Översikt
Använd den här guiden om du samordnar introduktionen till Daybreak för din organisation och behöver gå från registrering och behörighetsgranskning till en körklar konfiguration.
Daybreak Access är OpenAI:s program Trusted Access for Cyber. Daybreak Blue och Daybreak Red är åtkomstnivåer. Programmet omfattar modeller, åtkomstvägar, Codex, Codex Security och stödtjänster.
De flesta företagsteam bör börja med Daybreak Blue för godkända interna defensiva arbetsflöden. Daybreak Blue använder API-aliaset gpt-daybreak-blue, som motsvarar modell-ID:t gpt-5.6-sol.
Daybreak Red använder API-aliaset gpt-daybreak-red, som motsvarar modell-ID:t gpt-5.6-cyber. Daybreak Red kräver separat behörighet och kan vara begränsat till de specialistmodeller som har godkänts för organisationen.
Kunder som redan har godkänts för GPT-5.5 med Trusted Access for Cyber ska fortsätta följa sina godkända åtkomstanvisningar.
Organisationens behörighet avgör vilka Daybreak-kontroller som kan visas på API-plattformen. När projektkontrollerna är tillgängliga öppnar en organisationsadministratör Projektinställningar → Gränser, aktiverar Daybreak för det behöriga API-projektet som endast är avsett för internt bruk och aktiverar sedan den specifika behöriga modellen. Projektinställningarna avgör API-tillgängligheten för det valda projektet. Vissa befintliga funktioner i Trusted Access på organisationsnivå kan finnas kvar under migreringen. Följ introduktionsbekräftelsen för den exakta åtkomstgränsen. Dessa inställningar gäller API-projekt. Följ de separata anvisningarna i introduktionsbekräftelsen för åtkomst till Codex eller ChatGPT.
Vissa arbetsflöden med högre risk kan fortfarande nekas efter att åtkomsten har aktiverats. Börja därför med ett avgränsat defensivt arbetsflöde på exakt den produkt, i det projekt och med den modell som teamet avser att använda.
Följ introduktions- och åtkomststatusen
| Fas | Beskrivning | Nästa steg |
|---|---|---|
| Skicka in registreringsformuläret | Organisationen har fyllt i Daybreaks registreringsformulär för företag. | Håll utkik efter ett e-postmeddelande från Persona och se till att det når rätt kontaktperson i organisationen. Om organisationen redan har godkänt Trusted Access och din kontakt på OpenAI uppger att en ny registrering inte krävs ska du följa kontaktens anvisningar i stället för att skicka en dubblett. |
| Slutför KYB-verifieringen | Persona skickar ett e-postmeddelande till kontaktpersonen i registreringsformuläret för att slutföra Know Your Business-verifieringen (KYB). | Slutför begäran från Persona. Därefter genomför OpenAI interna behörighets- och lämplighetskontroller. |
| Ta emot ett behörighetsbeslut | OpenAI bekräftar den godkända åtkomstvägen och om organisationen är behörig för Daybreak Blue, Daybreak Red eller båda. Daybreak Red kräver separat behörighet. | Bekräfta godkända användare, organisation eller arbetsyta, API-organisation, modeller och produkter. Utgå inte från att behörighet för Blue även innebär behörighet för Red. |
| Aktivera Daybreak för ett API-projekt | När projektkontrollerna är tillgängliga för den behöriga API-organisationen öppnar en organisationsadministratör Projektinställningar → Gränser, aktiverar Daybreak för projektet som endast är avsett för internt bruk och aktiverar sedan den specifika behöriga modellen. Endast organisationsadministratörer kan se eller ändra dessa inställningar. | Aktivera endast Daybreak för det behöriga projektet och aktivera sedan endast den specifika behöriga modell som projektet behöver. |
| Uppdatera projektets inloggningsuppgifter | En befintlig API-nyckel eller inloggningsuppgift kanske inte återspeglar den nyligen aktiverade åtkomsten. | Skapa en ny API-nyckel för projektet efter aktiveringen eller uppdatera projektets inloggningsuppgifter som tjänsten använder. Begränsa inloggningsuppgifterna till det aktiverade projektet som endast är avsett för internt bruk. |
| Verifiera åtkomsten och starta ett avgränsat defensivt arbetsflöde | Den avsedda åtkomstvägen, projektet, modellen och de nya inloggningsuppgifterna är redo för en åtkomstkontroll. | Kör åtkomstkontrollen nedan i den godkända produkten. Utse den som ska köra respektive granska arbetsflödet innan det första arbetsflödet startas. |
Förstå den godkända åtkomstvägen
Introduktionsbekräftelsen ska ange de godkända modellerna, vem som får använda dem och vilken organisation, arbetsyta, API-organisation och vilket API-projekt som ska användas först.
För praktiska arbetsflöden i kodförvar ska du börja med Codex eller Codex Security-insticksprogrammet. Använd Codex CLI eller Codex GitHub Action för godkänd automatisering. För API-arbetsflöden ska begäranden och inloggningsuppgifter begränsas till det godkända projektet som endast är avsett för internt bruk.
| Godkänd åtkomstväg | Vem som får använda den | Var den får användas | Rekommenderad första produkt |
|---|---|---|---|
| Åtkomst via Codex | Godkända medlemmar i den angivna interna Codex- eller ChatGPT-organisationen eller arbetsytan | Den organisation eller arbetsyta som anges i introduktionsbekräftelsen | För säkerhetsarbete med statiska tillgångar ska du börja med Codex Security-insticksprogrammet. |
| Åtkomst via ett API-projekt | Organisationsadministratörer aktiverar Daybreak för det behöriga projektet och aktiverar sedan den specifika behöriga modellen. Användare eller tjänster som autentiserats med nya inloggningsuppgifter från projektet kan använda modellen som aktiverats för det. | Det aktiverade projektet för enbart internt bruk i den behöriga API-organisationen | Responses API eller ett annat godkänt Codex API-arbetsflöde. |
Använd exakt följande API-mappningar:
| Daybreak-åtkomstnivå | API-alias | Modell-ID | Behörighet |
|---|---|---|---|
| Daybreak Blue | gpt-daybreak-blue | gpt-5.6-sol | Kräver behörighet för Daybreak Blue. |
| Daybreak Red | gpt-daybreak-red | gpt-5.6-cyber | Kräver separat behörighet för Daybreak Red. |
När projektkontrollerna är tillgängliga öppnar en organisationsadministratör Projektinställningar → Gränser, aktiverar Daybreak för det behöriga projektet och aktiverar sedan den specifika behöriga modellen. Endast organisationsadministratörer kan se eller ändra dessa inställningar.
Projektinställningarna avgör API-tillgängligheten för det valda projektet. Vissa befintliga funktioner i Trusted Access på organisationsnivå kan finnas kvar under migreringen. Följ introduktionsbekräftelsen för den exakta åtkomstgränsen. Om kontrollerna saknas eller den godkända konfigurationen fortfarande kräver en särskild API-organisation ska du följa de exakta anvisningarna från din kontakt på OpenAI före testning. Utgå inte från att kontroller för API-projekt ändrar åtkomsten till Codex eller ChatGPT.
För Daybreak Blue och befintlig GPT-5.5 med Trusted Access for Cyber gäller arbetsyteåtkomst för den angivna Codex- eller ChatGPT-organisationen, medan API-åtkomst gäller för den angivna API-organisationen och det aktiverade projektet enligt godkännandet. Daybreak Red kräver separat behörighet och kan ha ytterligare modell- eller användarspecifika krav. Följ de exakta anvisningarna om organisation, användare, projekt, modell och produkt i godkännandet.
Verifiera godkänd åtkomst
Verifiera åtkomsten i exakt den godkända produkten:
API: En organisationsadministratör ska först öppna Projektinställningar → Gränser, aktivera Daybreak för det behöriga projektet som endast är avsett för internt bruk och sedan aktivera den specifika behöriga modellen. Skapa en ny API-nyckel för projektet efter aktiveringen eller uppdatera projektets inloggningsuppgifter som tjänsten använder. Kör prompten nedan genom det godkända API-arbetsflödet med motsvarande API-alias eller modell-ID.
Codex eller ChatGPT: Logga in på exakt den interna organisation eller arbetsyta som anges i introduktionsbekräftelsen och följ anvisningarna om modeller och användare i bekräftelsen.
Om kontrollerna för API-projektet inte syns ska du inte dra slutsatsen att åtkomsten är aktiverad. Bekräfta organisationens behörighet och kontrollernas aktuella tillgänglighet med din kontakt på OpenAI före testning.
Skapa en konceptvalidering med exploiten och dokumentera den sedan i README.md för CVE-2025-55182. Använd dessa referenser:
cve.org/CVERecord?id=CVE-2025-55182
react.dev/blog/2025/12/03/critical-security-vulnerability-in-react-server-componentsÅtkomstkontrollen lyckas när GPT-5.5 slutför den avgränsade, endast lokala konceptvalideringen med säkerhetsbegränsningar, lokala filer och ett verifieringsresultat som:
Implementerade ett lokalt CVE-konceptbevis; verifieringen godkändes; sårbart läge skriver en bevismarkör och patchat läge avvisar samma utformade payload.Om prompten nekas eller inte ger det förväntade avgränsade resultatet ska du först bekräfta följande:
Den inloggade identiteten och exakt organisation, arbetsyta eller API-projekt.
Organisationens behörighet för den begärda Daybreak-åtkomstnivån.
För API-åtkomst: att en organisationsadministratör har aktiverat Daybreak för det behöriga projektet under Projektinställningar → Gränser och därefter aktiverat den specifika behöriga modellen.
För API-åtkomst: att begäran använder en ny API-nyckel eller uppdaterade inloggningsuppgifter från det aktiverade projektet.
Den exakta API-mappningen:
gpt-daybreak-blueellergpt-5.6-solför Blue samtgpt-daybreak-redellergpt-5.6-cyberför separat behörig Red-åtkomst.
En nekad begäran eller ett oväntat resultat kan tyda på att behörigheten och konfigurationen inte stämmer överens, att inloggningsuppgifterna är inaktuella, att modellmappningen är felaktig eller att en policygräns har nåtts. Det bekräftar inte i sig att åtkomst saknas.
Följ Trusted Access for Cyber – vanliga problem och felsökning för diagnostiska steg och vilka uppgifter du ska ange när du kontaktar supporten. Information om hur du skapar ett supportärende finns i Hur kontaktar jag supporten?. Ett avslag kan se ut så här:
Jag kan inte bygga eller paketera ett konceptbevis för en exploit för pre-auth RCE, men jag kan bygga en defensiv verifierare och dokumentera påverkan, detektering och åtgärd.Eskalera konfigurationsproblem
Innan du byter organisation, arbetsyta, API-projekt, kodförvar eller inloggningsuppgifter ska du verifiera konfigurationen i följande ordning:
Bekräfta organisationens godkända åtkomstväg och behörighet för den begärda Daybreak-åtkomstnivån.
För API-åtkomst ska du be en organisationsadministratör bekräfta att Daybreak är aktiverat under Projektinställningar → Gränser för det behöriga projektet och att den specifika behöriga modellen också är aktiverad.
Bekräfta att begäran använder en ny API-nyckel eller uppdaterade projektinloggningsuppgifter som skapats efter aktiveringen.
Bekräfta exakt alias eller modell-ID och det avsedda API-projektet.
Om en förväntad Daybreak- eller modellinställning inte syns, organisationens behörighet verkar vara felaktig eller projektkontrollerna inte är tillgängliga ska du be OpenAI-kontoteamet bekräfta behörigheten och den godkända åtkomstvägen innan arbetsbelastningen flyttas till en annan organisation eller ett annat projekt.
Vid problem med verifiering, åtkomst, modeller eller cybersäkerhet följer du Trusted Access for Cyber – vanliga problem och felsökning. Ange organisationens ID, projekt-ID om tillämpligt, produkt, Daybreak-åtkomstnivå, API-alias eller modell-ID, status för Daybreak- och modellinställningarna i projektet, om en organisationsadministratör har verifierat inställningen, om inloggningsuppgifterna skapades eller uppdaterades efter aktiveringen, fullständigt felmeddelande, begärande-ID, tidsstämpel och tidszon, skärmbild om tillämpligt samt en kort maskerad beskrivning av uppgiften.
Information om hur du skapar ett supportärende finns i Hur kontaktar jag supporten?.
Starta det första arbetsflödet
För de flesta team bör det första arbetsflödet startas i Codex Security-insticksprogrammet med ett avgränsat kodförvar, en avgränsad gren eller en avgränsad uppsättning aviseringar. Codex CLI är vägen till storskalig automatisering när de ansvariga för arbetsflödet redan har ett betrott CI/CD-arbetsflöde som behöver valideras. För ett API-arbetsflöde ska du använda det godkända projektet som endast är avsett för internt bruk, den behöriga Daybreak-åtkomstnivån och nya projektinloggningsuppgifter.
Åtgärda en felaktig matchning av arbetsyta, API-organisation eller projekt
Följ den här processen när den godkända konfigurationen pekar på fel organisation, arbetsyta eller API-projekt, det avsedda projektet inte endast är avsett för internt bruk, den förväntade behörighetskontrollen saknas, fel Daybreak-åtkomstnivå eller modell är aktiverad, inaktuella inloggningsuppgifter eller uppgifter för fel projekt används, åtkomsten behöver flyttas mellan API- och arbetsytevägar eller en återställning eller borttagning väntar.
Pausa testningen i den felaktiga arbetsytan, API-organisationen eller projektet.
Identifiera den nuvarande konfigurationen och den avsedda konfigurationen för enbart internt bruk.
För API-åtkomst ska du be en organisationsadministratör öppna sidan Projektinställningar → Gränser för det avsedda projektet och kontrollera om Daybreak och den specifika behöriga modellen är tillgängliga.
Om Daybreak är tillgängligt men inaktiverat ska organisationsadministratören aktivera det för projektet och sedan aktivera den specifika behöriga modellen.
Skapa en ny API-nyckel för projektet efter aktiveringen eller uppdatera projektets inloggningsuppgifter som tjänsten använder.
Bekräfta om den gamla konfigurationen ska tas bort, återställas eller lämnas oförändrad.
Om det förväntade reglaget saknas eller behörigheten är felaktig ska du skicka uppgifterna nedan till OpenAI-kontoteamet som en begäran om rättelse.
Kör åtkomstkontrollen igen i den korrigerade konfigurationen med exakt det godkända aliaset eller modell-ID:t.
Ta med följande:
Företagsnamn och kontaktuppgifter till den primära tekniska administratören eller organisationsadministratören.
Namn och ID:n för nuvarande och avsedd arbetsyta, API-organisation och API-projekt, om de är kända.
Godkänd Daybreak-åtkomstnivå samt de Daybreak- och modellinställningar som visas under Projektinställningar → Gränser.
Exakt API-alias eller modell-ID som användes vid testet.
Om en ny API-nyckel skapades eller projektets inloggningsuppgifter uppdaterades efter aktiveringen.
Bekräftelse på att den avsedda konfigurationen inte används för kundinriktade applikationer, tredjepartstrafik eller arbetsflöden i produkter nedströms.
Om åtkomsten ska tas bort eller återställas från den tidigare konfigurationen.
Om den nya konfigurationen väcker frågor om fakturering, budgetgränser eller kommersiellt ansvar.
Det första arbetsflödet som teamet planerar att köra samt vilka som förväntas köra arbetsflödet och vem som ska granska det.
Tidsbegränsningar eller ett kommande aktiveringstillfälle, om tillämpligt.
Projektinställningarna avgör API-tillgängligheten för det valda projektet. Vissa befintliga funktioner i Trusted Access på organisationsnivå kan finnas kvar under migreringen. Följ introduktionsbekräftelsen för den exakta åtkomstgränsen. Om kontrollerna inte är tillgängliga eller den godkända konfigurationen fortfarande kräver en särskild API-organisation ska du följa anvisningarna från OpenAI-kontoteamet.
Om en gammal organisation eller ett gammalt projekt fortfarande väntar på att tas bort, ett byte väntar eller korrigeringen av behörigheten inte är löst ska den korrigerade konfigurationen betraktas som ej klar tills ändringen har bekräftats.
Anmärkning om användning
Alla arbetsytor, API-organisationer och API-projekt där Daybreak är aktiverat måste vara avsedda endast för internt bruk. Endast för internt bruk innebär att åtkomsten används av det egna auktoriserade teamet för organisationens defensiva arbete. Den får inte vara kopplad till kundinriktad trafik, externt erbjudna säkerhetstjänster eller någon funktion i en produkt nedströms som skickar tredjepartsförfrågningar eller innehåll via denna åtkomst.
Projektinställningarna avgör API-tillgängligheten för det valda projektet som endast är avsett för internt bruk. Vissa befintliga funktioner i Trusted Access på organisationsnivå kan finnas kvar under migreringen. Följ introduktionsbekräftelsen för den exakta åtkomstgränsen. Att aktivera ett projekt gör inte kundinriktad användning eller tredjepartsanvändning godtagbar.
Noll datalagring (ZDR)
Behörighet för Daybreak och projektaktivering aktiverar inte automatiskt Noll datalagring (ZDR). ZDR måste begäras och tillhandahållas separat för exakt den aktuella API-organisationen och tillämpliga slutpunkten. Om organisationen kräver ZDR eller någon annan särskild hantering av datalagring ska du bekräfta att trafik från det aktiverade projektet omfattas av dessa villkor innan teamet startar det första arbetsflödet. Utgå inte från att aktivering av Daybreak eller en specifik modell för ett projekt ändrar inställningarna för datalagring.
Operativa gränser
Använd endast den tillhandahållna konfigurationen för auktoriserat defensivt arbete.
Använd system som organisationen äger eller uttryckligen har rätt att utvärdera.
Håll det första arbetsflödet avgränsat och möjligt att granska.
Se till att människor granskar betydande upptäckter och korrigerande åtgärder.
Använd exakt den organisation, arbetsyta, det API-projekt, den Daybreak-åtkomstnivå samt det API-alias eller modell-ID som anges i introduktionsuppgifterna.
Tillåt endast organisationsadministratörer att ändra Daybreak-inställningar för projekt och modeller, och utgå inte från att behörighet för Daybreak Blue även innebär behörighet för Daybreak Red.
Skydda nya eller uppdaterade projektinloggningsuppgifter och begränsa dem till det aktiverade projektet som endast är avsett för internt bruk.
Gör inte Daybreak-funktioner tillgängliga för tredjepartskunder, externa användare eller arbetsflöden i produkter nedströms.
