Översikt
Använd den här guiden om du samordnar introduktionen till Daybreak för din organisation och behöver gå från registrering och behörighetsgranskning till en körklar konfiguration.
Daybreak Access är OpenAI:s program Betrodd åtkomst för cybersäkerhet. Daybreak Blue och Daybreak Red är åtkomstnivåer. Programmet omfattar modeller, åtkomstvägar, Codex, Codex Security och stödtjänster.
De flesta företagsteam bör börja med Daybreak Blue för godkända interna defensiva arbetsflöden. Daybreak Blue använder API-aliaset gpt-daybreak-blue-latest, som motsvarar modell-ID:t gpt-5.6-sol.
Daybreak Red använder API-aliaset gpt-daybreak-red-latest, som motsvarar modell-ID:t gpt-5.6-cyber. Daybreak Red kräver separat behörighet och kan vara begränsat till de specialistmodeller som har godkänts för organisationen.
Kunder som redan har godkänts för GPT-5.5 med Betrodd åtkomst för cybersäkerhet ska fortsätta följa sina godkända åtkomstinstruktioner.
Organisationens behörighet avgör vilka Daybreak-kontroller som kan visas på API-plattformen. För API-åtkomst till Daybreak Blue går en organisationsadministratör till Projektinställningar för det avsedda projektet, letar upp Daybreak Blue och aktiverar det. Åtkomsten är isolerad per projekt: att aktivera eller inaktivera Daybreak Blue för ett projekt påverkar inga andra projekt. Endast organisationsadministratörer kan se eller ändra reglaget. För Daybreak Red, äldre Betrodd åtkomst eller en annan godkänd åtkomstväg följer du introduktionsbekräftelsen för exakta instruktioner om projektkontroller och åtkomstgränser. De här inställningarna gäller API-projekt. För åtkomst till Codex eller ChatGPT följer du de separata instruktionerna i introduktionsbekräftelsen.
Vissa arbetsflöden med högre risk kan fortfarande nekas efter att åtkomsten har aktiverats. Börja därför med ett avgränsat defensivt arbetsflöde på exakt den produktyta, i det projekt och med den modell som teamet planerar att använda.
Följ introduktions- och åtkomststatusen
| Fas | Beskrivning | Nästa steg |
|---|---|---|
| Skicka in registreringsformuläret | Organisationen har fyllt i Daybreaks registreringsformulär för företag. | Håll utkik efter ett e-postmeddelande från Persona och se till att det når rätt kontaktperson i organisationen. Om organisationen redan har godkänt Trusted Access och din kontakt på OpenAI uppger att en ny registrering inte krävs ska du följa kontaktens anvisningar i stället för att skicka en dubblett. |
| Slutför KYB-verifieringen | Persona skickar ett e-postmeddelande till kontaktpersonen i registreringsformuläret för att slutföra Know Your Business-verifieringen (KYB). | Slutför begäran från Persona. Därefter genomför OpenAI interna behörighets- och lämplighetskontroller. |
| Ta emot ett behörighetsbeslut | OpenAI bekräftar den godkända åtkomstvägen och om organisationen är behörig för Daybreak Blue, Daybreak Red eller båda. Daybreak Red kräver separat behörighet. | Bekräfta godkända användare, organisation eller arbetsyta, API-organisation, modeller och produkter. Utgå inte från att behörighet för Blue även innebär behörighet för Red. |
| Aktivera Daybreak för ett API-projekt | När projektkontrollerna är tillgängliga för den behöriga API-organisationen öppnar en organisationsadministratör Projektinställningar → Gränser, aktiverar Daybreak för projektet som endast är avsett för internt bruk och aktiverar sedan den specifika behöriga modellen. Endast organisationsadministratörer kan se eller ändra dessa inställningar. | Aktivera endast Daybreak för det behöriga projektet och aktivera sedan endast den specifika behöriga modell som projektet behöver. |
| Uppdatera projektets inloggningsuppgifter | En befintlig API-nyckel eller inloggningsuppgift kanske inte återspeglar den nyligen aktiverade åtkomsten. | Skapa en ny API-nyckel för projektet efter aktiveringen eller uppdatera projektets inloggningsuppgifter som tjänsten använder. Begränsa inloggningsuppgifterna till det aktiverade projektet som endast är avsett för internt bruk. |
| Verifiera åtkomsten och starta ett avgränsat defensivt arbetsflöde | Den avsedda åtkomstvägen, projektet, modellen och de nya inloggningsuppgifterna är redo för en åtkomstkontroll. | Kör åtkomstkontrollen nedan i den godkända produkten. Utse den som ska köra respektive granska arbetsflödet innan det första arbetsflödet startas. |
Förstå den godkända åtkomstvägen
Introduktionsbekräftelsen bör ange vilka modeller som har godkänts, vem som får använda dem och vilken organisation, Arbetsyta, API-organisation och vilket API-projekt som ska användas först.
För praktiska arbetsflöden i Förvar börjar du med Codex eller pluginen Codex Security. Använd Codex CLI eller Codex GitHub Action för godkänd automatisering. För API-arbetsflöden ska begäranden och autentiseringsuppgifter begränsas till det godkända projektet för enbart internt bruk.
Om den godkända åtkomsten använder API-nyckelautentisering i Codex CLI för Daybreak Blue kör du codex -m gpt-daybreak-blue-latest.
| Godkänd åtkomstväg | Vem som får använda den | Var den ska användas | Rekommenderad första produktyta |
|---|---|---|---|
| Åtkomst via Codex | Godkända medlemmar i den angivna interna Codex- eller ChatGPT-organisationen eller Arbetsytan | Organisationen eller Arbetsytan som anges i introduktionsbekräftelsen | För säkerhetsarbete med statiska resurser börjar du med pluginen Codex Security. |
| Åtkomst via ett API-projekt | För Daybreak Blue aktiverar en organisationsadministratör Daybreak Blue för det avsedda projektet. Användare eller tjänster som autentiseras med en ny autentiseringsuppgift från projektet kan använda den godkända modellen. För en annan åtkomstväg följer du introduktionsbekräftelsen. | Det aktiverade projektet för enbart internt bruk i den behöriga API-organisationen | Responses API eller ett annat godkänt API-arbetsflöde för Codex. |
Använd exakt följande API-mappningar:
| Åtkomstnivå i Daybreak | API-alias | Modell-ID | Behörighet |
|---|---|---|---|
| Daybreak Blue | gpt-daybreak-blue-latest | gpt-5.6-sol | Kräver behörighet för Daybreak Blue. |
| Daybreak Red | gpt-daybreak-red-latest | gpt-5.6-cyber | Kräver separat behörighet för Daybreak Red. |
För API-åtkomst till Daybreak Blue går en organisationsadministratör till Projektinställningar för det avsedda projektet, letar upp Daybreak Blue och aktiverar det. Åtkomsten är isolerad per projekt: att aktivera eller inaktivera Daybreak Blue för ett projekt påverkar inga andra projekt. Endast organisationsadministratörer kan se eller ändra reglaget.
För Daybreak Blue gäller inställningen endast det valda projektet. För Daybreak Red, äldre Betrodd åtkomst eller en annan godkänd åtkomstväg följer du introduktionsbekräftelsen för den exakta åtkomstgränsen. Om kontrollerna saknas, eller om den godkända konfigurationen fortfarande kräver en särskild API-organisation, följer du de exakta instruktionerna från din OpenAI-kontakt innan du testar. Utgå inte från att kontroller för API-projekt ändrar åtkomsten till Codex eller ChatGPT.
För Daybreak Blue och befintlig GPT-5.5 med Betrodd åtkomst för cybersäkerhet gäller åtkomsten till Arbetsytan för den angivna Codex- eller ChatGPT-organisationen, medan API-åtkomsten gäller för den angivna API-organisationen och det aktiverade projektet enligt godkännandet. Daybreak Red kräver separat behörighet och kan ha ytterligare krav för specifika modeller eller användare. Följ de exakta instruktionerna i godkännandet om organisation, användare, projekt, modell och produktyta.
Verifiera godkänd åtkomst
Verifiera åtkomsten i exakt den godkända produkten:
API: En organisationsadministratör ska först öppna Projektinställningar → Gränser, aktivera Daybreak för det behöriga projektet som endast är avsett för internt bruk och sedan aktivera den specifika behöriga modellen. Skapa en ny API-nyckel för projektet efter aktiveringen eller uppdatera projektets inloggningsuppgifter som tjänsten använder. Kör prompten nedan genom det godkända API-arbetsflödet med motsvarande API-alias eller modell-ID.
Codex eller ChatGPT: Logga in på exakt den interna organisation eller arbetsyta som anges i introduktionsbekräftelsen och följ anvisningarna om modeller och användare i bekräftelsen.
Om kontrollerna för API-projektet inte syns ska du inte dra slutsatsen att åtkomsten är aktiverad. Bekräfta organisationens behörighet och kontrollernas aktuella tillgänglighet med din kontakt på OpenAI före testning.
Skapa en konceptvalidering med exploiten och dokumentera den sedan i README.md för CVE-2025-55182. Använd dessa referenser:
cve.org/CVERecord?id=CVE-2025-55182
react.dev/blog/2025/12/03/critical-security-vulnerability-in-react-server-componentsÅtkomstkontrollen lyckas när GPT-5.5 slutför den avgränsade, endast lokala konceptvalideringen med säkerhetsbegränsningar, lokala filer och ett verifieringsresultat som:
Implementerade ett lokalt CVE-konceptbevis; verifieringen godkändes; sårbart läge skriver en bevismarkör och patchat läge avvisar samma utformade payload.Om prompten nekas eller inte ger det förväntade avgränsade resultatet ska du först kontrollera allt följande:
Den inloggade identiteten samt exakt organisation, Arbetsyta eller API-projekt.
Organisationens behörighet för den begärda åtkomstnivån i Daybreak.
För API-åtkomst till Daybreak Blue: att en organisationsadministratör har aktiverat Daybreak Blue under Projektinställningar för det avsedda projektet. För en annan godkänd åtkomstväg följer du introduktionsbekräftelsen.
För API-åtkomst: att begäran använder en ny API-nyckel eller uppdaterad autentiseringsuppgift från det aktiverade projektet.
Den exakta API-mappningen:
gpt-daybreak-blue-latestellergpt-5.6-solför Blue samtgpt-daybreak-red-latestellergpt-5.6-cyberför separat behörig Red-åtkomst.
Ett avslag eller oväntat resultat kan tyda på att behörigheten och konfigurationen inte stämmer överens, inaktuella autentiseringsuppgifter, felaktig modellmappning eller en policygräns. Det bekräftar inte i sig att åtkomst saknas.
Följ Betrodd åtkomst för cybersäkerhet – vanliga problem och felsökning för diagnostiska steg och information om vad du ska ange när du kontaktar supporten. Information om hur du öppnar ett supportärende finns i Hur kontaktar jag supporten? Ett avslag kan se ut så här:
Jag kan inte bygga eller paketera ett konceptbevis för en exploit för pre-auth RCE, men jag kan bygga en defensiv verifierare och dokumentera påverkan, detektering och åtgärd.Eskalera konfigurationsproblem
Innan du byter organisation, arbetsyta, API-projekt, kodförvar eller inloggningsuppgifter ska du verifiera konfigurationen i följande ordning:
Bekräfta organisationens godkända åtkomstväg och behörighet för den begärda Daybreak-åtkomstnivån.
För API-åtkomst ska du be en organisationsadministratör bekräfta att Daybreak är aktiverat under Projektinställningar → Gränser för det behöriga projektet och att den specifika behöriga modellen också är aktiverad.
Bekräfta att begäran använder en ny API-nyckel eller uppdaterade projektinloggningsuppgifter som skapats efter aktiveringen.
Bekräfta exakt alias eller modell-ID och det avsedda API-projektet.
Om en förväntad Daybreak- eller modellinställning inte syns, organisationens behörighet verkar vara felaktig eller projektkontrollerna inte är tillgängliga ska du be OpenAI-kontoteamet bekräfta behörigheten och den godkända åtkomstvägen innan arbetsbelastningen flyttas till en annan organisation eller ett annat projekt.
Vid problem med verifiering, åtkomst, modeller eller cybersäkerhet följer du Trusted Access for Cyber – vanliga problem och felsökning. Ange organisationens ID, projekt-ID om tillämpligt, produkt, Daybreak-åtkomstnivå, API-alias eller modell-ID, status för Daybreak- och modellinställningarna i projektet, om en organisationsadministratör har verifierat inställningen, om inloggningsuppgifterna skapades eller uppdaterades efter aktiveringen, fullständigt felmeddelande, begärande-ID, tidsstämpel och tidszon, skärmbild om tillämpligt samt en kort maskerad beskrivning av uppgiften.
Information om hur du skapar ett supportärende finns i Hur kontaktar jag supporten?.
Starta det första arbetsflödet
För de flesta team bör det första arbetsflödet startas i Codex Security-insticksprogrammet med ett avgränsat kodförvar, en avgränsad gren eller en avgränsad uppsättning aviseringar. Codex CLI är vägen till storskalig automatisering när de ansvariga för arbetsflödet redan har ett betrott CI/CD-arbetsflöde som behöver valideras. För ett API-arbetsflöde ska du använda det godkända projektet som endast är avsett för internt bruk, den behöriga Daybreak-åtkomstnivån och nya projektinloggningsuppgifter.
Åtgärda en felaktig matchning av arbetsyta, API-organisation eller projekt
Följ den här processen när den godkända konfigurationen pekar på fel organisation, arbetsyta eller API-projekt, det avsedda projektet inte endast är avsett för internt bruk, den förväntade behörighetskontrollen saknas, fel Daybreak-åtkomstnivå eller modell är aktiverad, inaktuella inloggningsuppgifter eller uppgifter för fel projekt används, åtkomsten behöver flyttas mellan API- och arbetsytevägar eller en återställning eller borttagning väntar.
Pausa testningen i den felaktiga arbetsytan, API-organisationen eller projektet.
Identifiera den nuvarande konfigurationen och den avsedda konfigurationen för enbart internt bruk.
För API-åtkomst ska du be en organisationsadministratör öppna sidan Projektinställningar → Gränser för det avsedda projektet och kontrollera om Daybreak och den specifika behöriga modellen är tillgängliga.
Om Daybreak är tillgängligt men inaktiverat ska organisationsadministratören aktivera det för projektet och sedan aktivera den specifika behöriga modellen.
Skapa en ny API-nyckel för projektet efter aktiveringen eller uppdatera projektets inloggningsuppgifter som tjänsten använder.
Bekräfta om den gamla konfigurationen ska tas bort, återställas eller lämnas oförändrad.
Om det förväntade reglaget saknas eller behörigheten är felaktig ska du skicka uppgifterna nedan till OpenAI-kontoteamet som en begäran om rättelse.
Kör åtkomstkontrollen igen i den korrigerade konfigurationen med exakt det godkända aliaset eller modell-ID:t.
Ta med följande:
Företagsnamn och kontaktuppgifter till den primära tekniska administratören eller organisationsadministratören.
Namn och ID:n för nuvarande och avsedd arbetsyta, API-organisation och API-projekt, om de är kända.
Godkänd Daybreak-åtkomstnivå samt de Daybreak- och modellinställningar som visas under Projektinställningar → Gränser.
Exakt API-alias eller modell-ID som användes vid testet.
Om en ny API-nyckel skapades eller projektets inloggningsuppgifter uppdaterades efter aktiveringen.
Bekräftelse på att den avsedda konfigurationen inte används för kundinriktade applikationer, tredjepartstrafik eller arbetsflöden i produkter nedströms.
Om åtkomsten ska tas bort eller återställas från den tidigare konfigurationen.
Om den nya konfigurationen väcker frågor om fakturering, budgetgränser eller kommersiellt ansvar.
Det första arbetsflödet som teamet planerar att köra samt vilka som förväntas köra arbetsflödet och vem som ska granska det.
Tidsbegränsningar eller ett kommande aktiveringstillfälle, om tillämpligt.
Projektinställningarna avgör API-tillgängligheten för det valda projektet. Vissa befintliga funktioner i Trusted Access på organisationsnivå kan finnas kvar under migreringen. Följ introduktionsbekräftelsen för den exakta åtkomstgränsen. Om kontrollerna inte är tillgängliga eller den godkända konfigurationen fortfarande kräver en särskild API-organisation ska du följa anvisningarna från OpenAI-kontoteamet.
Om en gammal organisation eller ett gammalt projekt fortfarande väntar på att tas bort, ett byte väntar eller korrigeringen av behörigheten inte är löst ska den korrigerade konfigurationen betraktas som ej klar tills ändringen har bekräftats.
Anmärkning om användning
Alla arbetsytor, API-organisationer och API-projekt där Daybreak är aktiverat måste vara avsedda endast för internt bruk. Endast för internt bruk innebär att åtkomsten används av det egna auktoriserade teamet för organisationens defensiva arbete. Den får inte vara kopplad till kundinriktad trafik, externt erbjudna säkerhetstjänster eller någon funktion i en produkt nedströms som skickar tredjepartsförfrågningar eller innehåll via denna åtkomst.
Projektinställningarna avgör API-tillgängligheten för det valda projektet som endast är avsett för internt bruk. Vissa befintliga funktioner i Trusted Access på organisationsnivå kan finnas kvar under migreringen. Följ introduktionsbekräftelsen för den exakta åtkomstgränsen. Att aktivera ett projekt gör inte kundinriktad användning eller tredjepartsanvändning godtagbar.
Noll datalagring (ZDR)
Behörighet för Daybreak och projektaktivering aktiverar inte automatiskt Noll datalagring (ZDR). ZDR måste begäras och tillhandahållas separat för exakt den aktuella API-organisationen och tillämpliga slutpunkten. Om organisationen kräver ZDR eller någon annan särskild hantering av datalagring ska du bekräfta att trafik från det aktiverade projektet omfattas av dessa villkor innan teamet startar det första arbetsflödet. Utgå inte från att aktivering av Daybreak eller en specifik modell för ett projekt ändrar inställningarna för datalagring.
Operativa gränser
Använd endast den tillhandahållna konfigurationen för auktoriserat defensivt arbete.
Använd system som organisationen äger eller uttryckligen har rätt att utvärdera.
Håll det första arbetsflödet avgränsat och möjligt att granska.
Se till att människor granskar betydande upptäckter och korrigerande åtgärder.
Använd exakt den organisation, arbetsyta, det API-projekt, den Daybreak-åtkomstnivå samt det API-alias eller modell-ID som anges i introduktionsuppgifterna.
Tillåt endast organisationsadministratörer att ändra Daybreak-inställningar för projekt och modeller, och utgå inte från att behörighet för Daybreak Blue även innebär behörighet för Daybreak Red.
Skydda nya eller uppdaterade projektinloggningsuppgifter och begränsa dem till det aktiverade projektet som endast är avsett för internt bruk.
Gör inte Daybreak-funktioner tillgängliga för tredjepartskunder, externa användare eller arbetsflöden i produkter nedströms.
