OpenAI
Trang này được dịch bằng máy học. Xem bài viết gốc bằng tiếng Anh.

OpenAI Daybreak - Tổng quan về Trusted Access for Cyber

Tìm hiểu Trusted Access for Cyber là gì, hỗ trợ những gì và cách yêu cầu quyền truy cập.

Đã cập nhật: 6 days ago

Tổng quan

Daybreak Access là chương trình Trusted Access for Cyber của OpenAI. Daybreak Blue và Daybreak Red là các cấp độ truy cập.

Trusted Access for Cyber là mô hình quản trị của OpenAI Daybreak. Chương trình giúp các khách hàng doanh nghiệp và chuyên gia an ninh mạng đủ điều kiện sử dụng mô hình OpenAI hiệu quả hơn cho công việc an ninh mạng đã được cấp phép, đồng thời hỗ trợ các quy trình bảo mật chính đáng bằng cách giảm những trở ngại không cần thiết thông qua các biện pháp bảo vệ chính xác hơn. Các chính sách sử dụng, biện pháp bảo vệ khác và biện pháp kiểm soát truy cập của OpenAI vẫn được áp dụng.

Trusted Access dành cho công việc an ninh mạng phòng thủ đã được cấp phép trên các hệ thống, ứng dụng, tài khoản, mạng hoặc dữ liệu mà bạn sở hữu, vận hành hay được cho phép rõ ràng để kiểm thử hoặc phân tích.

Quy trình của khách hàng thường thuộc ba nhóm:

  • SDLC bảo mật/AppSec: quét mã liên tục, quét môi trường kiểm thử, xác thực phát hiện bảo mật, tự động hóa bản vá bảo mật, rà soát mã an toàn và vá lỗi.

  • Hoạt động phòng thủ: hoạt động đội xanh, mô hình hóa mối đe dọa, tình báo mối đe dọa, săn tìm mối đe dọa, phân tích phần mềm độc hại, xây dựng cơ chế phát hiện, phân loại lỗ hổng và xác thực bản vá.

  • Kiểm thử tấn công được cấp phép: kiểm thử xâm nhập, kiểm thử đội đỏ (red team), xác thực hoặc phát triển mã khai thác, phân tích phần mềm độc hại, kỹ thuật đảo ngược và xác thực có kiểm soát trong các môi trường được cấp phép.

Bảng dưới đây mô tả các cấp độ truy cập đáng tin cậy hiện tại:

Quyền truy cậpĐiểm thay đổiTrường hợp sử dụng dự kiến
Daybreak Blue (GPT-5.6 Sol)Các biện pháp bảo vệ chính xác hơn cho công việc phòng thủ đã được xác minh trong những môi trường được cấp phép.Phân loại lỗ hổng, rà soát mã an toàn, phân tích phần mềm độc hại, xây dựng cơ chế phát hiện, ứng phó sự cố và xác thực bản vá.
Daybreak Red (GPT-5.6 Cyber)Các năng lực chuyên biệt cho quy trình nâng cao đã được cấp phép, đi kèm yêu cầu phê duyệt bổ sung, xác minh chặt chẽ hơn và kiểm soát truy cập.Kiểm thử xâm nhập được cấp phép, kiểm thử đội đỏ (red team), xác thực hoặc phát triển mã khai thác và nghiên cứu lỗ hổng có kiểm soát.
GPT-5.5 (mặc định)Các biện pháp bảo vệ tiêu chuẩn cho mục đích sử dụng chungCác quy trình SDLC bảo mật và bảo mật ứng dụng, bao gồm mô hình hóa mối đe dọa, rà soát mã an toàn và vá lỗi, cũng như hoạt động đội xanh nói chung
GPT-5.5 với Trusted Access for CyberCác biện pháp bảo vệ chính xác hơn cho công việc phòng thủ đã được xác minh trong những môi trường được cấp phépPhân loại và xác thực lỗ hổng, phân tích phần mềm độc hại, xây dựng cơ chế phát hiện và xác thực bản vá
GPT-5.5-CyberĐược thiết kế riêng cho các quy trình chuyên biệt đã được cấp phép, đi kèm cơ chế xác minh chặt chẽ hơn và kiểm soát ở cấp tài khoảnKiểm thử tấn công được cấp phép, bao gồm kiểm thử đội đỏ (red team), phát triển mã khai thác, kiểm thử xâm nhập và săn tìm mối đe dọa

Daybreak Blue là điểm khởi đầu được khuyến nghị cho hầu hết các nhóm bảo mật. Được xây dựng trên GPT-5.6 Sol với Trusted Access for Cyber, sản phẩm hỗ trợ các quy trình phòng thủ đã được phê duyệt, gồm rà soát mã an toàn, phân loại lỗ hổng, xây dựng cơ chế phát hiện, ứng phó sự cố, phân tích phần mềm độc hại và xác thực bản vá. Các biện pháp bảo vệ, kiểm soát truy cập và chính sách sử dụng hiện có vẫn được áp dụng.

Daybreak Red sử dụng GPT-5.6 Cyber và dành cho các quy trình nâng cao đã được cấp phép, bao gồm phát triển mã khai thác bằng chứng khái niệm, xác thực chuỗi khai thác, kiểm thử xâm nhập và kiểm thử đội đỏ (red team). Quyền truy cập cần được phê duyệt bổ sung và chịu sự xác minh, giám sát, kiểm soát truy cập cùng sự giám sát của con người ở mức chặt chẽ hơn.

Khách hàng đã được phê duyệt sử dụng GPT-5.5 hoặc GPT-5.5-Cyber nên tiếp tục làm theo hướng dẫn truy cập và cấp quyền dành cho mô hình đã được phê duyệt. Phê duyệt Trusted Access for Cyber hoặc GPT-5.5-Cyber hiện có không tự động bao gồm Daybreak Red.

Giới hạn

Trusted Access for Cyber không:

  • Loại bỏ tất cả biện pháp bảo vệ hoặc mọi trường hợp từ chối.

  • Đảm bảo quyền truy cập vào mọi mô hình chuyên biệt về an ninh mạng.

  • Cấp chế độ không lưu giữ dữ liệu theo mặc định.

  • Cho phép bán lại, dùng làm proxy, nhúng hoặc cấp quyền truy cập hạ nguồn cho khách hàng bên thứ ba hoặc người dùng bên ngoài.

  • Cho phép hoạt động ngoài các hệ thống mà bạn sở hữu hoặc được cho phép rõ ràng để kiểm thử.

Quyền truy cập chỉ dành cho người dùng nội bộ đã được phê duyệt và các quy trình công việc nội bộ đã được phê duyệt. Tổ chức hoặc không gian làm việc dùng cho Trusted Access nên được dành riêng cho công việc bảo mật nội bộ và không nên đồng thời vận hành các ứng dụng hướng tới khách hàng, lưu lượng sản phẩm hạ nguồn hoặc quyền truy cập của bên thứ ba.

Đăng ký Quyền truy cập tin cậy cho An ninh mạng

Cách yêu cầu Quyền truy cập tin cậy cho An ninh mạng:

Trong quá trình xét duyệt, bạn có thể được yêu cầu cung cấp thông tin về:

  • Tổ chức và năng lực an ninh mạng của bạn.

  • Các quy trình an ninh mạng phòng thủ mà bạn muốn hỗ trợ.

  • Tổ chức hoặc không gian làm việc OpenAI mà bạn dự định sử dụng.

  • Thông tin xác minh hoặc mức độ tin cậy cần thiết để đánh giá điều kiện tham gia.

OpenAI xét duyệt các yêu cầu trước khi cấp quyền truy cập. Yêu cầu không được phê duyệt tự động.

Để đủ điều kiện nhận Quyền truy cập Daybreak với tư cách cá nhân, bạn phải từ 18 tuổi trở lên.

Các lợi ích dành cho bạn thông qua Quyền truy cập tin cậy cho An ninh mạng phụ thuộc vào quyền truy cập được phê duyệt cho yêu cầu của bạn. OpenAI đánh giá yêu cầu dựa trên các yếu tố như xác minh danh tính và mức độ tin cậy, các cân nhắc về rủi ro, trường hợp sử dụng dự kiến và khả năng của người đăng ký trong việc củng cố hệ sinh thái an ninh mạng nói chung.

Sử dụng Trusted Access một cách có trách nhiệm

Bạn chịu trách nhiệm đảm bảo rằng việc sử dụng của mình luôn nằm trong phạm vi được phê duyệt và tuân thủ các điều khoản của OpenAI cũng như chính sách sử dụng.

Nếu được phê duyệt, hãy chỉ sử dụng Trusted Access cho công việc an ninh mạng hợp pháp, được ủy quyền, và bạn phải đồng ý với Chính sách lạm dụng mạng của chúng tôi: chúng tôi không cho phép sử dụng dịch vụ của mình để tạo điều kiện cho hành vi lạm dụng mạng: xâm phạm tính toàn vẹn, bảo mật hoặc khả dụng của hệ thống thông tin—bao gồm cả các hoạt động mạng “lưỡng dụng” được thực hiện với ý định xấu, không có ủy quyền phù hợp hoặc vượt quá phạm vi ủy quyền đã cấp.

Bạn cũng nên đảm bảo rằng tổ chức hoặc không gian làm việc dùng cho Trusted Access phù hợp với công việc bảo mật nội bộ. Nếu cùng một tổ chức vận hành lưu lượng hướng tới khách hàng hoặc quy trình sản phẩm hạ nguồn, hãy làm việc với đầu mối liên hệ OpenAI của bạn trước khi đăng ký. Trusted Access for Cyber không được mở rộng cho khách hàng bên thứ ba, người dùng bên ngoài, quy trình công việc hướng tới khách hàng hoặc lưu lượng sản phẩm hạ nguồn.

Câu hỏi thường gặp

Điều gì thay đổi sau khi được phê duyệt?

Khách hàng đã được phê duyệt có thể sử dụng các mô hình và giao diện sản phẩm được chỉ định cho tài khoản của mình. Daybreak Blue sử dụng GPT-5.6 Sol và hỗ trợ các quy trình bảo vệ an ninh mạng đã được phê duyệt, còn Daybreak Red sử dụng GPT-5.6 Cyber và cần được phê duyệt riêng cho các công việc nâng cao đã được cấp phép. Quyền truy cập GPT-5.5 hoặc GPT-5.5-Cyber hiện có vẫn tuân theo phê duyệt ban đầu. Các biện pháp bảo vệ, chính sách sử dụng và hạn chế truy cập khác vẫn tiếp tục được áp dụng.

Tôi có thể dùng Daybreak Blue với Astra không?

Tính năng giảm từ chối không khả dụng trên Astra đối với hầu hết khách hàng Daybreak. Bạn có thể tiếp tục dùng Astra với các biện pháp bảo vệ tiêu chuẩn hoặc chuyển sang mô hình hỗ trợ Daybreak Blue. Khi đăng nhập vào Codex bằng ChatGPT, hãy dùng nút chuyển Daybreak để bật tính năng giảm từ chối cho các mô hình được hỗ trợ. Nếu bạn dùng khóa API thì sẽ không có nút chuyển Daybreak.

Phê duyệt có bao gồm GPT-5.5-Cyber không?

Không tự động bao gồm. Quyền truy cập đáng tin cậy cho an ninh mạng có thể hỗ trợ nhiều quy trình bảo vệ an ninh mạng bằng GPT-5.5. GPT-5.5-Cyber dành cho một nhóm quy trình chuyên biệt, đã được cấp phép và có phạm vi hẹp hơn, chẳng hạn như kiểm thử đội đỏ (red team) và xác thực hoặc phát triển mã khai thác; đồng thời có thể cần thêm phê duyệt và biện pháp kiểm soát.

Phê duyệt hiện có cho Quyền truy cập đáng tin cậy cho an ninh mạng hoặc GPT-5.5-Cyber có bao gồm Daybreak Red không?

Không. Daybreak Red cần được phê duyệt và kích hoạt bổ sung. Quyền truy cập hiện có vào Quyền truy cập đáng tin cậy cho an ninh mạng hoặc GPT-5.5-Cyber không tự động cấp quyền truy cập Daybreak Red.

Tôi có thể dùng Quyền truy cập đáng tin cậy cho khách hàng hoặc người dùng bên ngoài không?

Không. Quyền truy cập đáng tin cậy chỉ dành cho mục đích sử dụng nội bộ đã được phê duyệt. Không được mở rộng quyền này cho khách hàng bên thứ ba, người dùng bên ngoài, quy trình phục vụ khách hàng hoặc lưu lượng của sản phẩm hạ nguồn. Đối với các quy trình phục vụ bên ngoài, hãy tìm hiểu Chương trình Đối tác Daybreak.

Quyền truy cập đáng tin cậy có bao gồm Không lưu giữ dữ liệu không?

Không. Quyền truy cập đáng tin cậy và Không lưu giữ dữ liệu là hai cơ chế riêng biệt. Nếu cần hướng dẫn về việc lưu giữ dữ liệu hoặc thiết lập tổ chức, vui lòng làm việc với đầu mối liên hệ của bạn tại OpenAI.

Tôi có thể dùng Quyền truy cập đáng tin cậy cho các hệ thống không thuộc sở hữu của mình không?

Chỉ khi bạn được cấp phép rõ ràng để kiểm thử hoặc phân tích các hệ thống đó. Bạn không được phép chia sẻ hoặc bán quyền truy cập TAC cho bên thứ ba, hay dùng TAC để kiểm thử các hệ thống không thuộc sở hữu của mình hoặc khi chưa được cấp phép rõ ràng để kiểm thử hay phân tích.

Có thể dùng các mô hình Daybreak hoặc GPT-5.5 với Quyền truy cập đáng tin cậy cho an ninh mạng bên ngoài Codex không?

Có, nếu phương thức truy cập đã được phê duyệt hỗ trợ việc đó. Có thể dùng các mô hình này trong những công cụ và quy trình bảo mật nội bộ đã được phê duyệt, miễn là công việc vẫn nằm trong phạm vi phòng vệ được cấp phép cho tài khoản.

Tôi nên dùng mã định danh API nào?

Trên API OpenAI, Daybreak Blue dùng bí danh ổn định gpt-daybreak-blue-latest và mã định danh mô hình gpt-5.6-sol; Daybreak Red dùng bí danh ổn định gpt-daybreak-red-latest và mã định danh mô hình gpt-5.6-cyber.

Trên Amazon Bedrock, Daybreak Blue dùng openai.gpt-daybreak-blue-5.6-sol và Daybreak Red dùng openai.gpt-5.6-cyber. Các bí danh gpt-daybreak-blue-latestgpt-daybreak-red-latest không khả dụng trên Amazon Bedrock.

Chúng tôi nên thiết lập Quyền truy cập đáng tin cậy như thế nào nếu tổ chức OpenAI hiện tại đang xử lý lưu lượng API phục vụ khách hàng?

Hãy dùng một tổ chức hoặc không gian làm việc dành riêng cho công việc bảo mật nội bộ đã được phê duyệt. Không nên bật Quyền truy cập đáng tin cậy cho một tổ chức đang vận hành ứng dụng phục vụ khách hàng, cung cấp quyền truy cập cho bên thứ ba hoặc xử lý lưu lượng của sản phẩm hạ nguồn. Hãy làm việc với đầu mối liên hệ của bạn tại OpenAI để xác định cách thiết lập phù hợp trước khi đăng ký hoặc bật quyền truy cập.

Hợp đồng hoặc giao dịch mua có đảm bảo quyền truy cập GPT-5.5-Cyber không?

Không. Quyền truy cập GPT-5.5-Cyber có giới hạn và phải được phê duyệt. Chỉ có thỏa thuận thương mại hoặc giao dịch mua không đảm bảo quyền truy cập. Nếu yêu cầu của bạn được phê duyệt, OpenAI sẽ xác nhận phương thức truy cập hiện có và mọi điều khoản áp dụng.

Tôi nên kiểm tra gì nếu vẫn thấy thông báo an toàn an ninh mạng sau khi được phê duyệt?

Hãy xác nhận rằng bạn đang dùng đúng tổ chức hoặc không gian làm việc, mô hình hoặc phương thức truy cập đã được phê duyệt và giao diện sản phẩm dự kiến. Một số biện pháp bảo vệ vẫn có thể được áp dụng sau khi phê duyệt. Nếu một yêu cầu rõ ràng mang tính phòng vệ bị chặn ngoài dự kiến, hãy liên hệ với bộ phận Hỗ trợ và cung cấp nguyên văn thông báo, mô hình, giao diện sản phẩm, dấu thời gian, mã yêu cầu nếu có và mô tả ngắn gọn về tác vụ sau khi đã ẩn thông tin nhạy cảm. Đọc thêm: Quyền truy cập đáng tin cậy cho an ninh mạng – Các vấn đề thường gặp và cách khắc phục sự cố

Làm thế nào để một tổ chức giới hạn Quyền truy cập đáng tin cậy cho đúng nhân viên?

Quyền truy cập đáng tin cậy chỉ nên dành cho những người dùng nội bộ đã được phê duyệt và đang thực hiện các tác vụ bảo mật được cấp phép. Nếu cần giới hạn quyền truy cập, hãy làm việc với đầu mối liên hệ của bạn tại OpenAI để thiết lập một tổ chức hoặc không gian làm việc chỉ dành cho nội bộ và chỉ cấp quyền cho những người dùng phù hợp.

Bài viết này có hữu ích không?