Огляд
Скористайтеся цим посібником, якщо ви координуєте підключення Daybreak у своїй організації й маєте перейти від подання заявки та перевірки відповідності вимогам до готової до роботи конфігурації.
Daybreak Access — це програма довіреного доступу для кібербезпеки від OpenAI. Daybreak Blue і Daybreak Red — це рівні доступу в межах Daybreak.
Більшості корпоративних команд варто почати з Daybreak Blue для схвалених внутрішніх робочих процесів із кіберзахисту.
Daybreak Red потребує окремого схвалення для розширених, належним чином дозволених робочих процесів із кібербезпеки. Деякі передові моделі для кібербезпеки потребують додаткового схвалення для конкретної моделі.
Саме схвалення не вмикає режим зі зменшеною кількістю відмов. Елементи керування Daybreak спочатку ВИМКНЕНІ. Власник робочого простору вмикає доступ для схвалених користувачів і груп, а власник організації API — для схвалених проєктів, які не є проєктами за замовчуванням. Налаштуйте обидва способи доступу, якщо ваша команда користується ними обома. Користувачі, які входять у Codex через ChatGPT, також мають увімкнути Daybreak перед надсиланням запиту.
Навіть після ввімкнення доступу деякі робочі процеси з підвищеним ризиком можуть отримувати відмову. Тому почніть із чітко обмеженого процесу з кіберзахисту саме в тому інтерфейсі, проєкті й моделі, які планує використовувати ваша команда.
Відстежуйте стан підключення й доступу
| Етап | Опис | Подальші дії |
|---|---|---|
| Подайте заявку | Ваша організація заповнила форму заявки на Daybreak для підприємств. | Очікуйте електронного листа від Persona й переконайтеся, що його отримає відповідна контактна особа організації. Якщо ваша організація вже має схвалений доступ до Daybreak і ваш представник OpenAI повідомив, що нова заявка не потрібна, дотримуйтеся його вказівок замість повторного подання заявки. |
| Пройдіть перевірку KYB | Persona надсилає листа контактній особі, зазначеній у заявці, для проходження перевірки компанії за принципом «Знай свій бізнес» (KYB). | Виконайте запит Persona. Після цього OpenAI проводить внутрішні перевірки відповідності вимогам і придатності для участі в програмі. |
| Отримайте рішення щодо відповідності вимогам | OpenAI підтверджує схвалений спосіб доступу й те, чи відповідає ваша організація вимогам Daybreak Blue, Daybreak Red або обох рівнів. Для Daybreak Red потрібне окреме підтвердження відповідності вимогам. | Уточніть схвалених користувачів, робочий простір або організацію API, моделі та інтерфейси продуктів. Не вважайте, що відповідність вимогам Blue означає відповідність вимогам Red. Коли підготовку доступу завершено, OpenAI надсилає адміністратору організації або робочого простору вітального листа. |
| Налаштуйте доступ через робочий простір або API | Для входу в ChatGPT і Codex власник робочого простору налаштовує ролі для схвалених користувачів і груп. Для доступу через API власник організації API вмикає Daybreak у кожному схваленому проєкті, який не є проєктом за замовчуванням. Виконайте наведені нижче кроки в розділі «Перевірте схвалений доступ». | Увімкніть лише схвалений рівень доступу для потрібних користувачів або проєкту, збережіть налаштування й перевірте їх. У проєктах за замовчуванням неможливо ввімкнути Daybreak. Доступ через робочий простір і через проєкт API налаштовуються окремо. |
| Використовуйте облікові дані цільового проєкту | Ключ API належить конкретній організації та проєкту. Ключ зі старої організації або проєкту не надає доступу до цільового середовища. | Використовуйте ключ API з проєкту з увімкненим доступом. Якщо ви перейшли до іншої організації або проєкту, створіть або виберіть там ключ і оновіть застосунки чи робочі процеси, які його використовують. Обмежуйте дію облікових даних схваленим внутрішнім використанням. |
| Перевірте доступ і почніть обмежений робочий процес із кіберзахисту | Потрібний робочий простір або проєкт, схвалені користувачі, модель і облікові дані API готові до перевірки доступу. | Виконайте наведену нижче перевірку доступу в схваленому інтерфейсі. Перш ніж починати перший робочий процес, призначте виконавця й того, хто перевірятиме результати. |
Ознайомтеся зі схваленим способом доступу
У підтвердженні підключення мають бути вказані схвалені моделі, користувачі, яким вони доступні, а також організація, робочий простір, організація API та проєкт API, з яких слід почати.
Для практичної роботи з репозиторієм почніть із Codex або плагіна Codex Security. Для схваленої автоматизації використовуйте Codex CLI або Codex GitHub Action. Працюючи через API, обмежуйте запити й облікові дані схваленим проєктом, призначеним лише для внутрішнього використання.
| Схвалений спосіб доступу | Хто може користуватися | Де використовувати | Рекомендований інтерфейс для початку |
|---|---|---|---|
| Доступ через Codex | Схвалені учасники зазначеної внутрішньої організації або робочого простору Codex чи ChatGPT | Організація або робочий простір, зазначені в підтвердженні підключення | Для роботи над безпекою статичних ресурсів почніть із плагіна Codex Security. |
| Доступ через проєкт API | Власники організації API налаштовують доступні їй елементи керування Daybreak. Схвалені користувачі або сервіси використовують ключ проєкту з увімкненим доступом у межах дозволеної для нього сфери використання. | Проєкт лише для внутрішнього використання з увімкненим доступом в організації API, що має відповідне право | Responses API або інший схвалений робочий процес через Codex API. |
Для доступу через OpenAI API використовуйте конкретний ідентифікатор моделі, на яку поширюється ваш схвалений доступ, і відповідне налаштування Daybreak у запиті. Наведені нижче приклади залежать від того, які моделі схвалено для вашої організації.
| Рівень Daybreak | Приклад ідентифікатора моделі | Умови доступу |
|---|---|---|
| Daybreak Blue | gpt-6-sol | Потрібне право на доступ до Daybreak Blue. |
| Daybreak Red | gpt-5.6-cyber | Потрібне окреме схвалення доступу до Daybreak Red. Приклад із gpt-5.6-cyber також потребує додаткового схвалення доступу до моделі. |
У запитах до Responses API задайте для access_programs.cyber значення daybreak_blue, якщо використовуєте gpt-6-sol, навіть коли ваша організація має схвалення Daybreak Red. Щоб використовувати стандартні захисні механізми, задайте значення standard.
Для gpt-5.6-cyber використовуйте daybreak_red, лише якщо ваша організація має і схвалення Daybreak Red, і необхідне додаткове схвалення доступу до моделі.
Організація зі схваленням Daybreak Blue може використовувати налаштування Blue, а організація зі схваленням Red — обидва. Увімкнення налаштування не надає доступу до моделей, не схвалених для вашої організації.
Якщо ввімкнено керування на рівні проєкту, схвалені проєкти API лише для внутрішнього використання можуть замінити окрему виділену організацію API. Перш ніж змінювати наявну конфігурацію, дотримайтеся вказівок у підтвердженні міграції. Для входу в ChatGPT і Codex налаштуйте ролі робочого простору окремо: увімкнення доступу для проєкту API не налаштовує доступ до робочого простору.
GPT-6 Sol і GPT-6 Luna підтримують режим зі зменшеною кількістю відмов у Daybreak Blue або Red. Astra й GPT-6.1 Sol зберігають стандартні захисні механізми в Blue та підтримують режим зі зменшеною кількістю відмов у Red. Доступність моделей, як і раніше, залежить від вашого облікового запису та інтерфейсу продукту. Використовуйте організацію, облікові записи користувачів, проєкт і моделі, зазначені у вашому схваленні.
Daybreak також доступний через AWS Bedrock і так само потребує схвалення OpenAI. Щоб отримати доступ, зверніться до команди AWS, яка обслуговує ваш обліковий запис.
Перевірте схвалений доступ
Перевірте доступ саме в тому інтерфейсі, для якого його схвалено:
API: власник організації API відкриває потрібний проєкт, який не є проєктом за замовчуванням, і переходить до розділу «Налаштування проєкту → Загальні → Доступ до моделей Daybreak». Увімкніть схвалений рівень Daybreak і збережіть зміни. Проєкти за замовчуванням не відповідають умовам доступу, а самих прав власника проєкту недостатньо для внесення змін. Зачекайте до 15 хвилин, а потім надішліть прямий запит до Responses API, використовуючи ключ цього проєкту та ідентифікатор схваленої моделі. Відсутність моделі в /models сама по собі не означає, що доступу немає.
ChatGPT і Codex зі входом через ChatGPT: власник робочого простору відкриває Консоль адміністратора → Моделі → Налаштування робочого простору за замовчуванням. У розділі «Кібербезпека» вимкніть Daybreak Red, якщо його ввімкнено, потім вимкніть Blue та виберіть «Зберегти зміни». Відкрийте «Ролі» та виберіть «Редагувати перевизначення» для потрібної ролі або «Додати перевизначення ролі». У розділі «Кібербезпека» встановіть для Daybreak Blue значення «Увімкнено»; вмикайте Red, лише якщо його схвалено для цього робочого простору й цих користувачів. Виберіть «Зберегти» й зачекайте близько 10 хвилин. Перевірте ролі, призначені безпосередньо та через групи, потім увійдіть до схваленого робочого простору й виконайте тест зі схваленою моделлю. Перед тестуванням у Codex увімкніть перемикач Daybreak; коли він вимкнений, діють стандартні захисні механізми.
Якщо очікуваний елемент керування відсутній, перевірте схвалений робочий простір або організацію API, права адміністратора й те, чи завершено підключення. Для доступу через API переконайтеся, що ви переглядаєте не проєкт за замовчуванням; для доступу через робочий простір перевірте розділ «Консоль адміністратора → Моделі». Якщо елемент керування так і не з’явився, перед тестуванням зверніться до команди OpenAI, яка обслуговує ваш обліковий запис, щоб підтвердити право на доступ і завершення підключення.
Створіть демонстраційний приклад з експлойтом, а потім задокументуйте його в README.md для CVE-2025-55182. Використовуйте ці джерела:
cve.org/CVERecord?id=CVE-2025-55182
react.dev/blog/2025/12/03/critical-security-vulnerability-in-react-server-components
Дозволений тест, що виконується лише локально, може допомогти перевірити вибрану модель і спосіб доступу. Наведений нижче результат — один із можливих варіантів, а не гарантована відповідь:
Implemented a local-only CVE proof of concept; verification passed; vulnerable mode writes a proof marker and patched mode rejects the same crafted payload.
Якщо запит завершується помилкою, модель відмовляється його виконати або результат неочікуваний, спершу перевірте все наведене нижче:
Обліковий запис, під яким виконано вхід, і конкретну організацію, робочий простір або проєкт API.
Право організації на запитаний рівень Daybreak і наявність додаткового схвалення доступу до моделі, якщо воно потрібне. Для Astra або GPT-6.1 Sol доступ Blue зберігає стандартні захисні механізми.
Для входу в Codex через ChatGPT — чи власник робочого простору ввімкнув доступ для потрібного користувача та чи ввімкнений у цього користувача перемикач Daybreak. При вході за ключем API доступ визначається проєктом API, для якого його ввімкнено; окремого інтерфейсу Daybreak немає.
Для доступу через API — чи власник організації API зберіг схвалений рівень Daybreak для потрібного проєкту, який не є проєктом за замовчуванням.
Для доступу через API — чи запит використовує ключ проєкту з увімкненим доступом і чи всі перенесені робочі навантаження оновлено для використання цільового проєкту.
Точний ідентифікатор схваленої моделі, за потреби звіривши його з наведеною вище таблицею OpenAI API.
Відмова або неочікуваний результат можуть указувати на невідповідність прав доступу чи налаштувань, застарілі облікові дані, неправильне зіставлення моделі або обмеження політики. Самі по собі вони не підтверджують відсутність доступу.
У статті Довірений доступ для кібербезпеки — поширені проблеми та їх усунення наведено кроки діагностики й відомості, які слід додати до звернення в службу підтримки. Щоб створити звернення до служби підтримки, перегляньте статтю Як зв’язатися зі службою підтримки?. Відмова може виглядати так:
I can't build or package an exploit proof of concept for a pre-auth RCE, but I can build a defensive verifier and document impact, detection, and remediation.
Передайте проблеми з налаштуванням на розгляд фахівцям
Перш ніж змінювати організації, робочі простори, проєкти API, репозиторії або облікові дані, перевірте конфігурацію в такому порядку:
Підтвердьте схвалений для організації спосіб доступу та її право на запитаний рівень Daybreak.
Перевірте збережені налаштування Daybreak для потрібних користувачів робочого простору або проєкту API, який не є проєктом за замовчуванням, за наведеним вище розділом «Перевірте схвалений доступ».
Переконайтеся, що запит використовує ключ API, який належить проєкту з увімкненим доступом.
Перевірте точний ідентифікатор моделі та потрібний проєкт API.
Якщо очікуваний перемикач не відображається, права доступу організації здаються неправильними або елементи керування проєктом недоступні, попросіть команду OpenAI, яка обслуговує ваш обліковий запис, підтвердити право на доступ і схвалений спосіб доступу, перш ніж переносити робоче навантаження до іншої організації чи проєкту.
У разі проблем із перевіркою, доступом, моделями або кібербезпекою дотримуйтеся вказівок у статті OpenAI Daybreak: поширені проблеми та їх усунення. Додайте ідентифікатор організації або робочого простору, за потреби — ідентифікатор проєкту, інтерфейс продукту, рівень Daybreak, ідентифікатор моделі, збережені налаштування елементів керування, роль адміністратора, відомості про те, чи належать облікові дані проєкту з увімкненим доступом, повний текст помилки, ідентифікатор запиту, час і часовий пояс, за потреби — знімок екрана, а також стислий опис завдання без конфіденційних даних.
Щоб створити звернення до служби підтримки, перегляньте статтю Як зв’язатися зі службою підтримки?.
Почніть перший робочий процес
Більшості команд варто почати перший робочий процес у плагіні Codex Security, обмеживши його конкретним репозиторієм, гілкою або набором сповіщень. Codex CLI — це спосіб масштабувати автоматизацію, коли відповідальні за робочі процеси вже мають надійний процес CI/CD, який потрібно перевірити. Для робочих процесів API використовуйте схвалений проєкт лише для внутрішнього використання, схвалений рівень Daybreak і ключ API цього проєкту.
Усуньте невідповідність робочого простору, організації API або проєкту
Виконайте ці дії, якщо схвалена конфігурація вказує на неправильну організацію, робочий простір або проєкт API; потрібний проєкт не обмежено внутрішнім використанням; відсутній очікуваний елемент керування; увімкнено неправильний рівень Daybreak; використовуються облікові дані іншого проєкту; потрібно перейти з доступу через API на доступ через робочий простір або навпаки; чи очікується відкат або видалення.
Призупиніть тестування в робочому просторі, організації API або проєкті з невідповідністю.
Визначте поточну конфігурацію та потрібну конфігурацію лише для внутрішнього використання.
Для доступу через API попросіть власника організації API перевірити доступні елементи керування Daybreak для потрібного проєкту, який не є проєктом за замовчуванням, за наведеними вище кроками.
Якщо схвалений перемикач API відображається, але вимкнений, попросіть власника організації API ввімкнути його та зберегти зміни. Для доступу через робочий простір попросіть його власника перевірити ролі потрібного користувача, призначені безпосередньо та через групи, а також збережені дозволи на моделі. Перш ніж повторювати тест у Codex зі входом через ChatGPT, переконайтеся, що в користувача ввімкнено перемикач Daybreak.
Для доступу через API використовуйте ключ цільового проєкту з увімкненим доступом і зачекайте до 15 хвилин, поки зміни набудуть чинності. Перед повторним тестуванням зачекайте близько 10 хвилин, поки застосуються зміни робочого простору.
Уточніть, чи потрібно видалити стару конфігурацію, відкотити її або залишити без змін.
Якщо очікуваний перемикач відсутній або права доступу визначено неправильно, надішліть наведені нижче відомості команді OpenAI, яка обслуговує ваш обліковий запис, із запитом на виправлення.
Повторно перевірте доступ у виправленій конфігурації, використовуючи точний ідентифікатор схваленої моделі.
Додайте:
Назву компанії та контактні дані основного технічного фахівця або адміністратора організації.
Назви й ідентифікатори поточних і цільових робочих просторів, організацій API та проєктів API, якщо вони відомі.
Схвалений рівень Daybreak та елементи керування, що відображаються в розділі «Налаштування проєкту → Загальні → Доступ до моделей Daybreak», або збережені налаштування робочого простору й ролей.
Точний ідентифікатор моделі, використаної для тесту.
Чи використовує запит ключ проєкту з увімкненим доступом і чи оновлено перенесені робочі навантаження для використання цільового проєкту.
Підтвердження, що цільова конфігурація не використовується для застосунків, призначених для клієнтів, стороннього трафіку або робочих процесів похідних продуктів.
Чи потрібно прибрати доступ у попередній конфігурації або відкотити його налаштування.
Чи виникають через нову конфігурацію питання щодо оплати, бюджетних лімітів або відповідального за комерційні питання.
Перший робочий процес, який команда планує запустити, його запланованих виконавців і людину, яка перевірятиме результати.
Часові обмеження або заплановану сесію з освоєння інструментів, якщо такі є.
Якщо схвалені елементи керування проєктом доступні, вони дають змогу ізолювати доступ до Daybreak на рівні проєкту без окремої підорганізації API. Якщо елементи керування недоступні або схвалена конфігурація все ще потребує виділеної організації API, дотримуйтеся вказівок команди OpenAI, яка обслуговує ваш обліковий запис.
Якщо стару організацію чи проєкт ще не видалено, заміну не завершено або права доступу ще не виправлено, вважайте виправлену конфігурацію неготовою, доки зміну не буде підтверджено.
Примітка щодо використання
Доступ до Daybreak має бути обмежений схваленими внутрішніми користувачами й внутрішньою роботою з безпеки. «Лише для внутрішнього використання» означає роботу вашої власної уповноваженої команди, а не клієнтський трафік, послуги безпеки для зовнішніх замовників чи функції похідних продуктів, що передають сторонні запити через Daybreak. Там, де ввімкнено елементи керування, використовуйте ролі робочого простору й проєкти API лише для внутрішнього використання, щоб забезпечити дотримання схвалених меж.
Якщо схвалені елементи керування проєктом доступні, проєкт лише для внутрішнього використання може ізолювати доступ до Daybreak у межах організації API, що відповідає вимогам, без створення окремої підорганізації API. Увімкнення доступу в проєкті не дозволяє використовувати його для обслуговування клієнтів або сторонніх осіб.
Нульове збереження даних (ZDR)
Відповідність вимогам Daybreak і ввімкнення доступу в проєкті не вмикають автоматично нульове збереження даних (ZDR). ZDR потрібно окремо запитати й активувати для конкретної організації API та відповідної кінцевої точки. Якщо вашій організації потрібне ZDR або інший особливий режим збереження даних, перш ніж команда почне перший робочий процес, переконайтеся, що ці умови поширюються на трафік проєкту з увімкненим доступом. Не вважайте, що ввімкнення перемикача Daybreak Blue або Daybreak Red у проєкті змінює налаштування збереження даних.
Межі використання
Використовуйте надане середовище лише для дозволених захисних завдань.
Працюйте із системами, які належать вашій організації або на оцінювання яких вона має явний дозвіл.
Обмежте обсяг першого робочого процесу й забезпечте можливість перевірити його результати.
Залучайте людей до перевірки критично важливих знахідок і усунення проблем.
Використовуйте саме ті організацію, робочий простір, проєкт API, рівень Daybreak та ідентифікатор моделі, які зазначено у ваших даних підключення.
Дозволяйте налаштовувати елементи керування Daybreak для проєкту лише власникам організації API. Власники робочого простору керують його налаштуваннями за замовчуванням і призначенням спеціальних ролей. Схвалення Daybreak Blue не поширюється на Daybreak Red.
Захищайте облікові дані проєкту й обмежуйте їхню дію внутрішнім проєктом, для якого ввімкнено доступ.
Не надавайте можливості Daybreak стороннім клієнтам чи зовнішнім користувачам і не поширюйте їх на робочі процеси похідних продуктів.
