controleren. Controleer voordat je opnieuw test in Codex met ChatGPT-aanmelding of de Daybreak-schakelaar van de gebruiker AAN staat.
Gebruik voor API-toegang een sleutel van het geactiveerde doelproject en houd er rekening mee dat het tot ongeveer 15 minuten kan duren voordat wijzigingen van kracht worden. Wacht na werkruimtewijzigingen ongeveer 10 minuten voordat je opnieuw test.
Bevestig of de oude configuratie moet worden verwijderd, teruggezet of ongewijzigd moet blijven.
Als de verwachte schakelaar ontbreekt of de toegangsstatus onjuist is, stuur dan de onderstaande gegevens als correctieverzoek naar je OpenAI-accountteam.
Voer de toegangscontrole opnieuw uit in de gecorrigeerde configuratie met exact de goedgekeurde model-ID.
Vermeld het volgende:
Bedrijfsnaam en de primaire technische contactpersoon of organisatiebeheerder.
Namen en ID's van de huidige en beoogde werkruimte, API-organisatie en het API-project, voor zover bekend.
Het goedgekeurde Daybreak-niveau en de instellingen die zichtbaar zijn onder Projectinstellingen → Algemeen → Toegang tot Daybreak-modellen, of de opgeslagen werkruimte- en rolinstellingen.
De exacte model-ID die voor de test is gebruikt.
Of het verzoek een sleutel van het geactiveerde project gebruikt en of gemigreerde workloads zijn bijgewerkt om het doelproject te gebruiken.
Bevestiging dat de beoogde configuratie niet wordt gebruikt voor klantgerichte applicaties, verkeer van derden of downstream-productworkflows.
Of de toegang in de vorige configuratie moet worden verwijderd of teruggezet.
Of de nieuwe configuratie vragen oproept over facturering, budgetlimieten of commerciële verantwoordelijkheid.
De eerste workflow die het team wil uitvoeren, wie deze naar verwachting gaat uitvoeren en wie de menselijke beoordelaar is.
Eventuele tijdsbeperkingen of een geplande introductiesessie.
Waar goedgekeurde projectinstellingen beschikbaar zijn, zijn deze bedoeld om Daybreak-toegang per project af te bakenen, zodat er geen afzonderlijke API-suborganisatie nodig is. Als de instellingen niet beschikbaar zijn of de goedgekeurde configuratie nog steeds een speciaal hiervoor ingerichte API-organisatie vereist, volg dan de instructies van je OpenAI-accountteam.
Als een oude organisatie of een oud project nog moet worden verwijderd, een omwisseling nog moet worden uitgevoerd of de toegangsstatus nog niet is gecorrigeerd, beschouw de gecorrigeerde configuratie dan als niet gereed totdat de wijziging is bevestigd.
Opmerking over het gebruik
Daybreak-toegang moet beperkt blijven tot goedgekeurde interne gebruikers en intern beveiligingswerk. Uitsluitend intern gebruik betekent werk van je eigen geautoriseerde team, niet klantgericht verkeer, extern aangeboden beveiligingsdiensten of downstream-functies die verzoeken van derden via Daybreak doorsturen. Gebruik waar instellingen zijn ingeschakeld werkruimterollen en API-projecten voor uitsluitend intern gebruik om de goedgekeurde gebruiksgrenzen af te dwingen.
Waar goedgekeurde projectinstellingen beschikbaar zijn, kan een project voor uitsluitend intern gebruik Daybreak-toegang afbakenen binnen een API-organisatie die in aanmerking komt. Er is dan geen aparte API-suborganisatie nodig. Het inschakelen van een project maakt klantgericht gebruik of gebruik door derden niet toegestaan.
Geen gegevensbewaring (ZDR)
In aanmerking komen voor Daybreak en een project inschakelen betekent niet dat geen gegevensbewaring (ZDR) automatisch wordt ingeschakeld. ZDR moet afzonderlijk worden aangevraagd en ingericht voor de specifieke API-organisatie en het toepasselijke endpoint. Als je organisatie ZDR of een andere specifieke regeling voor gegevensbewaring vereist, controleer dan of het verkeer van het ingeschakelde project onder die voorwaarden valt voordat je team de eerste workflow start. Ga er niet van uit dat het inschakelen van een Daybreak Blue- of Daybreak Red-projectschakelaar de instellingen voor gegevensbewaring wijzigt.
Gebruiksgrenzen
Gebruik de beschikbaar gestelde configuratie alleen voor geautoriseerde defensieve werkzaamheden.
Gebruik systemen die eigendom zijn van je organisatie of waarvoor je organisatie expliciet toestemming heeft om ze te onderzoeken.
Houd de eerste workflow beperkt en controleerbaar.
Zorg voor menselijke betrokkenheid bij bevindingen en herstelmaatregelen met grote impact.
Gebruik exact de organisatie, werkruimte, het API-project, Daybreak-niveau en de model-ID die in je onboardinggegevens staan.
Laat alleen eigenaren van API-organisaties de Daybreak-projectinstellingen configureren. Werkruimte-eigenaren beheren de standaardinstellingen van de werkruimte en de toewijzing van aangepaste rollen. Goedkeuring voor Daybreak Blue omvat geen Daybreak Red.
Beveilig projectinloggegevens en beperk ze tot het geactiveerde project dat uitsluitend voor intern gebruik is bedoeld.
Stel Daybreak-functionaliteit niet beschikbaar aan externe klanten, externe gebruikers of downstream-productworkflows.
