概述
Daybreak Access 是 OpenAI 的网络安全可信访问计划。Daybreak Blue 和 Daybreak Red 是两个访问级别。
网络安全可信访问是 OpenAI Daybreak 的治理模型。它可帮助符合条件的企业客户和网络安全从业人员更有效地使用 OpenAI 模型开展获授权的网络安全工作,并通过更精准的安全保障措施减少不必要的阻碍,为正当的安全工作流提供支持。OpenAI 的使用政策、其他安全保障措施和访问控制仍然适用。
可信访问适用于对您拥有、运营或已获明确授权测试或分析的系统、应用、账户、网络或数据开展授权的防御性网络安全工作。
客户工作流通常分为三类:
安全 SDLC / 应用安全:持续代码扫描、测试环境扫描、安全发现验证、安全补丁自动化、安全代码审查和修补。
防御性运营:蓝队测试、威胁建模、威胁情报、威胁狩猎、恶意软件分析、检测工程、漏洞分流和补丁验证。
授权的攻击性测试:渗透测试、红队测试、漏洞利用验证或开发、恶意软件分析、逆向工程,以及在授权环境中进行受控验证。
下表介绍了当前的可信访问级别:
| 访问级别 | 变化 | 预期用例 |
|---|---|---|
| Daybreak Blue (GPT-5.6 Sol) | 为授权环境中经过验证的防御性工作提供更精准的安全保障措施。 | 漏洞分流、安全代码审查、恶意软件分析、检测工程、事件响应和补丁验证。 |
| Daybreak Red (GPT-5.6 Cyber) | 为高级授权工作流提供专业能力,并实施额外审批、更严格的验证和访问控制。 | 授权的渗透测试、红队测试、漏洞利用验证或开发,以及受控漏洞研究。 |
| GPT-5.5(默认) | 适用于通用用途的标准安全保障措施 | 安全 SDLC 和应用安全工作流,包括威胁建模、安全代码审查与修补,以及常规蓝队测试 |
| 启用了网络安全可信访问的 GPT-5.5 | 为授权环境中经过验证的防御性工作提供更精准的安全保障措施 | 漏洞分流与验证、恶意软件分析、检测工程和补丁验证 |
| GPT-5.5-Cyber | 专为专业授权工作流打造,并配备更严格的验证和账户级控制 | 授权的攻击性测试,包括红队测试、漏洞利用开发、渗透测试和威胁狩猎 |
对于大多数安全团队,建议从 Daybreak Blue 开始。它基于启用了网络安全可信访问的 GPT-5.6 Sol 构建,支持获批的防御性工作流,包括安全代码审查、漏洞分流、检测工程、事件响应、恶意软件分析和补丁验证。现有的安全保障措施、访问控制和使用政策仍然适用。
Daybreak Red 使用 GPT-5.6 Cyber,面向高级授权工作流,包括概念验证型漏洞利用开发、漏洞利用链验证、渗透测试和红队测试。访问需要额外批准,并受到更严格的验证、监控、访问控制和人工监督。
已获准使用 GPT-5.5 或 GPT-5.5-Cyber 的客户应继续遵循其获批模型的访问和配置说明。现有的网络安全可信访问或 GPT-5.5-Cyber 批准不会自动包括 Daybreak Red。
限制
网络安全可信访问不会:
移除所有安全防护措施或所有拒绝响应。
保证可访问每一个网络安全专用模型。
默认授予零数据保留。
允许为第三方客户或外部用户转售、代理、嵌入或提供下游访问权限。
授权在您拥有或明确获准测试的系统之外开展活动。
访问权限仅供获批的内部用户和获批的内部工作流使用。用于网络安全可信访问的组织或工作空间应保留给内部安全工作使用,不应用于支持面向客户的应用、下游产品流量或第三方访问。
申请网络安全可信访问
如需申请网络安全可信访问:
审核过程中,您可能需要提供以下相关信息:
您的组织及其网络安全能力。
您希望支持的防御性网络安全工作流。
您预计使用的 OpenAI 组织或工作空间。
评估资格所需的验证或信任信息。
OpenAI 会先审核申请,再启用访问权限。申请不会自动获批。
个人如需获得 Daybreak 访问资格,必须年满 18 周岁。
通过网络安全可信访问可获得的权益取决于申请获批的访问权限。OpenAI 会综合身份与信任验证、风险因素、预期用例,以及申请者增强整体网络安全生态系统的能力等因素进行评估。
负责任地使用可信访问
您有责任确保您的使用始终处于获批范围内,并遵守 OpenAI 的条款和使用政策。
如果您获得批准,请仅将可信访问用于合法、经授权的网络安全工作,并且您必须同意我们的网络滥用政策:我们禁止使用我们的服务来促成网络滥用,即损害信息系统的完整性、机密性或可用性,包括出于恶意、未经适当授权或超出已授予授权而开展的“dual-use”网络活动。
您还应确保用于可信访问的组织或工作空间适合内部安全工作。如果同一组织还支持面向客户的流量或下游产品工作流,请在申请前与您的 OpenAI 联系人协作。网络安全可信访问不得扩展给第三方客户、外部用户、面向客户的工作流或下游产品流量。
故障排除
常见问题
获批后会有哪些变化?
获批客户可以使用为其账户指定的模型和产品界面。Daybreak Blue 使用 GPT-5.6 Sol,支持获批的防御性网络安全工作流;Daybreak Red 使用 GPT-5.6 Cyber,用于获授权的高级工作,需要另行审批。现有的 GPT-5.5 或 GPT-5.5-Cyber 访问权限仍以原审批为准。其他安全防护措施、使用政策和访问限制仍然适用。
我可以将 Daybreak Blue 与 Astra 搭配使用吗?
Daybreak Red 客户可以使用 Astra 的减少拒答功能,但 Daybreak Blue 客户目前尚无法使用。我们正在努力向 Daybreak Blue 客户开放 Astra 的减少拒答功能。如果您拥有 Daybreak Blue 访问权限,可以在标准安全防护措施下使用 Astra,也可以改用支持 Daybreak Blue 的模型。
个人可以获得 Daybreak Red 吗?
Daybreak Red 目前仅面向获批的商业和企业组织开放。个人申请流程不提供此访问权限。
个人可以申请 Daybreak Blue,但获批使用 Blue 并不包括 Daybreak Red。
请注意,部分个人可能会获例外授权,但目前无法直接申请 Daybreak Red。
获批后是否包括 GPT-5.5-Cyber?
不会自动包括。Trusted Access for Cyber 可通过 GPT-5.5 支持许多防御性网络安全工作流。GPT-5.5-Cyber 适用于范围更窄的专业授权工作流,例如红队测试以及漏洞利用验证或开发,并且可能需要额外审批和管控措施。
现有的 Trusted Access for Cyber 或 GPT-5.5-Cyber 审批是否包括 Daybreak Red?
不包括。Daybreak Red 需要额外审批和启用。现有的 Trusted Access for Cyber 或 GPT-5.5-Cyber 访问权限不会自动授予 Daybreak Red 访问权限。
我可以为自己的客户或外部用户使用 Trusted Access 吗?
不可以。Trusted Access 仅供获批的内部用途使用。不得将其提供给第三方客户、外部用户或面向客户的工作流,也不得用于下游产品流量。对于面向外部的工作流,请了解 Daybreak 合作伙伴计划。
Trusted Access 是否包括零数据保留?
不包括。Trusted Access 与零数据保留彼此独立。如果您需要有关数据保留或组织设置的指导,请联系您的 OpenAI 对接人员。
我可以使用 Trusted Access 处理不属于我的系统吗?
仅当您已获得测试或分析这些系统的明确授权时才可以。您不得向第三方分享或出售 TAC 访问权限,也不得使用 TAC 测试不属于您的系统,或您未获明确授权进行测试或分析的系统。
Daybreak 模型或启用了 Trusted Access for Cyber 的 GPT-5.5 能否在 Codex 之外使用?
可以,前提是获批的访问路径支持。这些模型可用于获批的内部安全工具和工作流,但相关工作必须处于账户获授权的防御范围内。
我应该使用哪些 API 标识符?
对于 OpenAI API,Daybreak Blue 使用稳定别名 gpt-daybreak-blue-latest 和模型 ID gpt-5.6-sol;Daybreak Red 使用稳定别名 gpt-daybreak-red-latest 和模型 ID gpt-5.6-cyber。
在 Amazon Bedrock 上,Daybreak Blue 使用 openai.gpt-daybreak-blue-5.6-sol,Daybreak Red 使用 openai.gpt-5.6-cyber。Amazon Bedrock 不提供别名 gpt-daybreak-blue-latest 和 gpt-daybreak-red-latest。
如果我们当前的 OpenAI 组织承载面向客户的 API 流量,应如何设置 Trusted Access?
请使用专为获批内部安全工作保留的组织或工作空间。不应在为面向客户的应用、第三方访问或下游产品流量提供支持的组织中启用 Trusted Access。申请或启用访问权限前,请与您的 OpenAI 对接人员协作完成适当设置。
签订合同或购买服务能否保证获得 GPT-5.5-Cyber 访问权限?
不能。GPT-5.5-Cyber 访问权限有限,且须经审批。仅签订商业协议或购买服务并不能保证获得访问权限。如果您的请求获批,OpenAI 将确认可用的访问路径及任何适用条款。
如果获批后仍看到网络安全提示消息,我应该检查什么?
请确认您使用的是获批的组织或工作空间、获批的模型或访问路径,以及指定的产品界面。获批后,部分安全防护措施仍可能适用。如果明确属于防御性的请求似乎意外遭到阻止,请联系支持团队,并提供确切消息、模型、产品界面、时间戳、请求 ID(如有),以及经过简要隐去敏感信息的任务说明。延伸阅读:Trusted Access for Cyber——常见问题与故障排除
组织如何确保只有适当的员工可以使用 Trusted Access?
Trusted Access 应仅供从事获授权安全任务的获批内部用户使用。如果需要限制访问,请与您的 OpenAI 对接人员协作,设置仅供内部使用的组织或工作空间,并且只为适当的用户开通权限。
