OpenAI
页面内容为机器翻译。查看英文原文

OpenAI Daybreak - 网络安全可信访问概览

了解什么是网络安全可信访问、它支持什么以及如何申请访问权限。

更新于:2 hours ago

概述

Daybreak Access 是 OpenAI 的网络安全可信访问计划。Daybreak Blue 和 Daybreak Red 是两个访问级别。

网络安全可信访问是 OpenAI Daybreak 的治理模型。它可帮助符合条件的企业客户和网络安全从业人员更有效地使用 OpenAI 模型开展获授权的网络安全工作,并通过更精准的安全保障措施减少不必要的阻碍,为正当的安全工作流提供支持。OpenAI 的使用政策、其他安全保障措施和访问控制仍然适用。

可信访问适用于对您拥有、运营或已获明确授权测试或分析的系统、应用、账户、网络或数据开展授权的防御性网络安全工作。

客户工作流通常分为三类:

  • 安全 SDLC / 应用安全:持续代码扫描、测试环境扫描、安全发现验证、安全补丁自动化、安全代码审查和修补。

  • 防御性运营:蓝队测试、威胁建模、威胁情报、威胁狩猎、恶意软件分析、检测工程、漏洞分流和补丁验证。

  • 授权的攻击性测试:渗透测试、红队测试、漏洞利用验证或开发、恶意软件分析、逆向工程,以及在授权环境中进行受控验证。

下表介绍了当前的可信访问级别:

访问级别变化预期用例
Daybreak Blue (GPT-5.6 Sol)为授权环境中经过验证的防御性工作提供更精准的安全保障措施。漏洞分流、安全代码审查、恶意软件分析、检测工程、事件响应和补丁验证。
Daybreak Red (GPT-5.6 Cyber)为高级授权工作流提供专业能力,并实施额外审批、更严格的验证和访问控制。授权的渗透测试、红队测试、漏洞利用验证或开发,以及受控漏洞研究。
GPT-5.5(默认)适用于通用用途的标准安全保障措施安全 SDLC 和应用安全工作流,包括威胁建模、安全代码审查与修补,以及常规蓝队测试
启用了网络安全可信访问的 GPT-5.5为授权环境中经过验证的防御性工作提供更精准的安全保障措施漏洞分流与验证、恶意软件分析、检测工程和补丁验证
GPT-5.5-Cyber专为专业授权工作流打造,并配备更严格的验证和账户级控制授权的攻击性测试,包括红队测试、漏洞利用开发、渗透测试和威胁狩猎

对于大多数安全团队,建议从 Daybreak Blue 开始。它基于启用了网络安全可信访问的 GPT-5.6 Sol 构建,支持获批的防御性工作流,包括安全代码审查、漏洞分流、检测工程、事件响应、恶意软件分析和补丁验证。现有的安全保障措施、访问控制和使用政策仍然适用。

Daybreak Red 使用 GPT-5.6 Cyber,面向高级授权工作流,包括概念验证型漏洞利用开发、漏洞利用链验证、渗透测试和红队测试。访问需要额外批准,并受到更严格的验证、监控、访问控制和人工监督。

已获准使用 GPT-5.5 或 GPT-5.5-Cyber 的客户应继续遵循其获批模型的访问和配置说明。现有的网络安全可信访问或 GPT-5.5-Cyber 批准不会自动包括 Daybreak Red。

限制

网络安全可信访问不会:

  • 移除所有安全防护措施或所有拒绝响应。

  • 保证可访问每一个网络安全专用模型。

  • 默认授予零数据保留。

  • 允许为第三方客户或外部用户转售、代理、嵌入或提供下游访问权限。

  • 授权在您拥有或明确获准测试的系统之外开展活动。

访问权限仅供获批的内部用户和获批的内部工作流使用。用于网络安全可信访问的组织或工作空间应保留给内部安全工作使用,不应用于支持面向客户的应用、下游产品流量或第三方访问。

申请网络安全可信访问

要申请网络安全可信访问:

作为审核的一部分,您可能需要提供以下相关信息:

  • 您的组织和网络安全能力。

  • 您希望支持的防御性网络安全工作流。

  • 您预计使用的 OpenAI 组织或工作空间。

  • 评估资格所需的验证或信任信息。

OpenAI 会先审核请求,然后再启用访问权限。批准并非自动授予。

通过网络安全可信访问可获得的权益取决于您的请求获批的访问权限;OpenAI 会根据身份和信任验证、风险考量、预期使用场景,以及申请人增强更广泛网络安全生态系统的能力等因素进行评估。

负责任地使用可信访问

您有责任确保您的使用始终处于获批范围内,并遵守 OpenAI 的条款和使用政策

如果您获得批准,请仅将可信访问用于合法、经授权的网络安全工作,并且您必须同意我们的网络滥用政策:我们禁止使用我们的服务来促成网络滥用,即损害信息系统的完整性、机密性或可用性,包括出于恶意、未经适当授权或超出已授予授权而开展的“dual-use”网络活动。

您还应确保用于可信访问的组织或工作空间适合内部安全工作。如果同一组织还支持面向客户的流量或下游产品工作流,请在申请前与您的 OpenAI 联系人协作。网络安全可信访问不得扩展给第三方客户、外部用户、面向客户的工作流或下游产品流量。

常见问题

获得批准后会有哪些变化?

获批客户可以使用为其账户指定的模型和产品界面。Daybreak Blue 使用 GPT-5.6 Sol,支持获批的防御性网络安全工作流;Daybreak Red 使用 GPT-5.6 Cyber,用于高级授权工作,需另行批准。现有的 GPT-5.5 或 GPT-5.5-Cyber 访问权限仍受原批准条款约束。其他安全保障措施、使用政策和访问限制仍然适用。

批准是否包括 GPT-5.5-Cyber?

不会自动包括。借助 GPT-5.5,网络安全可信访问可以支持许多防御性网络安全工作流。GPT-5.5-Cyber 面向更有限的一组专业授权工作流,例如红队测试以及漏洞利用验证或开发,并且可能需要额外批准和控制措施。

现有的网络安全可信访问或 GPT-5.5-Cyber 批准是否包括 Daybreak Red?

不包括。Daybreak Red 需要额外批准和激活。现有的网络安全可信访问或 GPT-5.5-Cyber 访问权限不会自动授予 Daybreak Red 访问权限。

我可以为客户或外部用户使用可信访问吗?

不可以。可信访问仅供获批的内部用途使用。不得将其扩展至第三方客户、外部用户、面向客户的工作流或下游产品流量。对于面向外部的工作流,请了解 Daybreak 合作伙伴计划

可信访问是否包括零数据保留?

不包括。可信访问与零数据保留彼此独立。如果您需要有关数据保留或组织设置的指导,请联系您的 OpenAI 对接人。

我可以对不属于自己的系统使用可信访问吗?

仅当您获得明确授权,可以测试或分析这些系统时才可以。您不得向第三方分享或出售 TAC 访问权限,也不得使用 TAC 测试不属于您或您未获明确授权测试或分析的系统。

Daybreak 模型或启用了网络安全可信访问的 GPT-5.5 能否在 Codex 之外使用?

可以,但获批的访问方式必须支持。这些模型可用于获批的内部安全工具和工作流,前提是相关工作始终处于该账户获授权的防御范围内。

我应该使用哪些 API 标识符?

在 OpenAI API 中,Daybreak Blue 使用稳定别名 gpt-daybreak-blue 和模型 ID gpt-5.6-sol;Daybreak Red 使用稳定别名 gpt-daybreak-red 和模型 ID gpt-5.6-cyber

在 Amazon Bedrock 上,Daybreak Blue 使用 gpt-daybreak-blue-5.6-sol,Daybreak Red 使用 gpt-5.6-cyber。Amazon Bedrock 不提供 gpt-daybreak-bluegpt-daybreak-red 别名。

如果当前 OpenAI 组织承载面向客户的 API 流量,我们应如何设置可信访问?

请使用专供获批内部安全工作的组织或工作空间。不应在为面向客户的应用、第三方访问或下游产品流量提供支持的组织中启用可信访问。申请或启用访问权限前,请与您的 OpenAI 对接人确认合适的设置。

签订合同或购买服务能否保证获得 GPT-5.5-Cyber 访问权限?

不能。GPT-5.5-Cyber 访问权限有限,且需经过批准。仅签订商业协议或购买服务并不能保证获得访问权限。如果您的申请获批,OpenAI 将确认可用的访问方式以及任何适用条款。

获批后仍看到网络安全提示时,我应该检查什么?

请确认您使用的是获批的组织或工作空间、获批的模型或访问方式,以及指定的产品界面。获批后,某些安全保障措施仍可能适用。如果明显属于防御性质的请求意外被阻止,请联系支持团队,并提供完整提示消息、模型、产品界面、时间戳、请求 ID(如有),以及经过适当删减的简要任务说明。了解详情:网络安全可信访问——常见问题与故障排除

组织如何将可信访问权限仅授予合适的员工?

可信访问应仅供从事授权安全任务且已获批准的内部用户使用。如果需要限制访问权限,请与您的 OpenAI 对接人合作,设置仅供内部使用的组织或工作空间,并且只为合适的用户开通权限。

这篇文章对你有帮助吗?