Tổng quan
Daybreak Access là chương trình Trusted Access for Cyber của OpenAI. Daybreak Blue và Daybreak Red là các cấp độ truy cập.
Trusted Access for Cyber là mô hình quản trị của OpenAI Daybreak. Chương trình giúp các khách hàng doanh nghiệp và chuyên gia an ninh mạng đủ điều kiện sử dụng mô hình OpenAI hiệu quả hơn cho công việc an ninh mạng đã được cấp phép, đồng thời hỗ trợ các quy trình bảo mật chính đáng bằng cách giảm những trở ngại không cần thiết thông qua các biện pháp bảo vệ chính xác hơn. Các chính sách sử dụng, biện pháp bảo vệ khác và biện pháp kiểm soát truy cập của OpenAI vẫn được áp dụng.
Trusted Access dành cho công việc an ninh mạng phòng thủ đã được cấp phép trên các hệ thống, ứng dụng, tài khoản, mạng hoặc dữ liệu mà bạn sở hữu, vận hành hay được cho phép rõ ràng để kiểm thử hoặc phân tích.
Quy trình của khách hàng thường thuộc ba nhóm:
SDLC bảo mật/AppSec: quét mã liên tục, quét môi trường kiểm thử, xác thực phát hiện bảo mật, tự động hóa bản vá bảo mật, rà soát mã an toàn và vá lỗi.
Hoạt động phòng thủ: hoạt động đội xanh, mô hình hóa mối đe dọa, tình báo mối đe dọa, săn tìm mối đe dọa, phân tích phần mềm độc hại, xây dựng cơ chế phát hiện, phân loại lỗ hổng và xác thực bản vá.
Kiểm thử tấn công được cấp phép: kiểm thử xâm nhập, kiểm thử đội đỏ (red team), xác thực hoặc phát triển mã khai thác, phân tích phần mềm độc hại, kỹ thuật đảo ngược và xác thực có kiểm soát trong các môi trường được cấp phép.
Bảng dưới đây mô tả các cấp độ truy cập đáng tin cậy hiện tại:
| Quyền truy cập | Điểm thay đổi | Trường hợp sử dụng dự kiến |
|---|---|---|
| Daybreak Blue (GPT-5.6 Sol) | Các biện pháp bảo vệ chính xác hơn cho công việc phòng thủ đã được xác minh trong những môi trường được cấp phép. | Phân loại lỗ hổng, rà soát mã an toàn, phân tích phần mềm độc hại, xây dựng cơ chế phát hiện, ứng phó sự cố và xác thực bản vá. |
| Daybreak Red (GPT-5.6 Cyber) | Các năng lực chuyên biệt cho quy trình nâng cao đã được cấp phép, đi kèm yêu cầu phê duyệt bổ sung, xác minh chặt chẽ hơn và kiểm soát truy cập. | Kiểm thử xâm nhập được cấp phép, kiểm thử đội đỏ (red team), xác thực hoặc phát triển mã khai thác và nghiên cứu lỗ hổng có kiểm soát. |
| GPT-5.5 (mặc định) | Các biện pháp bảo vệ tiêu chuẩn cho mục đích sử dụng chung | Các quy trình SDLC bảo mật và bảo mật ứng dụng, bao gồm mô hình hóa mối đe dọa, rà soát mã an toàn và vá lỗi, cũng như hoạt động đội xanh nói chung |
| GPT-5.5 với Trusted Access for Cyber | Các biện pháp bảo vệ chính xác hơn cho công việc phòng thủ đã được xác minh trong những môi trường được cấp phép | Phân loại và xác thực lỗ hổng, phân tích phần mềm độc hại, xây dựng cơ chế phát hiện và xác thực bản vá |
| GPT-5.5-Cyber | Được thiết kế riêng cho các quy trình chuyên biệt đã được cấp phép, đi kèm cơ chế xác minh chặt chẽ hơn và kiểm soát ở cấp tài khoản | Kiểm thử tấn công được cấp phép, bao gồm kiểm thử đội đỏ (red team), phát triển mã khai thác, kiểm thử xâm nhập và săn tìm mối đe dọa |
Daybreak Blue là điểm khởi đầu được khuyến nghị cho hầu hết các nhóm bảo mật. Được xây dựng trên GPT-5.6 Sol với Trusted Access for Cyber, sản phẩm hỗ trợ các quy trình phòng thủ đã được phê duyệt, gồm rà soát mã an toàn, phân loại lỗ hổng, xây dựng cơ chế phát hiện, ứng phó sự cố, phân tích phần mềm độc hại và xác thực bản vá. Các biện pháp bảo vệ, kiểm soát truy cập và chính sách sử dụng hiện có vẫn được áp dụng.
Daybreak Red sử dụng GPT-5.6 Cyber và dành cho các quy trình nâng cao đã được cấp phép, bao gồm phát triển mã khai thác bằng chứng khái niệm, xác thực chuỗi khai thác, kiểm thử xâm nhập và kiểm thử đội đỏ (red team). Quyền truy cập cần được phê duyệt bổ sung và chịu sự xác minh, giám sát, kiểm soát truy cập cùng sự giám sát của con người ở mức chặt chẽ hơn.
Khách hàng đã được phê duyệt sử dụng GPT-5.5 hoặc GPT-5.5-Cyber nên tiếp tục làm theo hướng dẫn truy cập và cấp quyền dành cho mô hình đã được phê duyệt. Phê duyệt Trusted Access for Cyber hoặc GPT-5.5-Cyber hiện có không tự động bao gồm Daybreak Red.
Giới hạn
Trusted Access for Cyber không:
Loại bỏ tất cả biện pháp bảo vệ hoặc mọi trường hợp từ chối.
Đảm bảo quyền truy cập vào mọi mô hình chuyên biệt về an ninh mạng.
Cấp chế độ không lưu giữ dữ liệu theo mặc định.
Cho phép bán lại, dùng làm proxy, nhúng hoặc cấp quyền truy cập hạ nguồn cho khách hàng bên thứ ba hoặc người dùng bên ngoài.
Cho phép hoạt động ngoài các hệ thống mà bạn sở hữu hoặc được cho phép rõ ràng để kiểm thử.
Quyền truy cập chỉ dành cho người dùng nội bộ đã được phê duyệt và các quy trình công việc nội bộ đã được phê duyệt. Tổ chức hoặc không gian làm việc dùng cho Trusted Access nên được dành riêng cho công việc bảo mật nội bộ và không nên đồng thời vận hành các ứng dụng hướng tới khách hàng, lưu lượng sản phẩm hạ nguồn hoặc quyền truy cập của bên thứ ba.
Đăng ký Trusted Access for Cyber
Để yêu cầu Trusted Access for Cyber:
Trong quá trình xem xét, bạn có thể được yêu cầu cung cấp thông tin về:
Tổ chức của bạn và năng lực an ninh mạng.
Các quy trình công việc an ninh mạng phòng thủ mà bạn muốn hỗ trợ.
Tổ chức OpenAI hoặc không gian làm việc mà bạn dự kiến sử dụng.
Thông tin xác minh hoặc độ tin cậy cần thiết để đánh giá tư cách đủ điều kiện.
OpenAI xem xét các yêu cầu trước khi bật quyền truy cập. Việc phê duyệt không diễn ra tự động.
Các lợi ích có sẵn qua Trusted Access for Cyber phụ thuộc vào quyền truy cập được phê duyệt cho yêu cầu của bạn, mà OpenAI đánh giá dựa trên các yếu tố như xác minh danh tính và độ tin cậy, cân nhắc rủi ro, trường hợp sử dụng dự định và khả năng của người đăng ký trong việc củng cố hệ sinh thái an ninh mạng rộng hơn.
Sử dụng Trusted Access một cách có trách nhiệm
Bạn chịu trách nhiệm đảm bảo rằng việc sử dụng của mình luôn nằm trong phạm vi được phê duyệt và tuân thủ các điều khoản của OpenAI cũng như chính sách sử dụng.
Nếu được phê duyệt, hãy chỉ sử dụng Trusted Access cho công việc an ninh mạng hợp pháp, được ủy quyền, và bạn phải đồng ý với Chính sách lạm dụng mạng của chúng tôi: chúng tôi không cho phép sử dụng dịch vụ của mình để tạo điều kiện cho hành vi lạm dụng mạng: xâm phạm tính toàn vẹn, bảo mật hoặc khả dụng của hệ thống thông tin—bao gồm cả các hoạt động mạng “lưỡng dụng” được thực hiện với ý định xấu, không có ủy quyền phù hợp hoặc vượt quá phạm vi ủy quyền đã cấp.
Bạn cũng nên đảm bảo rằng tổ chức hoặc không gian làm việc dùng cho Trusted Access phù hợp với công việc bảo mật nội bộ. Nếu cùng một tổ chức vận hành lưu lượng hướng tới khách hàng hoặc quy trình sản phẩm hạ nguồn, hãy làm việc với đầu mối liên hệ OpenAI của bạn trước khi đăng ký. Trusted Access for Cyber không được mở rộng cho khách hàng bên thứ ba, người dùng bên ngoài, quy trình công việc hướng tới khách hàng hoặc lưu lượng sản phẩm hạ nguồn.
Khắc phục sự cố
Đọc: Trusted Access for Cyber - Các vấn đề thường gặp và cách khắc phục
Câu hỏi thường gặp
Điều gì thay đổi sau khi được phê duyệt?
Khách hàng được phê duyệt có thể sử dụng các mô hình và giao diện sản phẩm được chỉ định cho tài khoản của mình. Daybreak Blue sử dụng GPT-5.6 Sol và hỗ trợ các quy trình an ninh mạng phòng thủ đã được phê duyệt, còn Daybreak Red sử dụng GPT-5.6 Cyber và cần được phê duyệt riêng cho các công việc nâng cao đã được cấp phép. Quyền truy cập GPT-5.5 hoặc GPT-5.5-Cyber hiện có vẫn tuân theo phê duyệt ban đầu. Các biện pháp bảo vệ, chính sách sử dụng và hạn chế truy cập khác vẫn được áp dụng.
Phê duyệt có bao gồm GPT-5.5-Cyber không?
Không tự động bao gồm. Trusted Access for Cyber có thể hỗ trợ nhiều quy trình an ninh mạng phòng thủ bằng GPT-5.5. GPT-5.5-Cyber được thiết kế cho một phạm vi hẹp hơn gồm các quy trình chuyên biệt đã được cấp phép, chẳng hạn như kiểm thử đội đỏ (red team) và xác thực hoặc phát triển mã khai thác, đồng thời có thể cần thêm phê duyệt và biện pháp kiểm soát.
Phê duyệt Trusted Access for Cyber hoặc GPT-5.5-Cyber hiện có có bao gồm Daybreak Red không?
Không. Daybreak Red cần được phê duyệt và kích hoạt bổ sung. Quyền truy cập Trusted Access for Cyber hoặc GPT-5.5-Cyber hiện có không tự động cấp quyền truy cập Daybreak Red.
Tôi có thể dùng Trusted Access cho khách hàng hoặc người dùng bên ngoài không?
Không. Trusted Access chỉ dành cho mục đích sử dụng nội bộ đã được phê duyệt. Không được mở rộng quyền truy cập này cho khách hàng bên thứ ba, người dùng bên ngoài, quy trình phục vụ khách hàng hoặc lưu lượng sản phẩm hạ nguồn. Đối với các quy trình phục vụ bên ngoài, hãy tìm hiểu Chương trình Đối tác Daybreak.
Trusted Access có bao gồm chế độ không lưu giữ dữ liệu không?
Không. Trusted Access và chế độ không lưu giữ dữ liệu là hai nội dung riêng biệt. Nếu cần hướng dẫn về việc lưu giữ dữ liệu hoặc thiết lập tổ chức, vui lòng làm việc với đầu mối liên hệ của bạn tại OpenAI.
Tôi có thể dùng Trusted Access cho các hệ thống không thuộc sở hữu của mình không?
Chỉ khi bạn được cho phép rõ ràng để kiểm thử hoặc phân tích các hệ thống đó. Bạn không được phép chia sẻ hoặc bán quyền truy cập TAC cho bên thứ ba, cũng như dùng TAC để kiểm thử các hệ thống mà bạn không sở hữu hoặc không được cho phép rõ ràng để kiểm thử hay phân tích.
Có thể sử dụng các mô hình Daybreak hoặc GPT-5.5 với Trusted Access for Cyber bên ngoài Codex không?
Có, khi phương thức truy cập được phê duyệt hỗ trợ việc đó. Có thể sử dụng các mô hình này trong những công cụ và quy trình bảo mật nội bộ đã được phê duyệt, miễn là công việc vẫn nằm trong phạm vi phòng thủ được cấp phép của tài khoản.
Tôi nên sử dụng những mã định danh API nào?
Trên API của OpenAI, Daybreak Blue sử dụng bí danh ổn định gpt-daybreak-blue và ID mô hình gpt-5.6-sol; Daybreak Red sử dụng bí danh ổn định gpt-daybreak-red và ID mô hình gpt-5.6-cyber.
Trên Amazon Bedrock, Daybreak Blue sử dụng gpt-daybreak-blue-5.6-sol và Daybreak Red sử dụng gpt-5.6-cyber. Các bí danh gpt-daybreak-blue và gpt-daybreak-red không có trên Amazon Bedrock.
Chúng tôi nên thiết lập Trusted Access như thế nào nếu tổ chức OpenAI hiện tại đang xử lý lưu lượng API phục vụ khách hàng?
Hãy sử dụng một tổ chức hoặc không gian làm việc dành riêng cho công việc bảo mật nội bộ đã được phê duyệt. Không nên bật Trusted Access cho một tổ chức vận hành các ứng dụng phục vụ khách hàng, quyền truy cập của bên thứ ba hoặc lưu lượng sản phẩm hạ nguồn. Hãy làm việc với đầu mối liên hệ của bạn tại OpenAI để thiết lập phù hợp trước khi đăng ký hoặc bật quyền truy cập.
Hợp đồng hoặc giao dịch mua có thể bảo đảm quyền truy cập GPT-5.5-Cyber không?
Không. Quyền truy cập GPT-5.5-Cyber có giới hạn và phải được phê duyệt. Chỉ riêng thỏa thuận thương mại hoặc giao dịch mua không bảo đảm quyền truy cập. Nếu yêu cầu của bạn được phê duyệt, OpenAI sẽ xác nhận phương thức truy cập hiện có và mọi điều khoản áp dụng.
Tôi nên kiểm tra gì nếu vẫn thấy thông báo về an toàn an ninh mạng sau khi được phê duyệt?
Hãy xác nhận rằng bạn đang sử dụng đúng tổ chức hoặc không gian làm việc, mô hình hoặc phương thức truy cập và giao diện sản phẩm đã được phê duyệt. Một số biện pháp bảo vệ vẫn có thể được áp dụng sau khi phê duyệt. Nếu một yêu cầu rõ ràng mang tính phòng thủ bị chặn ngoài dự kiến, hãy liên hệ với bộ phận Hỗ trợ và cung cấp nguyên văn thông báo, mô hình, giao diện sản phẩm, dấu thời gian, ID yêu cầu nếu có, cùng mô tả ngắn gọn về tác vụ đã lược bỏ thông tin nhạy cảm. Đọc thêm: Trusted Access for Cyber – Các vấn đề thường gặp và cách khắc phục
Tổ chức có thể giới hạn Trusted Access cho đúng nhân viên bằng cách nào?
Trusted Access chỉ nên dành cho những người dùng nội bộ đã được phê duyệt và đang thực hiện các tác vụ bảo mật được cấp phép. Nếu cần giới hạn quyền truy cập, hãy làm việc với đầu mối liên hệ của bạn tại OpenAI để thiết lập một tổ chức hoặc không gian làm việc chỉ dành cho nội bộ và chỉ cấp quyền cho những người dùng phù hợp.
