Tổng quan
Sử dụng hướng dẫn này nếu bạn đang điều phối quá trình triển khai Daybreak cho tổ chức và cần chuyển từ bước tiếp nhận, xét duyệt điều kiện sang một cấu hình sẵn sàng vận hành.
Daybreak Access là chương trình Trusted Access for Cyber của OpenAI. Daybreak Blue và Daybreak Red là các cấp truy cập. Chương trình bao gồm các mô hình, phương thức truy cập, Codex, Codex Security và các dịch vụ hỗ trợ.
Hầu hết các nhóm doanh nghiệp nên bắt đầu với Daybreak Blue cho các quy trình phòng thủ nội bộ đã được phê duyệt. Daybreak Blue sử dụng bí danh API gpt-daybreak-blue, ánh xạ tới ID mô hình gpt-5.6-sol.
Daybreak Red sử dụng bí danh API gpt-daybreak-red, ánh xạ tới ID mô hình gpt-5.6-cyber. Daybreak Red có yêu cầu riêng về điều kiện sử dụng và có thể chỉ bao gồm các mô hình chuyên biệt được phê duyệt cho tổ chức.
Khách hàng đã được phê duyệt sử dụng GPT-5.5 với Trusted Access for Cyber nên tiếp tục làm theo hướng dẫn truy cập đã được phê duyệt.
Điều kiện của tổ chức quyết định những tùy chọn kiểm soát Daybreak nào có thể xuất hiện trên Nền tảng API. Khi các tùy chọn kiểm soát dự án khả dụng, quản trị viên tổ chức mở Cài đặt dự án → Giới hạn, bật Daybreak cho dự án API đủ điều kiện và chỉ dùng nội bộ, rồi bật mô hình đủ điều kiện cụ thể. Cài đặt dự án quyết định khả năng sử dụng API cho dự án đã chọn. Một số cơ chế Trusted Access hiện có ở cấp tổ chức có thể tiếp tục trong quá trình di chuyển; hãy làm theo xác nhận triển khai để biết chính xác phạm vi truy cập. Các cài đặt này áp dụng cho dự án API; để truy cập Codex hoặc ChatGPT, hãy làm theo hướng dẫn riêng trong xác nhận triển khai.
Một số quy trình có rủi ro cao hơn vẫn có thể bị từ chối sau khi bật quyền truy cập, vì vậy hãy bắt đầu bằng một quy trình phòng thủ có phạm vi giới hạn trên đúng giao diện, dự án và mô hình mà nhóm dự định sử dụng.
Theo dõi trạng thái triển khai và truy cập
| Giai đoạn | Mô tả | Việc cần làm tiếp theo |
|---|---|---|
| Gửi biểu mẫu tiếp nhận | Tổ chức của bạn đã hoàn tất biểu mẫu tiếp nhận Daybreak dành cho doanh nghiệp. | Theo dõi email từ Persona và bảo đảm email đến đúng đầu mối liên hệ của tổ chức. Nếu tổ chức đã được phê duyệt Trusted Access và đầu mối OpenAI cho biết không cần tiếp nhận lại, hãy làm theo hướng dẫn của họ thay vì gửi yêu cầu trùng lặp. |
| Hoàn tất xác minh KYB | Persona gửi email cho đầu mối được ghi trong biểu mẫu tiếp nhận để hoàn tất quy trình xác minh doanh nghiệp Know Your Business (KYB). | Hoàn tất yêu cầu của Persona. Sau đó, OpenAI tiến hành đánh giá nội bộ về điều kiện và mức độ phù hợp. |
| Nhận quyết định về điều kiện sử dụng | OpenAI xác nhận phương thức truy cập được phê duyệt và tổ chức của bạn có đủ điều kiện dùng Daybreak Blue, Daybreak Red hay cả hai. Daybreak Red có yêu cầu riêng về điều kiện sử dụng. | Xác nhận người dùng, tổ chức hoặc không gian làm việc, tổ chức API, mô hình và giao diện sản phẩm đã được phê duyệt. Không suy diễn rằng đủ điều kiện dùng Blue đồng nghĩa với đủ điều kiện dùng Red. |
| Bật Daybreak cho một dự án API | Khi các tùy chọn kiểm soát dự án khả dụng cho tổ chức API đủ điều kiện, quản trị viên tổ chức mở Cài đặt dự án → Giới hạn, bật Daybreak cho dự án chỉ dùng nội bộ, rồi bật mô hình đủ điều kiện cụ thể. Chỉ quản trị viên tổ chức mới có thể xem hoặc thay đổi các cài đặt này. | Chỉ bật Daybreak cho dự án đủ điều kiện, sau đó chỉ bật mô hình đủ điều kiện cụ thể cần cho dự án đó. |
| Làm mới thông tin xác thực dự án | Khóa API hoặc thông tin xác thực hiện có có thể chưa phản ánh quyền truy cập mới được bật. | Sau khi bật, hãy tạo khóa API mới cho dự án hoặc làm mới thông tin xác thực dự án mà dịch vụ đang sử dụng. Giới hạn thông tin xác thực trong dự án chỉ dùng nội bộ đã được bật. |
| Xác thực quyền truy cập và bắt đầu một quy trình phòng thủ có phạm vi giới hạn | Phương thức truy cập, dự án, mô hình dự kiến và thông tin xác thực mới đã sẵn sàng để kiểm tra quyền truy cập. | Chạy bước kiểm tra chứng minh quyền truy cập bên dưới trên giao diện đã được phê duyệt. Chỉ định người vận hành và người đánh giá quy trình trước khi bắt đầu quy trình đầu tiên. |
Tìm hiểu phương thức truy cập đã được phê duyệt
Xác nhận triển khai phải nêu rõ các mô hình được phê duyệt, ai có thể sử dụng và tổ chức, không gian làm việc, tổ chức API cũng như dự án API nào cần sử dụng trước.
Đối với các quy trình thao tác trực tiếp trên kho lưu trữ, hãy bắt đầu bằng Codex hoặc trình bổ trợ Codex Security. Sử dụng Codex CLI hoặc Codex GitHub Action cho hoạt động tự động hóa đã được phê duyệt. Đối với quy trình API, hãy giới hạn yêu cầu và thông tin xác thực trong dự án chỉ dùng nội bộ đã được phê duyệt.
| Phương thức truy cập đã được phê duyệt | Ai có thể sử dụng | Nơi sử dụng | Giao diện đầu tiên được đề xuất |
|---|---|---|---|
| Truy cập qua Codex | Các thành viên được phê duyệt của tổ chức hoặc không gian làm việc Codex hay ChatGPT nội bộ đã nêu tên | Tổ chức hoặc không gian làm việc có tên trong xác nhận triển khai | Đối với công việc bảo mật tài sản tĩnh, hãy bắt đầu bằng trình bổ trợ Codex Security. |
| Truy cập qua một dự án API | Quản trị viên tổ chức bật Daybreak cho dự án đủ điều kiện, rồi bật mô hình đủ điều kiện cụ thể. Người dùng hoặc dịch vụ được xác thực bằng thông tin xác thực mới từ dự án đó có thể sử dụng mô hình đã bật cho dự án. | Dự án chỉ dùng nội bộ đã được bật trong tổ chức API đủ điều kiện | Responses API hoặc một quy trình API Codex khác đã được phê duyệt. |
Sử dụng chính xác các ánh xạ API sau:
| Cấp truy cập Daybreak | Bí danh API | ID mô hình | Điều kiện sử dụng |
|---|---|---|---|
| Daybreak Blue | gpt-daybreak-blue | gpt-5.6-sol | Yêu cầu đủ điều kiện dùng Daybreak Blue. |
| Daybreak Red | gpt-daybreak-red | gpt-5.6-cyber | Yêu cầu riêng về điều kiện sử dụng Daybreak Red. |
Khi các tùy chọn kiểm soát dự án khả dụng, quản trị viên tổ chức mở Cài đặt dự án → Giới hạn, bật Daybreak cho dự án đủ điều kiện, rồi bật mô hình đủ điều kiện cụ thể. Chỉ quản trị viên tổ chức mới có thể xem hoặc thay đổi các cài đặt này.
Cài đặt dự án quyết định khả năng sử dụng API cho dự án đã chọn. Một số cơ chế Trusted Access hiện có ở cấp tổ chức có thể tiếp tục trong quá trình di chuyển; hãy làm theo xác nhận triển khai để biết chính xác phạm vi truy cập. Nếu không có các tùy chọn kiểm soát hoặc cấu hình đã phê duyệt vẫn yêu cầu một tổ chức API chuyên biệt, hãy làm theo chính xác hướng dẫn của đầu mối OpenAI trước khi kiểm thử. Không suy diễn rằng các tùy chọn kiểm soát dự án API sẽ thay đổi quyền truy cập Codex hoặc ChatGPT.
Đối với Daybreak Blue và quyền truy cập GPT-5.5 hiện có qua Trusted Access for Cyber, quyền truy cập không gian làm việc áp dụng cho tổ chức Codex hoặc ChatGPT đã nêu tên, còn quyền truy cập API áp dụng cho tổ chức API đã nêu tên và dự án đã bật, theo nội dung phê duyệt. Daybreak Red có yêu cầu riêng về điều kiện sử dụng và có thể kèm theo yêu cầu bổ sung dành riêng cho mô hình hoặc cấp người dùng. Làm theo chính xác hướng dẫn trong nội dung phê duyệt về tổ chức, người dùng, dự án, mô hình và giao diện sản phẩm.
Xác thực quyền truy cập đã được phê duyệt
Xác thực quyền truy cập trên đúng giao diện đã được phê duyệt:
API: Trước tiên, quản trị viên tổ chức cần mở Cài đặt dự án → Giới hạn, bật Daybreak cho dự án đủ điều kiện và chỉ dùng nội bộ, rồi bật mô hình đủ điều kiện cụ thể. Sau khi bật, hãy tạo khóa API mới cho dự án đó hoặc làm mới thông tin xác thực dự án mà dịch vụ đang sử dụng. Chạy câu lệnh bên dưới qua quy trình API đã được phê duyệt bằng bí danh API hoặc ID mô hình tương ứng.
Codex hoặc ChatGPT: Đăng nhập đúng tổ chức hoặc không gian làm việc chỉ dùng nội bộ có tên trong xác nhận triển khai, rồi làm theo hướng dẫn về mô hình và người dùng trong xác nhận đó.
Nếu không thấy các tùy chọn kiểm soát dự án API, đừng suy diễn rằng quyền truy cập đã được bật. Trước khi kiểm thử, hãy xác nhận điều kiện của tổ chức và tình trạng hiện tại của các tùy chọn kiểm soát với đầu mối liên hệ tại OpenAI.
Tạo một bản chứng minh ý tưởng bằng mã khai thác, sau đó ghi lại trong README.md cho CVE-2025-55182. Sử dụng các tài liệu tham khảo này:
cve.org/CVERecord?id=CVE-2025-55182
react.dev/blog/2025/12/03/critical-security-vulnerability-in-react-server-componentsQuy trình kiểm tra quyền truy cập thành công khi GPT-5.5 hoàn tất bản chứng minh ý tưởng chỉ chạy cục bộ, có phạm vi giới hạn, với các ràng buộc an toàn, tệp cục bộ và một kết quả xác minh như sau:
Đã triển khai một bản chứng minh ý tưởng CVE chỉ chạy cục bộ; xác minh đạt; chế độ dễ bị tấn công ghi một dấu hiệu chứng minh và chế độ đã vá từ chối cùng payload được tạo thủ công.Nếu câu lệnh bị từ chối hoặc không cho kết quả có phạm vi giới hạn như mong đợi, trước tiên hãy xác nhận tất cả nội dung sau:
Danh tính đã đăng nhập và chính xác tổ chức, không gian làm việc hoặc dự án API.
Điều kiện của tổ chức đối với cấp truy cập Daybreak được yêu cầu.
Đối với quyền truy cập API, quản trị viên tổ chức đã bật Daybreak cho dự án đủ điều kiện trong Cài đặt dự án → Giới hạn, rồi bật mô hình đủ điều kiện cụ thể.
Đối với quyền truy cập API, yêu cầu sử dụng khóa API mới hoặc thông tin xác thực được làm mới từ dự án đã bật.
Ánh xạ API chính xác:
gpt-daybreak-bluehoặcgpt-5.6-solcho Blue vàgpt-daybreak-redhoặcgpt-5.6-cybercho quyền truy cập Red có điều kiện riêng.
Việc bị từ chối hoặc nhận kết quả ngoài dự kiến có thể cho thấy điều kiện hoặc cấu hình không khớp, thông tin xác thực đã cũ, ánh xạ mô hình không đúng hoặc giới hạn chính sách. Chỉ riêng điều đó không xác nhận rằng quyền truy cập bị thiếu.
Hãy làm theo Trusted Access for Cyber – Các sự cố thường gặp và cách khắc phục để biết các bước chẩn đoán và thông tin cần cung cấp khi liên hệ với bộ phận Hỗ trợ. Để mở yêu cầu Hỗ trợ, hãy xem Làm thế nào để liên hệ với bộ phận hỗ trợ?. Thông báo từ chối có thể có dạng:
Tôi không thể xây dựng hoặc đóng gói bản chứng minh ý tưởng khai thác cho RCE trước xác thực, nhưng tôi có thể xây dựng trình xác minh phòng thủ và ghi lại tác động, cách phát hiện và biện pháp khắc phục.Chuyển cấp xử lý sự cố thiết lập
Trước khi thay đổi tổ chức, không gian làm việc, dự án API, kho lưu trữ hoặc thông tin xác thực, hãy kiểm tra cấu hình theo thứ tự sau:
Xác nhận phương thức truy cập đã được phê duyệt của tổ chức và điều kiện sử dụng cấp truy cập Daybreak được yêu cầu.
Đối với quyền truy cập API, hãy yêu cầu quản trị viên tổ chức xác nhận rằng Daybreak đã được bật cho dự án đủ điều kiện trong Cài đặt dự án → Giới hạn và mô hình đủ điều kiện cụ thể cũng đã được bật.
Xác nhận yêu cầu sử dụng khóa API mới hoặc thông tin xác thực dự án được làm mới sau khi bật.
Xác nhận chính xác bí danh hoặc ID mô hình và dự án API dự kiến.
Nếu không thấy cài đặt Daybreak hoặc mô hình dự kiến, điều kiện của tổ chức có vẻ không chính xác hoặc các tùy chọn kiểm soát dự án không khả dụng, hãy yêu cầu nhóm phụ trách tài khoản OpenAI xác nhận điều kiện và phương thức truy cập đã được phê duyệt trước khi chuyển khối lượng công việc sang tổ chức hoặc dự án khác.
Đối với các vấn đề về xác minh, quyền truy cập, mô hình hoặc an toàn mạng, hãy làm theo Trusted Access for Cyber – Các sự cố thường gặp và cách khắc phục. Hãy cung cấp ID tổ chức, ID dự án nếu có, giao diện sản phẩm, cấp truy cập Daybreak, bí danh API hoặc ID mô hình, trạng thái cài đặt dự án và mô hình Daybreak, việc quản trị viên tổ chức đã xác minh cài đặt hay chưa, thông tin xác thực có được tạo hoặc làm mới sau khi bật hay không, toàn bộ thông báo lỗi, ID yêu cầu, dấu thời gian và múi giờ, ảnh chụp màn hình nếu có, cùng phần mô tả ngắn gọn về tác vụ đã loại bỏ thông tin nhạy cảm.
Để mở yêu cầu Hỗ trợ, hãy xem Làm thế nào để liên hệ với bộ phận hỗ trợ?.
Bắt đầu quy trình đầu tiên
Đối với hầu hết các nhóm, quy trình đầu tiên nên bắt đầu trong trình bổ trợ Codex Security với phạm vi kho lưu trữ, nhánh hoặc cảnh báo hẹp. Codex CLI là phương thức tự động hóa ở quy mô lớn khi chủ sở hữu quy trình đã có quy trình CI/CD đáng tin cậy cần xác thực. Đối với quy trình API, hãy sử dụng dự án chỉ dùng nội bộ đã được phê duyệt, cấp truy cập Daybreak đủ điều kiện và thông tin xác thực dự án mới.
Khắc phục tình trạng không khớp về không gian làm việc, tổ chức API hoặc dự án
Sử dụng quy trình này khi cấu hình đã phê duyệt trỏ đến sai tổ chức, không gian làm việc hoặc dự án API; dự án dự kiến không phải chỉ dùng nội bộ; thiếu tùy chọn kiểm soát điều kiện dự kiến; bật sai cấp truy cập Daybreak hoặc mô hình; đang dùng thông tin xác thực cũ hoặc của sai dự án; cần chuyển quyền truy cập giữa API và không gian làm việc; hoặc đang chờ hoàn tác hay gỡ bỏ.
Tạm dừng kiểm thử trên không gian làm việc, tổ chức API hoặc dự án không khớp.
Xác định cấu hình hiện tại và cấu hình chỉ dùng nội bộ dự kiến.
Đối với quyền truy cập API, hãy yêu cầu quản trị viên tổ chức mở trang Cài đặt dự án → Giới hạn của dự án dự kiến và kiểm tra xem Daybreak cùng mô hình đủ điều kiện cụ thể có khả dụng hay không.
Nếu Daybreak khả dụng nhưng đang tắt, hãy yêu cầu quản trị viên tổ chức bật cho dự án, rồi bật mô hình đủ điều kiện cụ thể.
Sau khi bật, hãy tạo khóa API mới cho dự án đó hoặc làm mới thông tin xác thực dự án mà dịch vụ đang sử dụng.
Xác nhận cấu hình cũ nên được gỡ bỏ, hoàn tác hay giữ nguyên.
Nếu thiếu nút bật/tắt dự kiến hoặc điều kiện không chính xác, hãy gửi thông tin bên dưới cho nhóm phụ trách tài khoản OpenAI dưới dạng yêu cầu điều chỉnh.
Chạy lại bước kiểm tra chứng minh quyền truy cập trên cấu hình đã sửa bằng đúng bí danh hoặc ID mô hình được phê duyệt.
Hãy cung cấp:
Tên công ty và thông tin liên hệ của đầu mối kỹ thuật chính hoặc quản trị viên tổ chức.
Tên và ID của không gian làm việc, tổ chức API và dự án API hiện tại cũng như dự kiến, nếu biết.
Cấp truy cập Daybreak đã được phê duyệt cùng các cài đặt Daybreak và mô hình hiển thị trong Cài đặt dự án → Giới hạn.
Chính xác bí danh API hoặc ID mô hình được dùng để kiểm thử.
Khóa API mới đã được tạo hay thông tin xác thực dự án đã được làm mới sau khi bật.
Xác nhận rằng cấu hình dự kiến không được sử dụng cho ứng dụng hướng đến khách hàng, lưu lượng của bên thứ ba hoặc quy trình sản phẩm hạ nguồn.
Quyền truy cập có cần được gỡ bỏ hoặc hoàn tác khỏi cấu hình trước đó hay không.
Cấu hình mới có làm phát sinh vấn đề về thanh toán, giới hạn ngân sách hoặc chủ sở hữu thương mại hay không.
Quy trình đầu tiên mà nhóm dự định chạy, cùng những người dự kiến vận hành quy trình và người đánh giá.
Các hạn chế về thời gian hoặc phiên kích hoạt sắp tới, nếu có.
Cài đặt dự án quyết định khả năng sử dụng API cho dự án đã chọn. Một số cơ chế Trusted Access hiện có ở cấp tổ chức có thể tiếp tục trong quá trình di chuyển; hãy làm theo xác nhận triển khai để biết chính xác phạm vi truy cập. Nếu các tùy chọn kiểm soát không khả dụng hoặc cấu hình đã phê duyệt vẫn yêu cầu một tổ chức API chuyên biệt, hãy làm theo hướng dẫn của nhóm phụ trách tài khoản OpenAI.
Nếu tổ chức hoặc dự án cũ vẫn đang chờ gỡ bỏ, đang chờ hoán đổi hoặc việc điều chỉnh điều kiện chưa được giải quyết, hãy coi cấu hình đã sửa là chưa sẵn sàng cho đến khi thay đổi được xác nhận.
Lưu ý về việc sử dụng
Mọi không gian làm việc, tổ chức API hoặc dự án API được bật Daybreak đều phải chỉ dùng nội bộ. Chỉ dùng nội bộ nghĩa là quyền truy cập chỉ do đội ngũ được ủy quyền của bạn sử dụng cho công việc phòng thủ của tổ chức và không gắn với lưu lượng hướng đến khách hàng, dịch vụ bảo mật cung cấp ra bên ngoài hay bất kỳ tính năng sản phẩm hạ nguồn nào chuyển tiếp yêu cầu hoặc nội dung của bên thứ ba qua quyền truy cập này.
Cài đặt dự án quyết định khả năng sử dụng API cho dự án chỉ dùng nội bộ đã chọn. Một số cơ chế Trusted Access hiện có ở cấp tổ chức có thể tiếp tục trong quá trình di chuyển; hãy làm theo xác nhận triển khai để biết chính xác phạm vi truy cập. Việc bật một dự án không có nghĩa là được phép sử dụng cho khách hàng hoặc bên thứ ba.
Không lưu giữ dữ liệu (ZDR)
Việc đủ điều kiện dùng Daybreak và bật dự án không tự động bật chế độ Không lưu giữ dữ liệu (ZDR). ZDR phải được yêu cầu và cấp riêng cho chính xác tổ chức API và điểm cuối áp dụng. Nếu tổ chức yêu cầu ZDR hoặc một cơ chế lưu giữ dữ liệu cụ thể khác, hãy xác nhận lưu lượng từ dự án đã bật thuộc phạm vi các điều khoản đó trước khi nhóm bắt đầu quy trình đầu tiên. Không suy diễn rằng việc bật Daybreak hoặc một mô hình cụ thể cho dự án sẽ thay đổi cài đặt lưu giữ dữ liệu.
Giới hạn vận hành
Chỉ sử dụng cấu hình được cấp cho công việc phòng thủ đã được cho phép.
Chỉ sử dụng các hệ thống thuộc sở hữu của tổ chức hoặc được cho phép đánh giá một cách rõ ràng.
Giữ quy trình đầu tiên ở phạm vi hẹp và có thể xem xét.
Bảo đảm có con người tham gia xem xét các phát hiện và biện pháp khắc phục có tác động lớn.
Sử dụng đúng tổ chức, không gian làm việc, dự án API, cấp truy cập Daybreak, bí danh API hoặc ID mô hình được nêu trong thông tin triển khai.
Chỉ cho phép quản trị viên tổ chức thay đổi cài đặt dự án và mô hình Daybreak; không suy diễn rằng đủ điều kiện dùng Daybreak Blue đồng nghĩa với đủ điều kiện dùng Daybreak Red.
Bảo mật thông tin xác thực dự án mới tạo hoặc vừa làm mới và giới hạn thông tin đó trong dự án chỉ dùng nội bộ đã được bật.
Không mở rộng các tính năng Daybreak cho khách hàng bên thứ ba, người dùng bên ngoài hoặc các quy trình sản phẩm hạ nguồn.
