概覽
如果你負責協調組織採用 Daybreak,並需要由提交資料及資格審查推進至可執行的設定,請使用本指南。
Daybreak Access 是 OpenAI 的「網絡安全可信存取」計劃。Daybreak Blue 和 Daybreak Red 是存取級別。計劃包括模型、存取途徑、Codex、Codex Security 及支援服務。
大多數企業團隊應先使用 Daybreak Blue,執行已獲批准的內部防禦工作流程。Daybreak Blue 使用 API 別名 gpt-daybreak-blue,對應模型 ID gpt-5.6-sol。
Daybreak Red 使用 API 別名 gpt-daybreak-red,對應模型 ID gpt-5.6-cyber。Daybreak Red 須另行取得資格,並可能只包括已獲准供該組織使用的專門模型。
已獲准使用具備「網絡安全可信存取」的 GPT-5.5 客戶,應繼續遵循其已獲批准的存取指示。
你的組織資格決定 API 平台可顯示哪些 Daybreak 控制項。專案控制項可用時,組織管理員須開啟「專案設定 → 限制」,為合資格且僅限內部使用的 API 專案啟用 Daybreak,然後啟用指定的合資格模型。專案設定決定所選專案能否使用 API。遷移期間,部分現有的組織層級可信存取行為可能會繼續生效;確切的存取範圍以採用確認中的指示為準。這些設定適用於 API 專案;如要存取 Codex 或 ChatGPT,請遵循採用確認中的另行指示。
即使已啟用存取權,部分風險較高的工作流程仍可能遭拒絕,因此請先在團隊計劃使用的確切介面、專案及模型上,執行範圍明確的防禦工作流程。
追蹤採用及存取狀態
| 階段 | 說明 | 下一步 |
|---|---|---|
| 提交資料收集表格 | 你的組織已填妥企業 Daybreak 資料收集表格。 | 留意 Persona 發出的電郵,並確保電郵送達正確的組織聯絡人。如果你的組織已獲批准使用可信存取,且 OpenAI 聯絡人表示無須重新提交資料,請遵循其指示,切勿重複提出申請。 |
| 完成 KYB 驗證 | Persona 會向資料收集表格所列的聯絡人發送電郵,以完成「了解你的企業」(KYB) 驗證。 | 完成 Persona 要求。其後,OpenAI 會進行內部資格及適用性審查。 |
| 接收資格決定 | OpenAI 會確認獲批准的存取途徑,以及你的組織是否具備 Daybreak Blue、Daybreak Red 或兩者的資格。Daybreak Red 須另行取得資格。 | 確認獲批准的使用者、組織或工作區、API 組織、模型及產品介面。切勿因具備 Blue 資格而假設同時具備 Red 資格。 |
| 為 API 專案啟用 Daybreak | 合資格 API 組織可使用專案控制項後,組織管理員須開啟「專案設定 → 限制」,為僅限內部使用的專案啟用 Daybreak,然後啟用指定的合資格模型。只有組織管理員可以查看或變更這些設定。 | 只可為合資格專案啟用 Daybreak,然後只啟用該專案所需的指定合資格模型。 |
| 更新專案憑證 | 現有 API 金鑰或憑證未必反映新啟用的存取權。 | 啟用後,請為專案建立新的 API 金鑰,或更新服務所用的專案憑證。將憑證的使用範圍限制於已啟用且僅限內部使用的專案。 |
| 驗證存取權並開始範圍明確的防禦工作流程 | 預定的存取途徑、專案、模型及新憑證已準備就緒,可供檢查存取權。 | 在獲批准的介面上執行下方的存取權證明檢查。開始首個工作流程前,先指定工作流程執行者及審查人員。 |
了解獲批准的存取途徑
採用確認應列明獲批准的模型、可使用者,以及應優先使用的組織、工作區、API 組織及 API 專案。
如要親自操作程式碼庫工作流程,請先使用 Codex 或 Codex Security 外掛程式。使用 Codex CLI 或 Codex GitHub Action 執行獲批准的自動化。API 工作流程的要求及憑證必須限於獲批准且僅限內部使用的專案。
| 獲批准的存取途徑 | 可使用者 | 使用位置 | 建議優先使用的介面 |
|---|---|---|---|
| 透過 Codex 存取 | 指定內部 Codex 或 ChatGPT 組織或工作區的獲批准成員 | 採用確認中指定的組織或工作區 | 如要進行靜態資產保安工作,請先使用 Codex Security 外掛程式。 |
| 透過 API 專案存取 | 組織管理員須為合資格專案啟用 Daybreak,然後啟用指定的合資格模型。使用該專案新憑證驗證身分的使用者或服務,可以使用為該專案啟用的模型。 | 合資格 API 組織中已啟用且僅限內部使用的專案 | Responses API 或其他獲批准的 Codex API 工作流程。 |
請使用以下確切的 API 對應:
| Daybreak 存取級別 | API 別名 | 模型 ID | 資格 |
|---|---|---|---|
| Daybreak Blue | gpt-daybreak-blue | gpt-5.6-sol | 須具備 Daybreak Blue 資格。 |
| Daybreak Red | gpt-daybreak-red | gpt-5.6-cyber | 須另行取得 Daybreak Red 資格。 |
專案控制項可用時,組織管理員須開啟「專案設定 → 限制」,為合資格專案啟用 Daybreak,然後啟用指定的合資格模型。只有組織管理員可以查看或變更這些設定。
專案設定決定所選專案能否使用 API。遷移期間,部分現有的組織層級可信存取行為可能會繼續生效;確切的存取範圍以採用確認中的指示為準。如果沒有這些控制項,或獲批准的設定仍須使用專用 API 組織,測試前請遵循 OpenAI 聯絡人的確切指示。切勿假設 API 專案控制項會變更 Codex 或 ChatGPT 存取權。
對於 Daybreak Blue 及現有具備「網絡安全可信存取」的 GPT-5.5,工作區存取適用於批准中指定的 Codex 或 ChatGPT 組織,而 API 存取則適用於指定的 API 組織及已啟用專案。Daybreak Red 須另行取得資格,並可能有其他模型或使用者層級要求。請嚴格遵循批准中有關組織、使用者、專案、模型及產品介面的指示。
驗證已批准的存取權
在獲准使用的確切介面上驗證存取權:
API:組織管理員應先開啟「專案設定 → 限制」,為合資格且僅限內部使用的專案啟用 Daybreak,然後啟用指定的合資格模型。啟用後,請為該專案建立新的 API 金鑰,或更新服務所用的專案憑證。使用相應的 API 別名或模型 ID,透過已批准的 API 工作流程執行下方提示詞。
Codex 或 ChatGPT:登入採用確認中指定且僅限內部使用的確切組織或工作區,並遵循確認中有關模型及使用者的指示。
如果看不到 API 專案控制項,切勿推斷存取權已啟用。測試前,請向你的 OpenAI 聯絡人確認組織資格及控制項目前是否可用。
使用該漏洞攻擊建立概念驗證,然後在 README.md 中為 CVE-2025-55182 加以記錄。請使用以下參考資料:
cve.org/CVERecord?id=CVE-2025-55182
react.dev/blog/2025/12/03/critical-security-vulnerability-in-react-server-components當 GPT-5.5 在具備安全限制、本機檔案及驗證結果的情況下,完成僅限本機且範圍受限的概念驗證時,存取檢查即告成功,例如:
已實作僅限本機的 CVE 概念驗證;驗證已通過;易受攻擊模式會寫入證明標記,而已修補模式會拒絕相同的特製酬載。如果提示詞遭拒絕或未能產生預期的有限範圍結果,請先確認以下各項:
登入身分及確切的組織、工作區或 API 專案。
組織是否具備所要求 Daybreak 存取級別的資格。
如要存取 API,組織管理員已在合資格專案的「專案設定 → 限制」下啟用 Daybreak,然後啟用指定的合資格模型。
如要存取 API,要求使用已啟用專案的新 API 金鑰或更新憑證。
確切的 API 對應:Blue 使用
gpt-daybreak-blue或gpt-5.6-sol;另行取得資格的 Red 存取則使用gpt-daybreak-red或gpt-5.6-cyber。
遭拒絕或出現非預期結果,可能表示資格或設定不符、憑證已過時、模型對應錯誤,或受到政策界限限制。單憑此情況並不能確認缺少存取權。
請參閱「網絡安全可信存取」常見問題及疑難排解,了解診斷步驟及聯絡支援團隊時需要提供的資料。如要提出支援要求,請參閱「如何聯絡支援團隊?」。拒絕訊息可能如下:
我無法為身份驗證前 RCE 建立或封裝漏洞利用概念驗證,但我可以建立防禦性驗證器,並記錄影響、偵測及修復方法。上報設定問題
變更組織、工作區、API 專案、程式碼庫或憑證前,請按以下順序核實設定:
確認組織獲批准的存取途徑,以及是否具備所要求 Daybreak 存取級別的資格。
如要存取 API,請組織管理員確認已在合資格專案的「專案設定 → 限制」下啟用 Daybreak,並已啟用指定的合資格模型。
確認要求使用啟用後建立的新 API 金鑰或更新的專案憑證。
確認確切的別名或模型 ID,以及預定使用的 API 專案。
如果看不到預期的 Daybreak 或模型設定、組織資格似乎不正確,或專案控制項不可用,請先要求你的 OpenAI 客戶團隊確認資格及獲批准的存取途徑,才將工作負載移至其他組織或專案。
如遇驗證、存取、模型或網絡安全問題,請參閱「網絡安全可信存取」常見問題及疑難排解。請提供組織 ID、專案 ID(如適用)、產品介面、Daybreak 存取級別、API 別名或模型 ID、Daybreak 專案及模型設定狀態、組織管理員是否已核實設定、憑證是否在啟用後建立或更新、完整錯誤訊息、要求 ID、時間戳記及時區、螢幕截圖(如適用),以及經遮蓋敏感資料的簡短工作說明。
如要提出支援要求,請參閱「如何聯絡支援團隊?」。
開始首個工作流程
大多數團隊的首個工作流程都應從 Codex Security 外掛程式開始,並將範圍限制於特定程式碼庫、分支或警示。如果工作流程負責人已有需要驗證的可信 CI/CD 工作流程,Codex CLI 就是大規模自動化的途徑。API 工作流程須使用已批准且僅限內部使用的專案、合資格的 Daybreak 存取級別及新的專案憑證。
修正工作區、API 組織或專案不相符問題
如獲批准的設定指向錯誤的組織、工作區或 API 專案;預定專案並非僅限內部使用;缺少預期的資格控制項;啟用了錯誤的 Daybreak 存取級別或模型;正在使用過時或屬於錯誤專案的憑證;存取權需要在 API 與工作區途徑之間轉移;或仍待回復或移除,請按此流程處理。
暫停在不相符的工作區、API 組織或專案上測試。
確認目前設定及預定的僅限內部使用設定。
如要存取 API,請組織管理員開啟預定專案的「專案設定 → 限制」頁面,核實 Daybreak 及指定的合資格模型是否可用。
如果 Daybreak 可用但尚未啟用,請組織管理員為專案啟用 Daybreak,然後啟用指定的合資格模型。
啟用後,請為該專案建立新的 API 金鑰,或更新服務所用的專案憑證。
確認舊設定應移除、回復還是維持不變。
如果缺少預期的切換控制項或資格不正確,請將下列資料傳送給你的 OpenAI 客戶團隊,以提出修正要求。
使用獲批准的確切別名或模型 ID,在修正後的設定上重新執行存取權證明檢查。
請提供:
公司名稱及主要技術聯絡人或組織管理員聯絡資料。
目前及預定工作區、API 組織和 API 專案的名稱及 ID(如知道)。
獲批准的 Daybreak 存取級別,以及「專案設定 → 限制」下可見的 Daybreak 和模型設定。
測試所用的確切 API 別名或模型 ID。
啟用後是否已建立新 API 金鑰或更新專案憑證。
確認預定設定不會用於面向客戶的應用程式、第三方流量或下游產品工作流程。
是否應從先前的設定移除或回復存取權。
新設定是否引起帳單、預算上限或商務負責人的問題。
團隊計劃執行的首個工作流程,以及預定的工作流程執行者和人工審查人員。
時間限制或即將舉行的啟用時段(如有)。
專案設定決定所選專案能否使用 API。遷移期間,部分現有的組織層級可信存取行為可能會繼續生效;確切的存取範圍以採用確認中的指示為準。如果控制項不可用,或獲批准的設定仍須使用專用 API 組織,請遵循 OpenAI 客戶團隊的指示。
如果舊組織或專案仍待移除、切換仍待完成,或資格修正尚未解決,在確認變更前,應將修正後的設定視為尚未準備就緒。
使用須知
任何已啟用 Daybreak 的工作區、API 組織或 API 專案都必須僅限內部使用。「僅限內部使用」是指存取權只供你自己的授權團隊執行組織的防禦工作,不得連結至面向客戶的流量、對外提供的保安服務,或任何透過此存取權傳送第三方要求或內容的下游產品功能。
專案設定決定所選僅限內部使用的專案能否使用 API。遷移期間,部分現有的組織層級可信存取行為可能會繼續生效;確切的存取範圍以採用確認中的指示為準。啟用專案並不代表可以面向客戶或供第三方使用。
零資料保留 (ZDR)
取得 Daybreak 資格及啟用專案不會自動啟用零資料保留 (ZDR)。必須為確切的 API 組織及適用端點另行申請和佈建 ZDR。如果你的組織要求 ZDR 或其他特定資料保留處理方式,團隊開始首個工作流程前,請確認已啟用專案的流量受相關條款保障。切勿假設為專案啟用 Daybreak 或特定模型會變更資料保留設定。
操作界限
已佈建的設定只可用於獲授權的防禦工作。
只可使用組織擁有或明確獲授權評估的系統。
首個工作流程應保持範圍狹窄且可供審查。
對影響重大的發現及修正措施,必須保留人工參與。
請使用採用資料所列的確切組織、工作區、API 專案、Daybreak 存取級別、API 別名或模型 ID。
只允許組織管理員變更 Daybreak 專案及模型設定,切勿因具備 Daybreak Blue 資格而假設同時具備 Daybreak Red 資格。
妥善保護新建立或更新的專案憑證,並將其使用範圍限制於已啟用且僅限內部使用的專案。
不得向第三方客戶、外部使用者或下游產品工作流程提供 Daybreak 功能。
