Prehľad
Túto príručku použite, ak vo svojej organizácii koordinujete onboarding do programu Daybreak a potrebujete prejsť od úvodného zberu údajov cez zriadenie prístupu až po nastavenie pripravené na spustenie.
Daybreak je program OpenAI zameraný na prácu v oblasti kybernetickej bezpečnosti vrátane modelov, prístupových ciest, Codexu, Codex Security a podporných služieb.
Väčšina podnikových tímov používa GPT-5.5 s Trusted Access for Cyber na schválené interné obranné pracovné postupy. Pri tejto prístupovej ceste OpenAI zriadi organizáciu alebo pracovný priestor určený v procese úvodného zberu údajov po dokončení overenia Persona KYB a interných kontrol vhodnosti. Prístup sa môže vzťahovať na organizáciu Codexu alebo ChatGPT, organizáciu API, prípadne na obe, podľa schváleného nastavenia.
Niektoré rizikovejšie pracovné postupy môžu byť odmietnuté aj po zriadení prístupu, preto začnite ohraničeným obranným pracovným postupom presne v tom rozhraní, ktoré plánuje váš tím používať.
Sledovanie stavu onboardingu a zriadenia prístupu
| Fáza | Opis | Čo urobiť ďalej |
|---|---|---|
| Odoslanie vstupného formulára | Vaša organizácia vyplnila podnikový vstupný formulár Trusted Access | Sledujte e-mail od spoločnosti Persona a dokončite overenie KYB. Uistite sa, že e-mail od spoločnosti Persona dorazí správnemu kontaktu v organizácii. |
| Prijatie a dokončenie e-mailu KYB od spoločnosti Persona | Po odoslaní vstupného formulára spoločnosť Persona pošle e-mail kontaktu uvedenému vo vašom formulári, aby dokončil overenie Know Your Business (KYB). | Dokončite požiadavku Persona KYB. Po dokončení KYB vykoná OpenAI interné kontroly vhodnosti a prístup zriadi až po ich úspešnom absolvovaní. |
| Prijatie oznámenia, že vám bol zriadený prístup | OpenAI pridelila prístup organizácii alebo pracovnému priestoru požadovanému vo vstupnom formulári. | Skontrolujte, či je prístup v požadovanom rozhraní zriadený správne. Upozorňujeme, že prístup sa momentálne nezobrazuje v zákazníkom viditeľnom paneli pracovného priestoru. |
| Skontrolujte, či máte prístup, a spustite ohraničený obranný pracovný postup | Zriadená organizácia alebo pracovný priestor je potvrdený a zamýšľaná kontrola prístupu je úspešná | Vyberte jeden ohraničený prvý obranný pracovný postup, pomenujte jeho vykonávateľa a kontrolóra a použite doplnok Codex Security alebo schválenú organizáciu Responses API. |
Pochopenie zriadenej prístupovej cesty
Potvrdenie od OpenAI by malo uvádzať, ktorá prístupová cesta bola zriadená, kto ju môže používať a ktorú organizáciu alebo pracovný priestor máte použiť ako prvý.
Pri praktických pracovných postupoch s repozitármi začnite s Codexom alebo doplnkom Codex Security. Na schválenú automatizáciu použite Codex CLI alebo Codex GitHub Action. Ak je prístup zriadený pre organizáciu API, obmedzte požiadavky a prihlasovacie údaje na túto organizáciu.
| Zriadená prístupová cesta | Kto ju môže používať | Kde sa prístup uplatňuje | Prvé rozhranie na overenie prístupu |
|---|---|---|---|
| Prístup cez Codex | Členovia pomenovanej internej organizácie alebo pracovného priestoru Codexu alebo ChatGPT | Zriadená organizácia alebo pracovný priestor. Pri tejto ceste sa prístup vzťahuje na celú organizáciu | Pri práci so zabezpečením statických aktív začnite s doplnkom Codex Security. |
| Prístup cez organizáciu API | Používatelia alebo služby overené v pomenovanej internej organizácii API | Zriadená organizácia API | Responses API alebo iný schválený pracovný postup Codex API. |
V prípade GPT-5.5 s Trusted Access for Cyber sa prístup k pracovnému priestoru zriaďuje pre pomenovanú organizáciu Codexu alebo ChatGPT a prístup k API pre pomenovanú organizáciu API. Ak vaše potvrdenie uvádza inú cestu na úrovni používateľa alebo špecifickú pre model, postupujte podľa týchto presných pokynov namiesto predpokladu prístupu pre celú organizáciu. Ak zriadená prístupová cesta nie je jasná, pred testovaním požiadajte svoj kontakt v OpenAI o potvrdenie.
Overenie zriadeného prístupu
Keď OpenAI potvrdí zriadenie prístupu, spustite tento príkaz presne v potvrdenom rozhraní. Môže to byť v Codexe po prihlásení do výlučne internej organizácie alebo pracovného priestoru, prípadne cez Responses API s použitím prihlasovacích údajov z potvrdenej organizácie API.
Vytvorte proof of concept s exploitom a potom ho zdokumentujte v README.md pre CVE-2025-55182. Použite tieto odkazy:
cve.org/CVERecord?id=CVE-2025-55182
react.dev/blog/2025/12/03/critical-security-vulnerability-in-react-server-componentsKontrola prístupu je úspešná, keď GPT-5.5 dokončí ohraničený, výlučne lokálny proof of concept s bezpečnostnými obmedzeniami, lokálnymi súbormi a výsledkom overenia, napríklad:
Implementovaný lokálny CVE proof of concept; overenie prešlo; zraniteľný režim zapisuje dôkazovú značku a opravený režim odmieta rovnaký vytvorený payload.Ak je príkaz odmietnutý alebo nevytvorí očakávaný ohraničený výsledok, najprv potvrďte prihlásenú identitu a organizáciu alebo pracovný priestor. Výsledok môže naznačovať nedokončené zriadenie prístupu, nesúlad smerovania alebo hranicu pravidiel. Ak je zriadenie prístupu dokončené a problém pretrváva, postupujte podľa článku Trusted Access for Cyber – časté problémy a riešenie problémov, kde nájdete diagnostické kroky a údaje, ktoré treba uviesť pri kontaktovaní podpory. Ak chcete otvoriť žiadosť na podporu, pozrite si: Ako môžem kontaktovať podporu? Odmietnutie môže vyzerať takto:
Nemôžem vytvoriť ani zabaliť exploit proof of concept pre predautentifikačné RCE, ale môžem vytvoriť obranný overovač a zdokumentovať dopad, detekciu a nápravu.Eskalovanie problémov s nastavením
Pred zmenou pracovných priestorov, organizácií API, repozitárov alebo prihlasovacích údajov požiadajte tím OpenAI pre váš účet, aby potvrdil, že zriadenie prístupu je dokončené a že zamýšľaná organizácia, pracovný priestor aj prístupová cesta sú správne.
Pri problémoch s overením, prístupom, modelom alebo kybernetickou bezpečnosťou postupujte podľa článku Trusted Access for Cyber – časté problémy a riešenie problémov. Obsahuje diagnostické kroky a informácie, ktoré máte poskytnúť pri kontaktovaní podpory, napríklad ID organizácie, produktové rozhranie, model, úplnú chybovú správu, ID požiadavky, časovú pečiatku a časové pásmo, prípadne snímku obrazovky a stručný anonymizovaný opis úlohy.
Ak chcete otvoriť žiadosť na podporu, pozrite si: Ako môžem kontaktovať podporu?
Spustenie prvého pracovného postupu
Pri väčšine tímov by sa prvý pracovný postup mal začať v doplnku Codex Security s úzkym rozsahom repozitára, vetvy alebo upozornení. Codex CLI je cesta pre automatizáciu vo väčšom rozsahu, keď vlastníci pracovného postupu už majú dôveryhodný pracovný postup CI/CD, ktorý potrebujete overiť.
Oprava nesúladu pracovného priestoru alebo organizácie API
Tento postup použite, keď schválené nastavenie smeruje na nesprávnu organizáciu, odoslaná organizácia nie je výlučne interná, prístup je potrebné presunúť medzi cestami API a pracovného priestoru alebo čaká vrátenie zmien či odstránenie.
Pozastavte testovanie v nesúladnom pracovnom priestore alebo organizácii API.
Identifikujte aktuálne nastavenie, ktoré bolo odoslané alebo zriadené.
Identifikujte zamýšľaný výlučne interný pracovný priestor, organizáciu API alebo oboje.
Potvrďte, či sa má staré nastavenie odstrániť, vrátiť späť alebo ponechať bez zmeny.
Nižšie uvedené údaje pošlite tímu OpenAI pre váš účet ako žiadosť o opravu.
Počkajte, kým OpenAI potvrdí dokončenie opravy.
Znova spustite kontrolu preukázania prístupu v opravenom nastavení.
Uveďte:
názov spoločnosti a hlavný technický kontakt alebo kontakt správcu pracovného priestoru
aktuálny názov a ID pracovného priestoru alebo organizácie API, ak sú známe
zamýšľaný názov a ID výlučne interného pracovného priestoru alebo organizácie API, ak sú známe
potvrdenie, že zamýšľané nastavenie sa nepoužíva pre aplikácie orientované na zákazníkov, prevádzku tretích strán ani nadväzujúce produktové pracovné postupy
či sa má prístup z predchádzajúceho nastavenia odstrániť alebo vrátiť späť
či nové nastavenie vyvoláva otázku týkajúcu sa fakturácie, rozpočtového limitu alebo komerčného vlastníka
prvý pracovný postup, ktorý tím plánuje spustiť, a očakávaných vykonávateľov pracovného postupu
časové obmedzenia alebo nadchádzajúce školenie, ak existujú
Ak stará organizácia stále čaká na odstránenie alebo čaká výmena, považujte opravené nastavenie za nepripravené, kým OpenAI nepotvrdí dokončenie zmeny.
Poznámka k používaniu
Každý pracovný priestor alebo organizácia API povolené pre Trusted Access by mali byť iba interné. Iba interné znamená, že prístup používa váš vlastný autorizovaný tím na obrannú prácu vašej organizácie a nie je prepojený s prevádzkou orientovanou na zákazníkov, externe ponúkanými bezpečnostnými službami ani žiadnou nadväzujúcou funkciou produktu, ktorá cez tento prístup prenáša požiadavky alebo obsah tretích strán.
Nulové uchovávanie údajov (ZDR)
Zriadenie Trusted Access automaticky nezapína nulové uchovávanie údajov (ZDR). ZDR je potrebné vyžiadať a zriadiť samostatne pre presnú organizáciu. Ak vaša organizácia vyžaduje ZDR alebo iný konkrétny režim uchovávania údajov, pred spustením prvého pracovného postupu tímom potvrďte, že organizácia, ktorú plánujete použiť, je zahrnutá v týchto podmienkach.
Prevádzkové hranice
Zriadené nastavenie používajte iba na autorizovanú obrannú prácu.
Používajte systémy, ktoré vaša organizácia vlastní alebo má výslovné oprávnenie posudzovať.
Prvý pracovný postup udržujte úzky a kontrolovateľný.
Pri zisteniach s vysokým dopadom a náprave ponechajte zapojených ľudí.
Používajte pracovný priestor, nastavenie API a prístup k modelu uvedené vo vašich údajoch o onboardingu.
Nerozširujte možnosti Trusted Access na zákazníkov tretích strán, externých používateľov ani nadväzujúce pracovné postupy produktov.
