OpenAI
页面内容为机器翻译。查看英文原文

OpenAI Daybreak - 网络安全可信访问概览

了解什么是网络安全可信访问、它支持什么以及如何申请访问权限。

更新于:15 hours ago

概述

Daybreak Access 是 OpenAI 的网络安全可信访问计划。Daybreak Blue 和 Daybreak Red 是两个访问级别。

网络安全可信访问是 OpenAI Daybreak 的治理模型。它可帮助符合条件的企业客户和网络安全从业人员更有效地使用 OpenAI 模型开展获授权的网络安全工作,并通过更精准的安全保障措施减少不必要的阻碍,为正当的安全工作流提供支持。OpenAI 的使用政策、其他安全保障措施和访问控制仍然适用。

可信访问适用于对您拥有、运营或已获明确授权测试或分析的系统、应用、账户、网络或数据开展授权的防御性网络安全工作。

客户工作流通常分为三类:

  • 安全 SDLC / 应用安全:持续代码扫描、测试环境扫描、安全发现验证、安全补丁自动化、安全代码审查和修补。

  • 防御性运营:蓝队测试、威胁建模、威胁情报、威胁狩猎、恶意软件分析、检测工程、漏洞分流和补丁验证。

  • 授权的攻击性测试:渗透测试、红队测试、漏洞利用验证或开发、恶意软件分析、逆向工程,以及在授权环境中进行受控验证。

下表介绍了当前的可信访问级别:

访问级别变化预期用例
Daybreak Blue (GPT-5.6 Sol)为授权环境中经过验证的防御性工作提供更精准的安全保障措施。漏洞分流、安全代码审查、恶意软件分析、检测工程、事件响应和补丁验证。
Daybreak Red (GPT-5.6 Cyber)为高级授权工作流提供专业能力,并实施额外审批、更严格的验证和访问控制。授权的渗透测试、红队测试、漏洞利用验证或开发,以及受控漏洞研究。
GPT-5.5(默认)适用于通用用途的标准安全保障措施安全 SDLC 和应用安全工作流,包括威胁建模、安全代码审查与修补,以及常规蓝队测试
启用了网络安全可信访问的 GPT-5.5为授权环境中经过验证的防御性工作提供更精准的安全保障措施漏洞分流与验证、恶意软件分析、检测工程和补丁验证
GPT-5.5-Cyber专为专业授权工作流打造,并配备更严格的验证和账户级控制授权的攻击性测试,包括红队测试、漏洞利用开发、渗透测试和威胁狩猎

对于大多数安全团队,建议从 Daybreak Blue 开始。它基于启用了网络安全可信访问的 GPT-5.6 Sol 构建,支持获批的防御性工作流,包括安全代码审查、漏洞分流、检测工程、事件响应、恶意软件分析和补丁验证。现有的安全保障措施、访问控制和使用政策仍然适用。

Daybreak Red 使用 GPT-5.6 Cyber,面向高级授权工作流,包括概念验证型漏洞利用开发、漏洞利用链验证、渗透测试和红队测试。访问需要额外批准,并受到更严格的验证、监控、访问控制和人工监督。

已获准使用 GPT-5.5 或 GPT-5.5-Cyber 的客户应继续遵循其获批模型的访问和配置说明。现有的网络安全可信访问或 GPT-5.5-Cyber 批准不会自动包括 Daybreak Red。

限制

网络安全可信访问不会:

  • 移除所有安全防护措施或所有拒绝响应。

  • 保证可访问每一个网络安全专用模型。

  • 默认授予零数据保留。

  • 允许为第三方客户或外部用户转售、代理、嵌入或提供下游访问权限。

  • 授权在您拥有或明确获准测试的系统之外开展活动。

访问权限仅供获批的内部用户和获批的内部工作流使用。用于网络安全可信访问的组织或工作空间应保留给内部安全工作使用,不应用于支持面向客户的应用、下游产品流量或第三方访问。

申请网络安全可信访问

如需申请网络安全可信访问:

审核过程中,您可能需要提供以下相关信息:

  • 您的组织及其网络安全能力。

  • 您希望支持的防御性网络安全工作流。

  • 您预计使用的 OpenAI 组织或工作空间。

  • 评估资格所需的验证或信任信息。

OpenAI 会先审核申请,再启用访问权限。申请不会自动获批。

个人如需获得 Daybreak 访问资格,必须年满 18 周岁。

通过网络安全可信访问可获得的权益取决于申请获批的访问权限。OpenAI 会综合身份与信任验证、风险因素、预期用例,以及申请者增强整体网络安全生态系统的能力等因素进行评估。

负责任地使用可信访问

您有责任确保您的使用始终处于获批范围内,并遵守 OpenAI 的条款和使用政策

如果您获得批准,请仅将可信访问用于合法、经授权的网络安全工作,并且您必须同意我们的网络滥用政策:我们禁止使用我们的服务来促成网络滥用,即损害信息系统的完整性、机密性或可用性,包括出于恶意、未经适当授权或超出已授予授权而开展的“dual-use”网络活动。

您还应确保用于可信访问的组织或工作空间适合内部安全工作。如果同一组织还支持面向客户的流量或下游产品工作流,请在申请前与您的 OpenAI 联系人协作。网络安全可信访问不得扩展给第三方客户、外部用户、面向客户的工作流或下游产品流量。

常见问题

获批后会有哪些变化?

获批客户可以使用为其账户指定的模型和产品界面。Daybreak Blue 使用 GPT-5.6 Sol,可支持获批的防御性网络安全工作流;Daybreak Red 使用 GPT-5.6 Cyber,面向高级的授权工作,需另行审批。现有的 GPT-5.5 或 GPT-5.5-Cyber 访问权限仍以原审批结果为准。其他安全防护措施、使用政策和访问限制仍然适用。

获批后是否包括 GPT-5.5-Cyber 访问权限?

不会自动包括。网络安全可信访问可通过 GPT-5.5 支持多种防御性网络安全工作流。GPT-5.5-Cyber 面向范围更窄的专业授权工作流,例如红队测试以及漏洞利用验证或开发,并且可能需要额外审批和管控。

现有的网络安全可信访问或 GPT-5.5-Cyber 审批是否包括 Daybreak Red?

不包括。Daybreak Red 需要额外审批和激活。现有的网络安全可信访问或 GPT-5.5-Cyber 访问权限不会自动授予 Daybreak Red 访问权限。

我可以为自己的客户或外部用户使用可信访问吗?

不可以。可信访问仅供获批的内部用途使用。不得将其扩展至第三方客户、外部用户、面向客户的工作流或下游产品流量。如需支持面向外部的工作流,请了解 Daybreak 合作伙伴计划

可信访问是否包括零数据保留?

不包括。可信访问与零数据保留是两项独立的安排。如需数据保留或组织设置方面的指导,请联系您的 OpenAI 对接人。

我可以对不属于自己的系统使用可信访问吗?

只有在您获得明确授权,可以对其进行测试或分析时才可以。您不得向第三方分享或出售 TAC 访问权限,也不得使用 TAC 测试不属于您,或您未获得明确授权进行测试或分析的系统。

Daybreak 模型或具有网络安全可信访问权限的 GPT-5.5 能否在 Codex 之外使用?

可以,前提是获批的访问路径支持这种用法。这些模型可以用于获批的内部安全工具和工作流,但相关工作必须始终处于该账户获授权的防御性范围内。

我应该使用哪些 API 标识符?

对于 OpenAI API,Daybreak Blue 使用稳定别名 gpt-daybreak-blue-latest 和模型 ID gpt-5.6-sol;Daybreak Red 使用稳定别名 gpt-daybreak-red-latest 和模型 ID gpt-5.6-cyber

在 Amazon Bedrock 上,Daybreak Blue 使用 gpt-daybreak-blue-5.6-sol,Daybreak Red 使用 gpt-5.6-cyber。Amazon Bedrock 不提供 gpt-daybreak-bluegpt-daybreak-red 别名。

如果我们当前的 OpenAI 组织承载面向客户的 API 流量,应如何设置可信访问?

请使用专门用于获批内部安全工作的组织或工作空间。不应在用于支持面向客户的应用、第三方访问或下游产品流量的组织中启用可信访问。请在申请或启用访问权限前,与您的 OpenAI 对接人确定合适的设置。

签订合同或购买服务能否保证获得 GPT-5.5-Cyber 访问权限?

不能。GPT-5.5-Cyber 访问权限名额有限,且必须经过审批。仅凭商业协议或购买行为并不能保证获得访问权限。如果您的申请获批,OpenAI 将确认可用的访问路径及任何适用条款。

如果获批后仍看到网络安全提示消息,应检查哪些内容?

请确认您使用的是获批的组织或工作空间、获批的模型或访问路径,以及指定的产品界面。获批后,部分安全防护措施仍可能适用。如果明确属于防御性质的请求似乎被意外阻止,请联系支持团队,并提供确切的提示消息、模型、产品界面、时间戳、请求 ID(如有),以及经过脱敏的任务简述。了解更多:网络安全可信访问——常见问题与故障排除

组织如何将可信访问权限限定给合适的员工?

可信访问应仅供执行授权安全任务的获批内部用户使用。如需限制访问,请联系您的 OpenAI 对接人,设置仅供内部使用的组织或工作空间,并且仅为适当的用户开通权限。

这篇文章对你有帮助吗?