OpenAI
此頁面由機器翻譯。查看原文英文文章

OpenAI Daybreak - 網絡安全可信存取概覽

了解網絡安全可信存取是甚麼、支援哪些用途,以及如何申請存取權限。

更新日期:2 days ago

概覽

Daybreak Access 是 OpenAI 的網絡安全可信任存取計劃。Daybreak Blue 和 Daybreak Red 是不同的存取級別。

網絡安全可信任存取是 OpenAI Daybreak 的管治模式。它協助合資格的企業客戶和網絡安全專業人員,更有效地運用 OpenAI 模型執行獲授權的網絡安全工作,並透過更精準的保障措施減少不必要的阻礙,以支援合法的安全工作流程。OpenAI 的使用政策、其他保障措施及存取管控繼續適用。

可信任存取適用於獲授權的防禦性網絡安全工作,涉及您擁有、營運或獲明確授權測試或分析的系統、應用程式、帳戶、網絡或資料。

客戶工作流程一般分為三類:

  • 安全軟件開發生命週期/應用程式安全:持續程式碼掃描、測試環境掃描、安全問題驗證、安全修補自動化、安全程式碼審查及修補。

  • 防禦行動:藍隊演練、威脅建模、威脅情報、威脅搜尋、惡意程式分析、偵測工程、漏洞分流及修補驗證。

  • 獲授權的攻擊性測試:滲透測試、紅隊演練、漏洞利用驗證或開發、惡意程式分析、逆向工程,以及在獲授權環境中進行受控驗證。

下表說明目前的可信任存取級別:

存取級別有何改變預定使用案例
Daybreak Blue(GPT-5.6 Sol)為獲授權環境中經核實的防禦工作提供更精準的保障措施。漏洞分流、安全程式碼審查、惡意程式分析、偵測工程、事故應變及修補驗證。
Daybreak Red(GPT-5.6 Cyber)為進階且獲授權的工作流程提供專門功能,並設有額外審批、更嚴格的驗證和存取管控。獲授權的滲透測試、紅隊演練、漏洞利用驗證或開發,以及受控漏洞研究。
GPT-5.5(預設)適用於一般用途的標準保障措施安全軟件開發生命週期和應用程式安全工作流程,包括威脅建模、安全程式碼審查和修補,以及一般藍隊演練
配備網絡安全可信任存取的 GPT-5.5為獲授權環境中經核實的防禦工作提供更精準的保障措施漏洞分流及驗證、惡意程式分析、偵測工程和修補驗證
GPT-5.5-Cyber專為獲授權的專門工作流程而設,並配備更嚴格的驗證和帳戶層級管控獲授權的攻擊性測試,包括紅隊演練、漏洞利用開發、滲透測試及威脅搜尋

建議大多數安全團隊由 Daybreak Blue 開始。它以配備網絡安全可信任存取的 GPT-5.6 Sol 為基礎,支援獲批的防禦工作流程,包括安全程式碼審查、漏洞分流、偵測工程、事故應變、惡意程式分析及修補驗證。現有保障措施、存取管控及使用政策繼續適用。

Daybreak Red 採用 GPT-5.6 Cyber,適用於進階且獲授權的工作流程,包括概念驗證漏洞利用開發、漏洞利用鏈驗證、滲透測試及紅隊演練。存取權限須經額外批准,並受更嚴格的驗證、監察、存取管控及人工監督。

已獲批使用 GPT-5.5 或 GPT-5.5-Cyber 的客戶,應繼續遵循其獲批模型的存取及配置指示。現有的網絡安全可信任存取或 GPT-5.5-Cyber 批准不會自動包括 Daybreak Red。

限制

網絡安全可信存取不會:

  • 移除所有安全防護措施或所有拒絕回應。

  • 保證可存取每個網絡安全專用模型。

  • 預設授予零資料保留。

  • 允許向第三方客戶或外部用戶轉售、代理、嵌入或提供下游存取。

  • 授權在你擁有或明確獲准測試的系統以外進行活動。

存取權限僅供已獲批准的內部用戶和已獲批准的內部工作流程使用。用於網絡安全可信存取的組織或工作區應保留作內部安全工作用途,不應同時用於支援面向客戶的應用程式、下游產品流量或第三方存取。

申請網絡安全可信存取權

如要申請網絡安全可信存取權:

在審核過程中,我們可能會要求你提供以下資料:

  • 你的機構及其網絡安全能力。

  • 你希望支援的防禦性網絡安全工作流程。

  • 你預計使用的 OpenAI 機構或工作區。

  • 評估資格所需的驗證或信任資料。

OpenAI 會先審核申請,然後才啟用存取權。申請不會自動獲批。

個人申請者必須年滿 18 歲,才符合 Daybreak Access 的資格。

透過網絡安全可信存取權可獲得的權益,取決於申請獲批的存取權。OpenAI 會根據身分及信任驗證、風險考慮、預定用途,以及申請者能否強化整體網絡安全生態系統等因素作出評估。

負責任地使用可信存取

你有責任確保自己的使用保持在已批准範圍內,並遵守 OpenAI 的條款及使用政策

如果你獲得批准,僅可將可信存取用於合法且獲授權的網絡安全工作,並且必須同意我們的《網絡濫用政策》:我們不允許使用我們的服務促成網絡濫用,即破壞資訊系統的完整性、機密性或可用性,包括以惡意意圖、未經適當授權或超出已授權範圍而進行的「雙重用途」網絡活動。

你亦應確保用於可信存取的組織或工作區適合內部安全工作。如果同一組織支援面向客戶的流量或下游產品工作流程,請在申請前與你的 OpenAI 聯絡人合作處理。網絡安全可信存取不得延伸至第三方客戶、外部用戶、面向客戶的工作流程或下游產品流量。

常見問題

獲批後會有甚麼改變?

獲批客戶可使用其帳戶獲准使用的模型及產品介面。Daybreak Blue 使用 GPT-5.6 Sol,支援獲批的防禦性網絡安全工作流程;Daybreak Red 則使用 GPT-5.6 Cyber,如要進行進階且獲授權的工作,須另行申請批准。現有的 GPT-5.5 或 GPT-5.5-Cyber 存取權仍受其原有批准條件約束。其他保障措施、使用政策及存取限制繼續適用。

我可以將 Daybreak Blue 與 Astra 配合使用嗎?

對大多數 Daybreak 客戶而言,Astra 不提供減少拒絕功能。你可以繼續使用配備標準保障措施的 Astra,或改用支援 Daybreak Blue 的模型。透過 ChatGPT 登入 Codex 後,使用 Daybreak 切換按鈕,為支援的模型開啟減少拒絕功能。如使用 API 金鑰,則不會有 Daybreak 切換按鈕。

批准是否包括 GPT-5.5-Cyber?

不會自動包括。Trusted Access for Cyber 可透過 GPT-5.5 支援多種防禦性網絡安全工作流程。GPT-5.5-Cyber 適用於較有限的一系列專門且獲授權的工作流程,例如紅隊演練,以及漏洞利用驗證或開發,並可能需要額外批准及管控措施。

現有的 Trusted Access for Cyber 或 GPT-5.5-Cyber 批准是否包括 Daybreak Red?

不包括。Daybreak Red 須另行批准及啟用。現有的 Trusted Access for Cyber 或 GPT-5.5-Cyber 存取權不會自動授予 Daybreak Red 的存取權。

我可以為客戶或外部使用者使用 Trusted Access 嗎?

不可以。Trusted Access 僅供獲批的內部用途使用。不得將其延伸至第三方客戶、外部使用者、面向客戶的工作流程或下游產品流量。如需用於面向外部的工作流程,請了解 Daybreak 合作夥伴計劃

Trusted Access 是否包括零資料保留?

不包括。Trusted Access 與零資料保留是兩項獨立安排。如需有關資料保留或組織設定的指引,請聯絡你的 OpenAI 聯絡人。

我可以使用 Trusted Access 處理並非由我擁有的系統嗎?

只有在你已獲明確授權測試或分析這些系統的情況下才可以。你不得向第三方分享或出售 TAC 存取權,亦不得使用 TAC 測試並非由你擁有,或你未獲明確授權測試或分析的系統。

Daybreak 模型或具備 Trusted Access for Cyber 的 GPT-5.5 可否在 Codex 以外使用?

可以,前提是獲批的存取途徑支援有關用途。這些模型可用於獲批的內部安全工具及工作流程,但相關工作必須維持在帳戶獲授權的防禦性範圍內。

我應使用哪些 API 識別碼?

在 OpenAI API 上,Daybreak Blue 使用穩定別名 gpt-daybreak-blue-latest 及模型 ID gpt-5.6-sol;Daybreak Red 使用穩定別名 gpt-daybreak-red-latest 及模型 ID gpt-5.6-cyber

在 Amazon Bedrock 上,Daybreak Blue 使用 openai.gpt-daybreak-blue-5.6-sol,Daybreak Red 則使用 openai.gpt-5.6-cyber。Amazon Bedrock 不提供 gpt-daybreak-blue-latestgpt-daybreak-red-latest 別名。

如果我們目前的 OpenAI 組織處理面向客戶的 API 流量,應如何設定 Trusted Access?

請使用專供獲批內部安全工作使用的組織或工作區。不應為支援面向客戶的應用程式、第三方存取或下游產品流量的組織啟用 Trusted Access。在申請或啟用存取權前,請與你的 OpenAI 聯絡人安排合適的設定。

簽訂合約或購買服務能否保證取得 GPT-5.5-Cyber 存取權?

不能。GPT-5.5-Cyber 存取權供應有限,並須經審批。僅憑商業協議或購買服務並不保證可取得存取權。如你的申請獲批,OpenAI 將確認可用的存取途徑及任何適用條款。

如果獲批後仍看到網絡安全訊息,應檢查甚麼?

確認你使用的是獲批的組織或工作區、獲批的模型或存取途徑,以及指定的產品介面。部分保障措施在獲批後仍可能適用。如明顯屬於防禦性的要求似乎意外受阻,請聯絡支援團隊,並提供完整訊息、模型、產品介面、時間戳記、要求 ID(如有),以及經刪除敏感資料的簡短任務說明。了解更多:Trusted Access for Cyber——常見問題及疑難排解

組織如何將 Trusted Access 限制予合適的員工使用?

Trusted Access 應只供從事獲授權安全任務的獲批內部使用者使用。如需限制存取權,請與你的 OpenAI 聯絡人合作,設定僅供內部使用的組織或工作區,並只為合適的使用者配置權限。

這篇文章對你有幫助嗎?