Tổng quan
Hãy dùng hướng dẫn này nếu bạn đang điều phối quy trình tiếp nhận Daybreak cho tổ chức và cần chuyển từ khâu thu thập thông tin, xét duyệt điều kiện sang một cấu hình sẵn sàng vận hành.
Daybreak Access là chương trình Quyền truy cập đáng tin cậy cho an ninh mạng của OpenAI. Daybreak Blue và Daybreak Red là các cấp độ truy cập. Chương trình bao gồm các mô hình, phương thức truy cập, Codex, Codex Security và các dịch vụ hỗ trợ.
Hầu hết các nhóm doanh nghiệp nên bắt đầu với Daybreak Blue cho các quy trình phòng thủ nội bộ đã được phê duyệt. Daybreak Blue sử dụng bí danh API gpt-daybreak-blue-latest, ánh xạ tới ID mô hình gpt-5.6-sol.
Daybreak Red sử dụng bí danh API gpt-daybreak-red-latest, ánh xạ tới ID mô hình gpt-5.6-cyber. Daybreak Red yêu cầu điều kiện riêng và có thể chỉ bao gồm các mô hình chuyên biệt được phê duyệt cho tổ chức.
Khách hàng đã được phê duyệt sử dụng GPT-5.5 với Quyền truy cập đáng tin cậy cho an ninh mạng nên tiếp tục làm theo hướng dẫn truy cập đã được phê duyệt.
Điều kiện của tổ chức quyết định những tùy chọn kiểm soát Daybreak nào có thể xuất hiện trên Nền tảng API. Để truy cập API Daybreak Blue, quản trị viên tổ chức mở Cài đặt dự án của dự án cần dùng, tìm Daybreak Blue rồi bật tùy chọn này. Quyền truy cập được tách biệt theo từng dự án: việc bật hoặc tắt Daybreak Blue cho một dự án không ảnh hưởng đến bất kỳ dự án nào khác. Chỉ quản trị viên tổ chức mới có thể xem hoặc thay đổi nút bật/tắt này. Với Daybreak Red, Quyền truy cập đáng tin cậy cũ hoặc phương thức truy cập khác đã được phê duyệt, hãy làm theo xác nhận tiếp nhận để biết chính xác hướng dẫn về tùy chọn kiểm soát dự án và phạm vi truy cập. Các cài đặt này áp dụng cho dự án API; để truy cập Codex hoặc ChatGPT, hãy làm theo hướng dẫn riêng trong xác nhận tiếp nhận.
Một số quy trình có mức rủi ro cao hơn vẫn có thể bị từ chối sau khi bật quyền truy cập. Vì vậy, hãy bắt đầu bằng một quy trình phòng thủ có phạm vi giới hạn trên đúng giao diện, dự án và mô hình mà nhóm dự định sử dụng.
Theo dõi trạng thái triển khai và truy cập
| Giai đoạn | Mô tả | Việc cần làm tiếp theo |
|---|---|---|
| Gửi biểu mẫu tiếp nhận | Tổ chức của bạn đã hoàn tất biểu mẫu tiếp nhận Daybreak dành cho doanh nghiệp. | Theo dõi email từ Persona và bảo đảm email đến đúng đầu mối liên hệ của tổ chức. Nếu tổ chức đã được phê duyệt Trusted Access và đầu mối OpenAI cho biết không cần tiếp nhận lại, hãy làm theo hướng dẫn của họ thay vì gửi yêu cầu trùng lặp. |
| Hoàn tất xác minh KYB | Persona gửi email cho đầu mối được ghi trong biểu mẫu tiếp nhận để hoàn tất quy trình xác minh doanh nghiệp Know Your Business (KYB). | Hoàn tất yêu cầu của Persona. Sau đó, OpenAI tiến hành đánh giá nội bộ về điều kiện và mức độ phù hợp. |
| Nhận quyết định về điều kiện sử dụng | OpenAI xác nhận phương thức truy cập được phê duyệt và tổ chức của bạn có đủ điều kiện dùng Daybreak Blue, Daybreak Red hay cả hai. Daybreak Red có yêu cầu riêng về điều kiện sử dụng. | Xác nhận người dùng, tổ chức hoặc không gian làm việc, tổ chức API, mô hình và giao diện sản phẩm đã được phê duyệt. Không suy diễn rằng đủ điều kiện dùng Blue đồng nghĩa với đủ điều kiện dùng Red. |
| Bật Daybreak cho một dự án API | Khi các tùy chọn kiểm soát dự án khả dụng cho tổ chức API đủ điều kiện, quản trị viên tổ chức mở Cài đặt dự án → Giới hạn, bật Daybreak cho dự án chỉ dùng nội bộ, rồi bật mô hình đủ điều kiện cụ thể. Chỉ quản trị viên tổ chức mới có thể xem hoặc thay đổi các cài đặt này. | Chỉ bật Daybreak cho dự án đủ điều kiện, sau đó chỉ bật mô hình đủ điều kiện cụ thể cần cho dự án đó. |
| Làm mới thông tin xác thực dự án | Khóa API hoặc thông tin xác thực hiện có có thể chưa phản ánh quyền truy cập mới được bật. | Sau khi bật, hãy tạo khóa API mới cho dự án hoặc làm mới thông tin xác thực dự án mà dịch vụ đang sử dụng. Giới hạn thông tin xác thực trong dự án chỉ dùng nội bộ đã được bật. |
| Xác thực quyền truy cập và bắt đầu một quy trình phòng thủ có phạm vi giới hạn | Phương thức truy cập, dự án, mô hình dự kiến và thông tin xác thực mới đã sẵn sàng để kiểm tra quyền truy cập. | Chạy bước kiểm tra chứng minh quyền truy cập bên dưới trên giao diện đã được phê duyệt. Chỉ định người vận hành và người đánh giá quy trình trước khi bắt đầu quy trình đầu tiên. |
Tìm hiểu phương thức truy cập đã được phê duyệt
Xác nhận tiếp nhận phải nêu rõ các mô hình được phê duyệt, đối tượng được phép sử dụng cũng như tổ chức, không gian làm việc, tổ chức API và dự án API cần dùng trước tiên.
Đối với các quy trình thao tác trực tiếp trên kho lưu trữ, hãy bắt đầu với Codex hoặc tiện ích Codex Security. Sử dụng Codex CLI hoặc Codex GitHub Action cho hoạt động tự động hóa đã được phê duyệt. Đối với các quy trình API, chỉ sử dụng yêu cầu và thông tin xác thực trong phạm vi dự án nội bộ đã được phê duyệt.
Nếu quyền truy cập đã được phê duyệt sử dụng phương thức xác thực bằng khóa API trong Codex CLI cho Daybreak Blue, hãy chạy codex -m gpt-daybreak-blue-latest.
| Phương thức truy cập đã được phê duyệt | Đối tượng được phép sử dụng | Nơi sử dụng | Giao diện nên dùng trước tiên |
|---|---|---|---|
| Truy cập qua Codex | Các thành viên được phê duyệt thuộc tổ chức hoặc không gian làm việc Codex hay ChatGPT nội bộ được chỉ định | Tổ chức hoặc không gian làm việc được nêu trong xác nhận tiếp nhận | Đối với công việc bảo mật tài sản tĩnh, hãy bắt đầu với tiện ích Codex Security. |
| Truy cập qua dự án API | Đối với Daybreak Blue, quản trị viên tổ chức bật Daybreak Blue cho dự án cần dùng. Người dùng hoặc dịch vụ được xác thực bằng thông tin xác thực mới từ dự án đó có thể sử dụng mô hình đã được phê duyệt. Với phương thức truy cập khác, hãy làm theo xác nhận tiếp nhận. | Dự án nội bộ đã được bật trong tổ chức API đủ điều kiện | Responses API hoặc một quy trình API Codex khác đã được phê duyệt. |
Sử dụng chính xác các thông tin ánh xạ API sau:
| Cấp độ truy cập Daybreak | Bí danh API | ID mô hình | Điều kiện |
|---|---|---|---|
| Daybreak Blue | gpt-daybreak-blue-latest | gpt-5.6-sol | Yêu cầu đáp ứng điều kiện của Daybreak Blue. |
| Daybreak Red | gpt-daybreak-red-latest | gpt-5.6-cyber | Yêu cầu đáp ứng điều kiện riêng của Daybreak Red. |
Để truy cập API Daybreak Blue, quản trị viên tổ chức mở Cài đặt dự án của dự án cần dùng, tìm Daybreak Blue rồi bật tùy chọn này. Quyền truy cập được tách biệt theo từng dự án: việc bật hoặc tắt Daybreak Blue cho một dự án không ảnh hưởng đến bất kỳ dự án nào khác. Chỉ quản trị viên tổ chức mới có thể xem hoặc thay đổi nút bật/tắt này.
Đối với Daybreak Blue, cài đặt này chỉ áp dụng cho dự án đã chọn. Với Daybreak Red, Quyền truy cập đáng tin cậy cũ hoặc phương thức truy cập khác đã được phê duyệt, hãy làm theo xác nhận tiếp nhận để biết chính xác phạm vi truy cập. Nếu các tùy chọn kiểm soát không xuất hiện hoặc cấu hình đã được phê duyệt vẫn yêu cầu một tổ chức API riêng, hãy làm đúng hướng dẫn từ đầu mối liên hệ OpenAI trước khi thử nghiệm. Không nên cho rằng các tùy chọn kiểm soát dự án API sẽ thay đổi quyền truy cập Codex hoặc ChatGPT.
Đối với Daybreak Blue và quyền truy cập GPT-5.5 hiện có theo chương trình Quyền truy cập đáng tin cậy cho an ninh mạng, quyền truy cập không gian làm việc áp dụng cho tổ chức Codex hoặc ChatGPT được chỉ định, còn quyền truy cập API áp dụng cho tổ chức API và dự án đã bật được chỉ định, theo nội dung phê duyệt. Daybreak Red yêu cầu điều kiện riêng và có thể có thêm các yêu cầu theo từng mô hình hoặc cấp người dùng. Hãy làm đúng hướng dẫn trong nội dung phê duyệt về tổ chức, người dùng, dự án, mô hình và giao diện sản phẩm.
Xác thực quyền truy cập đã được phê duyệt
Xác thực quyền truy cập trên đúng giao diện đã được phê duyệt:
API: Trước tiên, quản trị viên tổ chức cần mở Cài đặt dự án → Giới hạn, bật Daybreak cho dự án đủ điều kiện và chỉ dùng nội bộ, rồi bật mô hình đủ điều kiện cụ thể. Sau khi bật, hãy tạo khóa API mới cho dự án đó hoặc làm mới thông tin xác thực dự án mà dịch vụ đang sử dụng. Chạy câu lệnh bên dưới qua quy trình API đã được phê duyệt bằng bí danh API hoặc ID mô hình tương ứng.
Codex hoặc ChatGPT: Đăng nhập đúng tổ chức hoặc không gian làm việc chỉ dùng nội bộ có tên trong xác nhận triển khai, rồi làm theo hướng dẫn về mô hình và người dùng trong xác nhận đó.
Nếu không thấy các tùy chọn kiểm soát dự án API, đừng suy diễn rằng quyền truy cập đã được bật. Trước khi kiểm thử, hãy xác nhận điều kiện của tổ chức và tình trạng hiện tại của các tùy chọn kiểm soát với đầu mối liên hệ tại OpenAI.
Tạo một bản chứng minh ý tưởng bằng mã khai thác, sau đó ghi lại trong README.md cho CVE-2025-55182. Sử dụng các tài liệu tham khảo này:
cve.org/CVERecord?id=CVE-2025-55182
react.dev/blog/2025/12/03/critical-security-vulnerability-in-react-server-componentsQuy trình kiểm tra quyền truy cập thành công khi GPT-5.5 hoàn tất bản chứng minh ý tưởng chỉ chạy cục bộ, có phạm vi giới hạn, với các ràng buộc an toàn, tệp cục bộ và một kết quả xác minh như sau:
Đã triển khai một bản chứng minh ý tưởng CVE chỉ chạy cục bộ; xác minh đạt; chế độ dễ bị tấn công ghi một dấu hiệu chứng minh và chế độ đã vá từ chối cùng payload được tạo thủ công.Nếu câu lệnh bị từ chối hoặc không tạo ra kết quả giới hạn như mong đợi, trước tiên hãy xác nhận tất cả các nội dung sau:
Danh tính đang đăng nhập và chính xác tổ chức, không gian làm việc hoặc dự án API đang dùng.
Điều kiện của tổ chức đối với cấp độ truy cập Daybreak được yêu cầu.
Đối với quyền truy cập API Daybreak Blue, hãy xác nhận quản trị viên tổ chức đã bật Daybreak Blue trong Cài đặt dự án của dự án cần dùng. Với phương thức truy cập khác đã được phê duyệt, hãy làm theo xác nhận tiếp nhận.
Đối với quyền truy cập API, hãy xác nhận yêu cầu sử dụng khóa API mới hoặc thông tin xác thực đã được làm mới từ dự án đã bật.
Thông tin ánh xạ API chính xác:
gpt-daybreak-blue-latesthoặcgpt-5.6-solcho Blue, vàgpt-daybreak-red-latesthoặcgpt-5.6-cybercho quyền truy cập Red có điều kiện riêng.
Việc bị từ chối hoặc nhận kết quả ngoài dự kiến có thể cho thấy điều kiện hoặc cấu hình không khớp, thông tin xác thực đã cũ, ánh xạ mô hình không chính xác hoặc giới hạn chính sách. Riêng hiện tượng này không xác nhận rằng bạn chưa có quyền truy cập.
Hãy làm theo Quyền truy cập đáng tin cậy cho an ninh mạng – Các vấn đề thường gặp và cách khắc phục để biết các bước chẩn đoán và thông tin cần cung cấp khi liên hệ với bộ phận Hỗ trợ. Để gửi yêu cầu hỗ trợ, hãy xem Làm cách nào để liên hệ với bộ phận hỗ trợ? Thông báo từ chối có thể có dạng:
Tôi không thể xây dựng hoặc đóng gói bản chứng minh ý tưởng khai thác cho RCE trước xác thực, nhưng tôi có thể xây dựng trình xác minh phòng thủ và ghi lại tác động, cách phát hiện và biện pháp khắc phục.Chuyển cấp xử lý sự cố thiết lập
Trước khi thay đổi tổ chức, không gian làm việc, dự án API, kho lưu trữ hoặc thông tin xác thực, hãy kiểm tra cấu hình theo thứ tự sau:
Xác nhận phương thức truy cập đã được phê duyệt của tổ chức và điều kiện sử dụng cấp truy cập Daybreak được yêu cầu.
Đối với quyền truy cập API, hãy yêu cầu quản trị viên tổ chức xác nhận rằng Daybreak đã được bật cho dự án đủ điều kiện trong Cài đặt dự án → Giới hạn và mô hình đủ điều kiện cụ thể cũng đã được bật.
Xác nhận yêu cầu sử dụng khóa API mới hoặc thông tin xác thực dự án được làm mới sau khi bật.
Xác nhận chính xác bí danh hoặc ID mô hình và dự án API dự kiến.
Nếu không thấy cài đặt Daybreak hoặc mô hình dự kiến, điều kiện của tổ chức có vẻ không chính xác hoặc các tùy chọn kiểm soát dự án không khả dụng, hãy yêu cầu nhóm phụ trách tài khoản OpenAI xác nhận điều kiện và phương thức truy cập đã được phê duyệt trước khi chuyển khối lượng công việc sang tổ chức hoặc dự án khác.
Đối với các vấn đề về xác minh, quyền truy cập, mô hình hoặc an toàn mạng, hãy làm theo Trusted Access for Cyber – Các sự cố thường gặp và cách khắc phục. Hãy cung cấp ID tổ chức, ID dự án nếu có, giao diện sản phẩm, cấp truy cập Daybreak, bí danh API hoặc ID mô hình, trạng thái cài đặt dự án và mô hình Daybreak, việc quản trị viên tổ chức đã xác minh cài đặt hay chưa, thông tin xác thực có được tạo hoặc làm mới sau khi bật hay không, toàn bộ thông báo lỗi, ID yêu cầu, dấu thời gian và múi giờ, ảnh chụp màn hình nếu có, cùng phần mô tả ngắn gọn về tác vụ đã loại bỏ thông tin nhạy cảm.
Để mở yêu cầu Hỗ trợ, hãy xem Làm thế nào để liên hệ với bộ phận hỗ trợ?.
Bắt đầu quy trình đầu tiên
Đối với hầu hết các nhóm, quy trình đầu tiên nên bắt đầu trong trình bổ trợ Codex Security với phạm vi kho lưu trữ, nhánh hoặc cảnh báo hẹp. Codex CLI là phương thức tự động hóa ở quy mô lớn khi chủ sở hữu quy trình đã có quy trình CI/CD đáng tin cậy cần xác thực. Đối với quy trình API, hãy sử dụng dự án chỉ dùng nội bộ đã được phê duyệt, cấp truy cập Daybreak đủ điều kiện và thông tin xác thực dự án mới.
Khắc phục tình trạng không khớp về không gian làm việc, tổ chức API hoặc dự án
Sử dụng quy trình này khi cấu hình đã phê duyệt trỏ đến sai tổ chức, không gian làm việc hoặc dự án API; dự án dự kiến không phải chỉ dùng nội bộ; thiếu tùy chọn kiểm soát điều kiện dự kiến; bật sai cấp truy cập Daybreak hoặc mô hình; đang dùng thông tin xác thực cũ hoặc của sai dự án; cần chuyển quyền truy cập giữa API và không gian làm việc; hoặc đang chờ hoàn tác hay gỡ bỏ.
Tạm dừng kiểm thử trên không gian làm việc, tổ chức API hoặc dự án không khớp.
Xác định cấu hình hiện tại và cấu hình chỉ dùng nội bộ dự kiến.
Đối với quyền truy cập API, hãy yêu cầu quản trị viên tổ chức mở trang Cài đặt dự án → Giới hạn của dự án dự kiến và kiểm tra xem Daybreak cùng mô hình đủ điều kiện cụ thể có khả dụng hay không.
Nếu Daybreak khả dụng nhưng đang tắt, hãy yêu cầu quản trị viên tổ chức bật cho dự án, rồi bật mô hình đủ điều kiện cụ thể.
Sau khi bật, hãy tạo khóa API mới cho dự án đó hoặc làm mới thông tin xác thực dự án mà dịch vụ đang sử dụng.
Xác nhận cấu hình cũ nên được gỡ bỏ, hoàn tác hay giữ nguyên.
Nếu thiếu nút bật/tắt dự kiến hoặc điều kiện không chính xác, hãy gửi thông tin bên dưới cho nhóm phụ trách tài khoản OpenAI dưới dạng yêu cầu điều chỉnh.
Chạy lại bước kiểm tra chứng minh quyền truy cập trên cấu hình đã sửa bằng đúng bí danh hoặc ID mô hình được phê duyệt.
Hãy cung cấp:
Tên công ty và thông tin liên hệ của đầu mối kỹ thuật chính hoặc quản trị viên tổ chức.
Tên và ID của không gian làm việc, tổ chức API và dự án API hiện tại cũng như dự kiến, nếu biết.
Cấp truy cập Daybreak đã được phê duyệt cùng các cài đặt Daybreak và mô hình hiển thị trong Cài đặt dự án → Giới hạn.
Chính xác bí danh API hoặc ID mô hình được dùng để kiểm thử.
Khóa API mới đã được tạo hay thông tin xác thực dự án đã được làm mới sau khi bật.
Xác nhận rằng cấu hình dự kiến không được sử dụng cho ứng dụng hướng đến khách hàng, lưu lượng của bên thứ ba hoặc quy trình sản phẩm hạ nguồn.
Quyền truy cập có cần được gỡ bỏ hoặc hoàn tác khỏi cấu hình trước đó hay không.
Cấu hình mới có làm phát sinh vấn đề về thanh toán, giới hạn ngân sách hoặc chủ sở hữu thương mại hay không.
Quy trình đầu tiên mà nhóm dự định chạy, cùng những người dự kiến vận hành quy trình và người đánh giá.
Các hạn chế về thời gian hoặc phiên kích hoạt sắp tới, nếu có.
Cài đặt dự án quyết định khả năng sử dụng API cho dự án đã chọn. Một số cơ chế Trusted Access hiện có ở cấp tổ chức có thể tiếp tục trong quá trình di chuyển; hãy làm theo xác nhận triển khai để biết chính xác phạm vi truy cập. Nếu các tùy chọn kiểm soát không khả dụng hoặc cấu hình đã phê duyệt vẫn yêu cầu một tổ chức API chuyên biệt, hãy làm theo hướng dẫn của nhóm phụ trách tài khoản OpenAI.
Nếu tổ chức hoặc dự án cũ vẫn đang chờ gỡ bỏ, đang chờ hoán đổi hoặc việc điều chỉnh điều kiện chưa được giải quyết, hãy coi cấu hình đã sửa là chưa sẵn sàng cho đến khi thay đổi được xác nhận.
Lưu ý về việc sử dụng
Mọi không gian làm việc, tổ chức API hoặc dự án API được bật Daybreak đều phải chỉ dùng nội bộ. Chỉ dùng nội bộ nghĩa là quyền truy cập chỉ do đội ngũ được ủy quyền của bạn sử dụng cho công việc phòng thủ của tổ chức và không gắn với lưu lượng hướng đến khách hàng, dịch vụ bảo mật cung cấp ra bên ngoài hay bất kỳ tính năng sản phẩm hạ nguồn nào chuyển tiếp yêu cầu hoặc nội dung của bên thứ ba qua quyền truy cập này.
Cài đặt dự án quyết định khả năng sử dụng API cho dự án chỉ dùng nội bộ đã chọn. Một số cơ chế Trusted Access hiện có ở cấp tổ chức có thể tiếp tục trong quá trình di chuyển; hãy làm theo xác nhận triển khai để biết chính xác phạm vi truy cập. Việc bật một dự án không có nghĩa là được phép sử dụng cho khách hàng hoặc bên thứ ba.
Không lưu giữ dữ liệu (ZDR)
Việc đủ điều kiện dùng Daybreak và bật dự án không tự động bật chế độ Không lưu giữ dữ liệu (ZDR). ZDR phải được yêu cầu và cấp riêng cho chính xác tổ chức API và điểm cuối áp dụng. Nếu tổ chức yêu cầu ZDR hoặc một cơ chế lưu giữ dữ liệu cụ thể khác, hãy xác nhận lưu lượng từ dự án đã bật thuộc phạm vi các điều khoản đó trước khi nhóm bắt đầu quy trình đầu tiên. Không suy diễn rằng việc bật Daybreak hoặc một mô hình cụ thể cho dự án sẽ thay đổi cài đặt lưu giữ dữ liệu.
Giới hạn vận hành
Chỉ sử dụng cấu hình được cấp cho công việc phòng thủ đã được cho phép.
Chỉ sử dụng các hệ thống thuộc sở hữu của tổ chức hoặc được cho phép đánh giá một cách rõ ràng.
Giữ quy trình đầu tiên ở phạm vi hẹp và có thể xem xét.
Bảo đảm có con người tham gia xem xét các phát hiện và biện pháp khắc phục có tác động lớn.
Sử dụng đúng tổ chức, không gian làm việc, dự án API, cấp truy cập Daybreak, bí danh API hoặc ID mô hình được nêu trong thông tin triển khai.
Chỉ cho phép quản trị viên tổ chức thay đổi cài đặt dự án và mô hình Daybreak; không suy diễn rằng đủ điều kiện dùng Daybreak Blue đồng nghĩa với đủ điều kiện dùng Daybreak Red.
Bảo mật thông tin xác thực dự án mới tạo hoặc vừa làm mới và giới hạn thông tin đó trong dự án chỉ dùng nội bộ đã được bật.
Không mở rộng các tính năng Daybreak cho khách hàng bên thứ ba, người dùng bên ngoài hoặc các quy trình sản phẩm hạ nguồn.
