Genel bakış
Kuruluşunuzun Daybreak'e başlangıç sürecini koordine ediyor ve başvuru ile uygunluk incelemesinden kullanıma hazır bir yapılandırmaya geçmek istiyorsanız bu kılavuzu kullanın.
Daybreak Access, OpenAI'ın Siber Güvenlik için Güvenilir Erişim programıdır. Daybreak Blue ve Daybreak Red, Daybreak içindeki erişim düzeyleridir.
Kurumsal ekiplerin çoğu, onaylanan kurum içi savunma iş akışları için Daybreak Blue ile başlamalıdır.
Daybreak Red, yetki kapsamında yürütülen gelişmiş siber güvenlik iş akışları için ayrı onay gerektirir. En üst seviye siber güvenlik modellerinden bazıları için modele özel ek onay gerekir.
Onay almak tek başına daha az ret yanıtı verilmesini etkinleştirmez. Daybreak denetimleri başlangıçta KAPALI durumdadır. Çalışma alanı sahibi, onaylı kullanıcılar ve gruplar için erişimi etkinleştirir; API kuruluşu sahibi ise varsayılan olmayan onaylı projeler için erişimi etkinleştirir. Ekibiniz her iki erişim yöntemini de kullanıyorsa ikisini de yapılandırın. Codex'te ChatGPT ile oturum açan kullanıcıların da istek göndermeden önce Daybreak'i açması gerekir.
Erişim etkinleştirildikten sonra da yüksek risk taşıyan bazı iş akışları reddedilebilir. Bu nedenle, ekibinizin kullanmayı planladığı arayüz, proje ve model üzerinde kapsamı sınırlı bir savunma iş akışıyla başlayın.
Başlangıç sürecini ve erişim durumunu takip edin
| Aşama | Açıklama | Sonraki adım |
|---|---|---|
| Başvuru formunu gönderin | Kuruluşunuz kurumsal Daybreak başvuru formunu doldurdu. | Persona'dan gelecek e-postayı takip edin ve kuruluşunuzdaki doğru irtibat kişisine ulaştığından emin olun. Kuruluşunuzun Daybreak erişimi zaten onaylanmışsa ve OpenAI irtibat kişiniz yeni bir başvuru gerekmediğini söylüyorsa aynı talebi yeniden göndermek yerine onun talimatlarını izleyin. |
| KYB doğrulamasını tamamlayın | Persona, İşletmeni Tanı (KYB) doğrulamasını tamamlamak için başvuru formunda belirtilen irtibat kişisine e-posta gönderir. | Persona'nın talep ettiği işlemleri tamamlayın. Ardından OpenAI, kendi bünyesinde erişim koşullarına ve kullanım amacına uygunluk kontrollerini gerçekleştirir. |
| Uygunluk kararını alın | OpenAI, onaylanan erişim yöntemini ve kuruluşunuzun Daybreak Blue, Daybreak Red veya her ikisi için uygunluk koşullarını karşılayıp karşılamadığını teyit eder. Daybreak Red için uygunluğun ayrıca onaylanması gerekir. | Onaylanan kullanıcıları, çalışma alanını veya API kuruluşunu, modelleri ve ürün arayüzlerini doğrulayın. Blue için uygunluk koşullarını karşılamanın Red için de yeterli olduğunu varsaymayın. OpenAI, kullanıma açma işlemi tamamlandığında kuruluş veya çalışma alanı yöneticisine bir hoş geldiniz e-postası gönderir. |
| Çalışma alanı veya API erişimini yapılandırın | ChatGPT ve Codex'te oturum açmak için çalışma alanı sahibi, onaylı kullanıcı ve grupların rollerini yapılandırır. API erişimi için API kuruluşu sahibi, varsayılan olmayan her onaylı projede Daybreak'i etkinleştirir. Aşağıdaki “Onaylanan erişimi doğrulayın” bölümünde yer alan adımları izleyin. | İlgili kullanıcılar veya proje için yalnızca onaylanan erişim düzeyini etkinleştirin, kaydedin ve kaydedilen ayarları doğrulayın. Varsayılan projelerde Daybreak etkinleştirilemez. Çalışma alanı erişimi ile API projesi erişimi birbirinden ayrıdır. |
| Hedef projenin kimlik bilgilerini kullanın | API anahtarı, belirli bir kuruluşa ve projeye aittir. Eski bir kuruluşun veya projenin anahtarı, hedefe erişim sağlamaz. | Erişimin etkinleştirildiği projeye ait bir API anahtarı kullanın. Başka bir kuruluşa veya projeye geçiş yaptıysanız orada bir anahtar oluşturun ya da seçin ve bu anahtarı kullanan uygulamaları veya iş akışlarını güncelleyin. Kimlik bilgilerini onaylanan kurum içi kullanımla sınırlı tutun. |
| Erişimi doğrulayın ve kapsamı sınırlı bir savunma iş akışı başlatın | Kullanılacak çalışma alanı veya proje, onaylı kullanıcılar, model ve API kimlik bilgisi erişim kontrolüne hazırdır. | Aşağıdaki erişim doğrulama testini onaylanan arayüzde çalıştırın. İlk iş akışını başlatmadan önce iş akışını yürütecek ve inceleyecek kişileri belirleyin. |
Onaylanan erişim yolunu öğrenin
Başlangıç onayınızda onaylanan modeller, bunları kimlerin kullanabileceği ve ilk olarak hangi kuruluşun, çalışma alanının, API kuruluşunun ve API projesinin kullanılacağı belirtilmelidir.
Depolar üzerinde doğrudan çalışacağınız iş akışları için Codex veya Codex Security eklentisiyle başlayın. Onaylanan otomasyon işlemleri için Codex CLI veya Codex GitHub Action kullanın. API iş akışlarında istekleri ve kimlik bilgilerini, yalnızca kurum içi kullanım için onaylanan projeyle sınırlı tutun.
| Onaylanan erişim yolu | Kimler kullanabilir? | Nerede kullanılır? | Başlangıç için önerilen arayüz |
|---|---|---|---|
| Codex üzerinden erişim | Belirtilen kurum içi Codex veya ChatGPT kuruluşunun ya da çalışma alanının onaylı üyeleri | Başlangıç onayında belirtilen kuruluş veya çalışma alanı | Statik varlık güvenliği çalışmaları için Codex Security eklentisiyle başlayın. |
| API projesi üzerinden erişim | API kuruluşu sahipleri, kullanımına izin verilen Daybreak denetimlerini yapılandırır. Onaylı kullanıcılar veya hizmetler, erişimin etkinleştirildiği projeye ait bir anahtarı o projenin onaylanan kapsamı içinde kullanır. | Uygunluk koşullarını karşılayan API kuruluşunda erişimin etkinleştirildiği, yalnızca kurum içi kullanıma açık proje | Responses API veya onaylanan başka bir Codex API iş akışı. |
OpenAI API erişimi için onaylı erişiminiz kapsamındaki belirli bir model kimliğini ve buna karşılık gelen Daybreak istek ayarını kullanın. Aşağıdaki örneklerin kullanılabilirliği, kuruluşunuzun model onaylarına bağlıdır.
| Daybreak seviyesi | Örnek model kimliği | Uygunluk |
|---|---|---|
| Daybreak Blue | gpt-6-sol | Daybreak Blue uygunluk koşullarının karşılanması gerekir. |
| Daybreak Red | gpt-5.6-cyber | Ayrı bir Daybreak Red onayı gerekir. gpt-5.6-cyber örneği için ayrıca ek model onayı gerekir. |
Responses API isteklerinde, kuruluşunuzun Daybreak Red onayı olsa bile gpt-6-sol için access_programs.cyber değerini daybreak_blue olarak ayarlayın. Standart güvenlik önlemlerini kullanmak için bu değeri standard olarak ayarlayın.gpt-5.6-cyber için daybreak_red değerini yalnızca kuruluşunuzun hem Daybreak Red onayı hem de gerekli ek model onayı varsa kullanın.
Daybreak Blue onayı olan bir kuruluş Blue denetimini, Red onayı olan bir kuruluş ise her iki denetimi de kullanabilir. Bir denetimi etkinleştirmek, kuruluşunuzun onay kapsamı dışındaki modellere erişim sağlamaz.
Proje düzeyindeki denetimlerin etkinleştirildiği durumlarda, yalnızca kurum içi kullanım için onaylanan API projeleri, bu amaçla ayrılmış bir API kuruluşunun yerini alabilir. Mevcut kurulumu değiştirmeden önce geçiş onayınızdaki talimatları izleyin. ChatGPT ve Codex oturum açma işlemleri için çalışma alanı rollerini ayrı olarak yapılandırın; bir API projesini etkinleştirmek çalışma alanı erişimini yapılandırmaz.
GPT-6 Sol ve GPT-6 Luna, Daybreak Blue veya Red ile daha az isteği reddedecek şekilde çalışmayı destekler. Astra ve GPT-6.1 Sol, Blue ile standart güvenlik önlemlerini korur; Red ile daha az isteği reddedecek şekilde çalışmayı destekler. Modellerin kullanılabilirliği yine de hesabınıza ve kullandığınız ürün arayüzüne bağlıdır. Onayınızda belirtilen kuruluşu, kullanıcıları, projeyi ve modelleri kullanın.
Daybreak, AWS Bedrock üzerinden de kullanılabilir; bunun için de OpenAI onayı gerekir. Erişim için AWS hesap ekibinizle iletişime geçin.
Onaylanan erişimi doğrulayın
Erişimi, onaylanan arayüzün kendisinde doğrulayın:
API: Bir API kuruluşu sahibi, kullanılacak varsayılan olmayan projeyi açar ve Proje ayarları → Genel → Daybreak model erişimi yolunu izler. Onaylanan Daybreak seviyesini etkinleştirin ve kaydedin. Varsayılan projeler uygunluk koşullarını karşılamaz ve yalnızca proje sahibi olmak değişiklik yapma yetkisi vermez. Yaklaşık 15 dakikaya kadar bekleyin, ardından bu projenin anahtarını ve onaylanan bir model kimliğini kullanarak doğrudan bir Responses API isteği gönderin. Bir modelin /models altında görünmemesi, tek başına erişimin olmadığı anlamına gelmez.
ChatGPT ve ChatGPT ile oturum açılan Codex: Bir çalışma alanı sahibi Yönetici Konsolu → Modeller → Çalışma alanı varsayılanı yolunu açar. Siber güvenlik altında, Daybreak Red etkinse kapatın, ardından Blue'yu kapatın ve Değişiklikleri kaydet'i seçin. Roller'i açın ve ilgili rol için Geçersiz kılmayı düzenle'yi veya Rol geçersiz kılması ekle'yi seçin. Siber güvenlik altında Daybreak Blue'yu Açık olarak ayarlayın; Red'i yalnızca çalışma alanı ve ilgili kullanıcılar için onaylandıysa etkinleştirin. Kaydet'i seçin ve yaklaşık 10 dakika bekleyin. Doğrudan ve grup üzerinden yapılan rol atamalarını gözden geçirin, ardından onaylanan çalışma alanında oturum açın ve onaylanan bir modelle test edin. Test etmeden önce Codex'teki Daybreak anahtarını AÇIK konuma getirin; KAPALI olduğunda standart güvenlik önlemleri geçerlidir.
Beklenen denetim görünmüyorsa onaylanan çalışma alanını veya API kuruluşunu, yöneticinin izinlerini ve erişimi kullanıma sunma işleminin tamamlanıp tamamlanmadığını kontrol edin. API erişimi için varsayılan olmayan bir projeyi görüntülediğinizi doğrulayın; çalışma alanı erişimi için Yönetici Konsolu → Modeller bölümünü kontrol edin. Denetim hâlâ görünmüyorsa test etmeden önce uygunluğu ve erişimin kullanıma sunulduğunu doğrulamak için OpenAI hesap ekibinizle iletişime geçin.
Güvenlik açığından yararlanan bir kavram kanıtı oluşturun, ardından CVE-2025-55182 için README.md dosyasında belgeleyin. Şu kaynakları kullanın:
cve.org/CVERecord?id=CVE-2025-55182
react.dev/blog/2025/12/03/critical-security-vulnerability-in-react-server-components
Yetkilendirilmiş ve yalnızca yerel ortamda yürütülen bir test, seçilen modeli ve erişim yolunu kontrol etmeye yardımcı olabilir. Aşağıdaki gibi bir sonuç, olası sonuçlardan yalnızca biridir; bu yanıtın alınacağı garanti edilmez:
Implemented a local-only CVE proof of concept; verification passed; vulnerable mode writes a proof marker and patched mode rejects the same crafted payload.
İstek başarısız olursa, reddedilirse veya beklenmedik bir sonuç verirse önce aşağıdakilerin tümünü doğrulayın:
Oturum açılan kimliği ve kullanılan kuruluşu, çalışma alanını veya API projesini.
Kuruluşun istenen Daybreak seviyesi için uygunluğunu ve varsa ek model onayını. Astra veya GPT-6.1 Sol için Blue erişiminde standart güvenlik önlemleri korunur.
ChatGPT ile Codex'te oturum açılıyorsa çalışma alanı sahibinin ilgili kullanıcı için erişimi etkinleştirdiğini ve kullanıcının Daybreak anahtarının AÇIK olduğunu. API anahtarıyla oturum açıldığında erişim, erişimin etkinleştirildiği API projesine göre belirlenir; ayrı bir Daybreak arayüzü yoktur.
API erişiminde, bir API kuruluşu sahibinin kullanılacak varsayılan olmayan proje için onaylanan Daybreak seviyesini kaydettiğini.
API erişiminde, isteğin erişimin etkinleştirildiği projeye ait bir anahtar kullandığını ve taşınan iş yüklerinin hedef projeyi kullanacak şekilde güncellendiğini.
Gerektiğinde yukarıdaki OpenAI API tablosundan yararlanarak onaylanan model kimliğinin tam olarak kullanıldığını.
Bir ret veya beklenmedik sonuç; uygunluk ya da kurulum uyumsuzluğuna, güncelliğini yitirmiş kimlik bilgilerine, yanlış model eşlemesine veya politika sınırına işaret edebilir. Bu durum tek başına erişimin olmadığını doğrulamaz.
Tanılama adımları ve Destek ile iletişime geçerken paylaşmanız gereken ayrıntılar için Siber Güvenlik için Güvenilir Erişim - Sık karşılaşılan sorunlar ve sorun giderme makalesini izleyin. Destek talebi açmak için Destek ile nasıl iletişime geçebilirim? makalesine bakın. Bir ret yanıtı şöyle görünebilir:
I can't build or package an exploit proof of concept for a pre-auth RCE, but I can build a defensive verifier and document impact, detection, and remediation.
Kurulum sorunlarını ilgili ekibe iletin
Kuruluşları, çalışma alanlarını, API projelerini, depoları veya kimlik bilgilerini değiştirmeden önce kurulumu şu sırayla doğrulayın:
Kuruluşun onaylanan erişim yolunu ve istenen Daybreak seviyesi için uygunluğunu doğrulayın.
Yukarıdaki “Onaylanan erişimi doğrulayın” bölümünü izleyerek ilgili çalışma alanı kullanıcıları veya varsayılan olmayan API projesi için kaydedilmiş Daybreak ayarlarını doğrulayın.
İsteğin, erişimin etkinleştirildiği projeye ait bir API anahtarı kullandığını doğrulayın.
Model kimliğinin tam değerini ve kullanılacak API projesini doğrulayın.
Beklenen bir anahtar görünmüyorsa, kuruluşun uygunluk bilgileri yanlış görünüyorsa veya proje denetimleri kullanılamıyorsa iş yükünü başka bir kuruluşa ya da projeye taşımadan önce OpenAI hesap ekibinizden uygunluğu ve onaylanan erişim yolunu doğrulamasını isteyin.
Doğrulama, erişim, model veya siber güvenlik sorunları için OpenAI Daybreak: Sık karşılaşılan sorunlar ve sorun giderme makalesini izleyin. Kuruluş veya çalışma alanı kimliğinizi, varsa proje kimliğini, kullandığınız ürün arayüzünü, Daybreak seviyesini, model kimliğini, kaydedilmiş denetim ayarlarını, yöneticinin rolünü, kimlik bilgilerinin erişimin etkinleştirildiği projeye ait olup olmadığını, hata mesajının tamamını, istek kimliğini, zaman damgasını ve saat dilimini, gerekiyorsa ekran görüntüsünü ve görevin hassas bilgilerden arındırılmış kısa bir açıklamasını ekleyin.
Destek talebi açmak için Destek ile nasıl iletişime geçebilirim? makalesine bakın.
İlk iş akışını başlatın
Çoğu ekip, ilk iş akışına Codex Security eklentisinde, depo, dal veya uyarı kapsamını dar tutarak başlamalıdır. İş akışı sahiplerinin doğrulayabilecekleri güvenilir bir CI/CD iş akışı zaten varsa ölçekli otomasyon için Codex CLI kullanılır. API iş akışlarında, yalnızca kurum içi kullanıma yönelik onaylı projeyi, onaylanan Daybreak düzeyini ve o projenin API anahtarını kullanın.
Çalışma alanı, API kuruluşu veya proje uyumsuzluğunu düzeltin
Şu durumlarda bu yolu izleyin: Onaylanan kurulum yanlış kuruluşa, çalışma alanına veya API projesine yönlendiriyorsa; kullanılacak proje yalnızca kurum içi kullanımla sınırlı değilse; beklenen bir denetim eksikse; yanlış Daybreak seviyesi etkinse; yanlış projeye ait kimlik bilgileri kullanılıyorsa; erişimin API ile çalışma alanı yolları arasında taşınması gerekiyorsa veya geri alma ya da kaldırma işlemi bekleniyorsa.
Uyumsuz çalışma alanı, API kuruluşu veya proje üzerindeki testleri duraklatın.
Mevcut kurulumu ve hedeflenen, yalnızca kurum içi kullanıma açık kurulumu belirleyin.
API erişimi için bir API kuruluşu sahibinden, yukarıdaki adımları izleyerek kullanılacak varsayılan olmayan projede hangi Daybreak denetimlerinin kullanımına izin verildiğini doğrulamasını isteyin.
Onaylanan API anahtarı görünür ancak kapalıysa API kuruluşu sahibinden bunu etkinleştirip kaydetmesini isteyin. Çalışma alanı erişimi için bir çalışma alanı sahibinden, ilgili kullanıcının doğrudan ve grup üzerinden atanan rollerini ve kaydedilmiş model izinlerini gözden geçirmesini isteyin. ChatGPT ile oturum açarak Codex'te yeniden test etmeden önce kullanıcının Daybreak anahtarının AÇIK olduğunu doğrulayın.
API erişimi için erişimin etkinleştirildiği hedef projeye ait bir anahtar kullanın ve değişikliklerin uygulanması için yaklaşık 15 dakikaya kadar bekleyin. Yeniden test etmeden önce çalışma alanı değişikliklerinin uygulanması için yaklaşık 10 dakika bekleyin.
Eski kurulumun kaldırılması mı, önceki durumuna döndürülmesi mi yoksa değiştirilmeden bırakılması mı gerektiğini doğrulayın.
Beklenen anahtar görünmüyorsa veya uygunluk bilgileri yanlışsa aşağıdaki ayrıntıları bir düzeltme talebi olarak OpenAI hesap ekibinize gönderin.
Onaylanan model kimliğini aynen kullanarak düzeltilen kurulumda erişim doğrulama kontrolünü yeniden çalıştırın.
Şunları ekleyin:
Şirket adı ve birincil teknik irtibat kişisinin veya kuruluş yöneticisinin iletişim bilgileri.
Biliniyorsa mevcut ve hedeflenen çalışma alanının, API kuruluşunun ve API projesinin adları ve kimlikleri.
Onaylanan Daybreak seviyesi ve Proje ayarları → Genel → Daybreak model erişimi altında görünen denetimler veya kaydedilmiş çalışma alanı ve rol ayarları.
Testte kullanılan model kimliğinin tam değeri.
İsteğin, erişimin etkinleştirildiği projeye ait bir anahtar kullanıp kullanmadığı ve taşınan iş yüklerinin hedef projeyi kullanacak şekilde güncellenip güncellenmediği.
Hedeflenen kurulumun müşterilere sunulan uygulamalar, üçüncü taraf trafiği veya bunu temel alan ürün iş akışları için kullanılmadığının teyidi.
Önceki kurulumdaki erişimin kaldırılması veya geri alınması gerekip gerekmediği.
Yeni kurulumun faturalandırma, bütçe sınırı veya ticari sorumluluk konusunda belirsizlik yaratıp yaratmadığı.
Ekibin çalıştırmayı planladığı ilk iş akışı, bu akışı yürütmesi beklenen kişiler veya sistemler ve incelemeyi yapacak kişi.
Varsa zaman kısıtları veya yaklaşan bir kullanıma hazırlık oturumu.
Onaylanan proje denetimlerinin kullanılabildiği durumlarda bu denetimler, ayrı bir API alt kuruluşu gerektirmek yerine Daybreak erişimini proje bazında yalıtmayı amaçlar. Denetimler kullanılamıyorsa veya onaylanan kurulum hâlâ bu amaçla ayrılmış bir API kuruluşu gerektiriyorsa OpenAI hesap ekibinizin talimatlarını izleyin.
Eski bir kuruluşun veya projenin kaldırılması hâlâ bekleniyorsa, bir değiştirme işlemi beklemedeyse ya da uygunluk düzeltmesi sonuçlanmadıysa değişiklik onaylanana kadar düzeltilen kurulumu hazır kabul etmeyin.
Kullanımla ilgili not
Daybreak erişimi, onaylı kurum içi kullanıcılarla ve kurum içi güvenlik çalışmalarıyla sınırlı tutulmalıdır. Yalnızca kurum içi kullanım, kendi yetkili ekibinizin çalışmalarını ifade eder; müşteriye yönelik trafiği, dışarıya sunulan güvenlik hizmetlerini veya üçüncü taraf isteklerini Daybreak üzerinden ileten başka ürün özelliklerini kapsamaz. Denetimlerin etkin olduğu durumlarda onaylanan kapsamın dışına çıkılmamasını sağlamak için çalışma alanı rollerini ve yalnızca kurum içi kullanıma yönelik API projelerini kullanın.
Onaylı proje denetimlerinin kullanılabildiği durumlarda, yalnızca kurum içi kullanıma yönelik bir proje, ayrı bir API alt kuruluşu gerektirmeden Daybreak erişimini uygunluk koşullarını karşılayan bir API kuruluşu içinde yalıtabilir. Bir projeyi etkinleştirmek, müşteriye yönelik veya üçüncü taraf kullanımını kabul edilebilir hâle getirmez.
Sıfır veri saklama (ZDR)
Daybreak uygunluk koşullarının karşılanması ve projenin etkinleştirilmesi, sıfır veri saklamayı (ZDR) otomatik olarak etkinleştirmez. ZDR, kullanılacak API kuruluşu ve ilgili uç nokta için ayrıca talep edilmeli ve kullanıma açılmalıdır. Kuruluşunuz ZDR veya başka bir özel veri saklama uygulaması gerektiriyorsa ekibiniz ilk iş akışına başlamadan önce, erişimin etkinleştirildiği projeden gelen trafiğin bu koşullar kapsamında olduğunu doğrulayın. Projedeki Daybreak Blue veya Daybreak Red anahtarını açmanın veri saklama ayarlarını değiştirdiğini varsaymayın.
Kullanım sınırları
Kullanıma sunulan kurulumu yalnızca yetkilendirilmiş savunma çalışmaları için kullanın.
Kuruluşunuzun sahip olduğu veya değerlendirmek için açıkça yetkilendirildiği sistemleri kullanın.
İlk iş akışını dar kapsamlı ve incelenebilir tutun.
Etkisi yüksek bulgular ve düzeltici işlemler için insan denetimini sürdürün.
Başlangıç bilgilerinizde belirtilen kuruluşu, çalışma alanını, API projesini, Daybreak seviyesini ve model kimliğini aynen kullanın.
Daybreak proje denetimlerini yapılandırma yetkisini yalnızca API kuruluşu sahiplerine verin. Çalışma alanı sahipleri, çalışma alanının varsayılan ayarlarını ve özel rol atamalarını yönetir. Daybreak Blue onayı, Daybreak Red'i kapsamaz.
Proje kimlik bilgilerini güvende tutun ve erişimin etkinleştirildiği, yalnızca kurum içi kullanıma açık projeyle sınırlayın.
Daybreak yeteneklerini üçüncü taraf müşterilere, harici kullanıcılara veya bunları temel alan ürün iş akışlarına açmayın.
