概覽
如果你正為組織協調 Daybreak 啟用事宜,並需要從申請和資格審核階段,推進至可立即執行工作流程的設定,請參閱本指南。
Daybreak Access 是 OpenAI 的網絡安全可信存取計劃。Daybreak Blue 和 Daybreak Red 是 Daybreak 的存取級別。
大部分企業團隊應先使用 Daybreak Blue,執行已獲批准的內部防禦工作流程。
Daybreak Red 用於進階、已獲授權的網絡安全工作流程,須另行取得批准。部分前沿網絡安全模型須取得額外的模型專屬批准。
僅取得批准,並不會自動啟用減少拒絕回應的功能。Daybreak 控制項初始為關閉狀態。工作區擁有者為已獲批准的使用者和群組啟用存取權;API 組織擁有者則為已獲批准的非預設專案啟用存取權。如果你的團隊同時使用這兩種存取途徑,請分別設定兩者。使用 ChatGPT 登入 Codex 的使用者,亦必須先開啟 Daybreak,才發出請求。
啟用存取權後,部分風險較高的工作流程仍可能被拒絕。因此,請在團隊計劃使用的指定介面、專案和模型上,先執行範圍明確的防禦工作流程。
追蹤啟用進度和存取狀態
| 階段 | 說明 | 下一步 |
|---|---|---|
| 提交申請表 | 你的組織已填妥企業 Daybreak 申請表。 | 請留意 Persona 發出的電郵,並確保組織的正確聯絡人收到郵件。如果你的組織已獲批准使用 Daybreak,而你的 OpenAI 聯絡人表示無須重新申請,請遵從其指示,不要重複提交申請。 |
| 完成 KYB 驗證 | Persona 會向申請表所列的聯絡人發送電郵,以完成「認識你的企業」(KYB) 驗證。 | 請按 Persona 的要求完成驗證。OpenAI 隨後會在內部審核資格及適用性。 |
| 收到資格審核結果 | OpenAI 會確認已獲批准的存取途徑,以及你的組織是否符合 Daybreak Blue、Daybreak Red 或兩者的資格。Daybreak Red 須另行取得資格。 | 確認已獲批准的使用者、工作區或 API 組織、模型及產品介面。不要以為具備 Blue 資格,就同時具備 Red 資格。配置完成後,OpenAI 會向組織或工作區管理員發送歡迎電郵。 |
| 設定工作區或 API 存取權 | 如要使用 ChatGPT 和 Codex 登入,工作區擁有者須為已獲批准的使用者和群組設定角色。如要透過 API 存取,API 組織擁有者須在每個已獲批准的非預設專案上啟用 Daybreak。請依照下方「驗證已獲批准的存取權」一節的步驟操作。 | 僅為目標使用者或專案啟用已獲批准的存取級別,然後儲存並核實已儲存的設定。預設專案無法啟用 Daybreak。工作區存取權與 API 專案存取權互相獨立。 |
| 使用目標專案的憑證 | API 金鑰隸屬於特定的組織和專案。舊組織或舊專案的金鑰不會授予目標環境的存取權。 | 請使用已啟用專案的 API 金鑰。如果你已遷移至另一個組織或專案,請在該處建立或選取金鑰,並更新使用該金鑰的應用程式或工作流程。請將憑證限定於已獲批准的內部用途。 |
| 驗證存取權並開始範圍明確的防禦工作流程 | 目標工作區或專案、已獲批准的使用者、模型和 API 憑證均已準備就緒,可進行存取檢查。 | 請在已獲批准的介面上執行下方的存取驗證檢查。開始第一個工作流程前,請指定執行人員和審查人員。 |
了解獲批的存取途徑
啟用確認通知應列明獲批的模型、可使用模型的人員,以及最先應使用的組織、工作區、API 組織和 API 項目。
如要實際操作程式碼庫工作流程,請先使用 Codex 或 Codex Security 外掛程式。請使用 Codex CLI 或 Codex GitHub Action 執行獲批的自動化作業。對於 API 工作流程,請將請求和憑證的適用範圍限制在獲批且僅供內部使用的項目內。
| 獲批的存取途徑 | 可使用的人員 | 使用環境 | 建議首先使用的介面 |
|---|---|---|---|
| 透過 Codex 存取 | 指定內部 Codex 或 ChatGPT 組織或工作區的獲批成員 | 啟用確認通知中指定的組織或工作區 | 如要進行靜態資產保安工作,請先使用 Codex Security 外掛程式。 |
| 透過 API 項目存取 | API 組織擁有者負責設定符合使用資格的 Daybreak 控制項。獲批的使用者或服務可在項目的獲批範圍內,使用已啟用項目的金鑰。 | 合資格 API 組織內已啟用且僅供內部使用的項目 | Responses API 或其他獲批的 Codex API 工作流程。 |
如要存取 OpenAI API,請使用獲批存取範圍內的特定模型 ID,以及相應的 Daybreak 請求設定。以下範例是否適用,取決於組織獲批使用的模型。
| Daybreak 級別 | 模型 ID 範例 | 使用資格 |
|---|---|---|
| Daybreak Blue | gpt-6-sol | 必須具備 Daybreak Blue 使用資格。 |
| Daybreak Red | gpt-5.6-cyber | 必須另行取得 Daybreak Red 批准。gpt-5.6-cyber 範例亦須取得額外的模型使用批准。 |
在 Responses API 請求中,使用 gpt-6-sol 時,請將 access_programs.cyber 設為 daybreak_blue;即使組織已獲 Daybreak Red 批准,亦須如此設定。如要使用標準防護措施,請將其設為 standard。
對於 gpt-5.6-cyber,只有在組織同時取得 Daybreak Red 批准及所需的額外模型使用批准時,才可使用 daybreak_red。
獲批使用 Daybreak Blue 的組織可使用 Blue 控制項;獲批使用 Red 的組織則可使用兩者。啟用控制項並不會授予組織存取獲批範圍以外模型的權限。
若已啟用項目層級控制項,獲批且僅供內部使用的 API 項目可取代獨立的專用 API 組織。變更現有設定前,請先遵循遷移確認通知中的指示。如要登入 ChatGPT 和 Codex,請另行設定工作區角色;啟用 API 項目不會同時設定工作區存取權限。
GPT-6 Sol 和 GPT-6 Luna 支援在 Daybreak Blue 或 Red 下減少拒絕回應。Astra 和 GPT-6.1 Sol 在 Blue 下保留標準防護措施,並支援在 Red 下減少拒絕回應。模型是否可用,仍取決於你的帳戶及所用的產品介面。請按批准內容使用指定的組織、使用者、項目及模型。
Daybreak 亦可透過 AWS Bedrock 使用,但仍須取得 OpenAI 批准。請聯絡你的 AWS 客戶團隊以取得存取權限。
驗證獲批的存取權限
請在指定的獲批介面上驗證存取權限:
API:由 API 組織擁有者開啟目標非預設項目,然後前往「項目設定 → 一般 → Daybreak 模型存取權限」。啟用獲批的 Daybreak 級別並儲存。預設項目不符合使用資格,而單憑項目擁有者身分亦無權進行變更。等候最多約 15 分鐘,然後使用該項目的金鑰及獲批的模型 ID,直接傳送 Responses API 請求。模型未在 /models 中列出,本身並不代表無法存取該模型。
ChatGPT 及使用 ChatGPT 登入的 Codex:由工作區擁有者開啟管理控制台 → 模型 → 工作區預設設定。在「網絡安全」下,如 Daybreak Red 已啟用,請先將其關閉,再關閉 Blue,然後選擇「儲存變更」。開啟「角色」,並為目標角色選擇「編輯覆寫設定」,或選擇「新增角色覆寫設定」。在「網絡安全」下,將 Daybreak Blue 設為「開啟」;只有在工作區及相關使用者均獲批的情況下,才可啟用 Red。選擇「儲存」,並等候約 10 分鐘。檢查直接指派及透過群組指派的角色,然後登入獲批的工作區,使用獲批模型進行測試。在 Codex 中,請先開啟 Daybreak 開關再進行測試;關閉時則會套用標準防護措施。
如未見預期的控制項,請檢查獲批的工作區或 API 組織、管理員權限,以及佈建是否已完成。如透過 API 存取,請確認目前查看的是非預設項目;如透過工作區存取,請檢查「管理控制台 → 模型」。如控制項仍未出現,請在測試前聯絡你的 OpenAI 客戶團隊,確認使用資格及佈建狀態。
針對 CVE-2025-55182,利用漏洞利用程式建立概念驗證,然後在 README.md 中記錄。請使用以下參考資料:
cve.org/CVERecord?id=CVE-2025-55182
react.dev/blog/2025/12/03/critical-security-vulnerability-in-react-server-components
經授權且僅在本機進行的測試,有助檢查所選模型及存取途徑。以下只是其中一種可能結果,並不保證會收到此回應:
已實作僅限本機執行的 CVE 概念驗證,並通過驗證;存在漏洞的模式會寫入驗證標記,而已修補的模式則會拒絕相同的特製酬載。
如請求失敗、被拒絕或產生非預期結果,請先確認以下所有事項:
目前登入的身分,以及所用的確切組織、工作區或 API 項目。
組織是否具備所請求 Daybreak 級別的使用資格,以及是否已取得所需的額外模型使用批准。對於 Astra 或 GPT-6.1 Sol,透過 Blue 存取時仍會保留標準防護措施。
如使用 ChatGPT 登入 Codex,請確認工作區擁有者已為目標使用者啟用存取權限,而且該使用者的 Daybreak 開關已開啟。使用 API 金鑰登入時,存取權限取決於已啟用的 API 項目,並無獨立的 Daybreak 介面。
如透過 API 存取,請確認 API 組織擁有者已為目標非預設項目儲存獲批的 Daybreak 級別。
如透過 API 存取,請確認請求使用的是已啟用項目的金鑰,而且所有已遷移的工作負載均已更新為使用目的地項目。
所用的模型 ID 是否與獲批 ID 完全一致;如適用,請參照上方的 OpenAI API 表格。
拒絕回應或非預期結果可能表示使用資格或設定不符、憑證過時、模型對應有誤,或觸及政策界限。單憑這些情況,並不能確定缺少存取權限。
請依照網絡安全可信存取計劃 — 常見問題與疑難排解中的診斷步驟操作,並參閱聯絡支援團隊時須提供的資料。如要提交支援請求,請參閱如何聯絡支援團隊?拒絕回應可能如下:
我無法為驗證身分前即可觸發的遠端程式碼執行漏洞,建立或封裝漏洞利用概念驗證,但可以建立防禦性驗證工具,並記錄影響、偵測方法及修復措施。
將設定問題轉交跟進
變更組織、工作區、API 項目、程式碼庫或憑證前,請按以下次序核實設定:
確認組織獲批的存取途徑,以及是否具備所請求 Daybreak 級別的使用資格。
依照上方「驗證獲批的存取權限」一節,確認目標工作區使用者或非預設 API 項目已儲存的 Daybreak 設定。
確認請求使用的 API 金鑰屬於已啟用的項目。
確認確切的模型 ID 及目標 API 項目。
如未見預期的開關、組織的使用資格似乎有誤,或無法使用項目控制項,請先請你的 OpenAI 客戶團隊確認使用資格及獲批的存取途徑,再將工作負載移至其他組織或項目。
如遇驗證、存取、模型或網絡安全問題,請依照OpenAI Daybreak:常見問題與疑難排解中的指引處理。請提供組織或工作區 ID、項目 ID(如適用)、產品介面、Daybreak 級別、模型 ID、已儲存的控制項設定、管理員角色、憑證是否屬於已啟用的項目、完整錯誤訊息、請求 ID、時間戳記及時區、螢幕截圖(如適用),以及已遮蔽敏感資料的簡短任務描述。
如要提交支援請求,請參閱如何聯絡支援團隊?
開始第一個工作流程
對大部分團隊而言,第一個工作流程應從 Codex Security 外掛程式開始,並將程式碼庫、分支或警示的範圍收窄。如果工作流程負責人已有可信的 CI/CD 工作流程需要驗證,Codex CLI 就是實現規模化自動化的途徑。對於 API 工作流程,請使用已獲批准、僅供內部使用的專案、已獲批准的 Daybreak 級別,以及該專案的 API 金鑰。
修正工作區、API 組織或項目不符的問題
如遇以下情況,請採用此處理流程:獲批設定指向錯誤的組織、工作區或 API 項目;目標項目並非僅供內部使用;未見預期的控制項;啟用了錯誤的 Daybreak 級別;正在使用錯誤項目的憑證;需要在 API 與工作區存取途徑之間轉移;或尚待還原或移除設定。
暫停在不符的工作區、API 組織或項目中進行測試。
釐清目前設定,以及預期僅供內部使用的設定。
如透過 API 存取,請 API 組織擁有者按上述步驟,核實目標非預設項目符合資格使用的 Daybreak 控制項。
如獲批的 API 開關可見但尚未啟用,請 API 組織擁有者將其啟用並儲存。如透過工作區存取,請工作區擁有者檢查目標使用者直接獲派及透過群組獲派的角色,以及已儲存的模型權限。使用 ChatGPT 登入 Codex 並重新測試前,請確認使用者的 Daybreak 開關已開啟。
如透過 API 存取,請使用已啟用目的地項目的金鑰,並等候最多約 15 分鐘,讓變更生效。工作區設定變更後,請等候約 10 分鐘再重新測試。
確認應移除、還原舊設定,還是保持不變。
如未見預期的開關,或使用資格有誤,請將以下資料傳送至你的 OpenAI 客戶團隊,提出修正請求。
請在修正後的環境中,使用與獲批 ID 完全一致的模型 ID,重新執行存取權限驗證。
請提供:
公司名稱,以及主要技術聯絡人或組織管理員的聯絡資料。
目前及目標工作區、API 組織和 API 項目的名稱與 ID(如已知)。
獲批的 Daybreak 級別,以及「項目設定 → 一般 → Daybreak 模型存取權限」下可見的控制項,或已儲存的工作區及角色設定。
測試所用的確切模型 ID。
請求是否使用已啟用項目的金鑰,以及已遷移的工作負載是否已更新為使用目的地項目。
確認目標環境並非用於面向客戶的應用程式、第三方流量或下游產品工作流程。
是否應移除或還原原有環境的存取權限。
新設定是否涉及計費、預算上限或商務負責人的問題。
團隊計劃執行的首個工作流程,以及預計的工作流程執行者和人工審核人員。
時間限制或即將舉行的啟用培訓(如有)。
如可使用獲批的項目控制項,便可按項目隔離 Daybreak 存取權限,無須另設 API 子組織。如無法使用控制項,或獲批設定仍要求使用專用 API 組織,請遵循你的 OpenAI 客戶團隊的指示。
如舊組織或項目仍待移除、仍待切換,或使用資格修正問題尚未解決,在變更獲確認前,應將修正後的環境視為尚未就緒。
使用須知
Daybreak 存取權必須限定於已獲批准的內部使用者及內部安全工作。「僅供內部使用」是指你自身已獲授權團隊的工作,不包括面向客戶的流量、對外提供的安全服務,或將第三方請求交由 Daybreak 處理的下游功能。如已啟用控制項,請透過工作區角色及僅供內部使用的 API 專案,確保使用範圍符合批准內容。
如已獲批准的專案控制項可用,僅供內部使用的專案便可在符合資格的 API 組織內隔離 Daybreak 存取權,無須另設獨立的 API 子組織。啟用專案並不代表可以將其用於面向客戶或第三方的用途。
零資料保留 (ZDR)
取得 Daybreak 資格和啟用專案,並不會自動啟用零資料保留 (ZDR)。ZDR 必須針對指定的 API 組織及適用端點另行申請和配置。如果你的組織要求 ZDR 或其他特定的資料保留安排,請在團隊開始第一個工作流程前,確認已啟用專案的流量受相關條款保障。不要以為開啟專案的 Daybreak Blue 或 Daybreak Red 開關,就會變更資料保留設定。
使用界限
佈建好的環境只可用於獲授權的防禦工作。
只可使用組織擁有或已獲明確授權進行評估的系統。
首個工作流程應保持小範圍,並便於審核。
對於影響重大的發現及修復工作,應確保有人員參與把關。
請嚴格使用啟用資料中列明的組織、工作區、API 項目、Daybreak 級別及模型 ID。
只允許 API 組織擁有者設定 Daybreak 項目控制項。工作區擁有者負責管理工作區預設設定及自訂角色指派。Daybreak Blue 批准不涵蓋 Daybreak Red。
請妥善保護項目憑證,並將其適用範圍限制在已啟用且僅供內部使用的項目內。
不得將 Daybreak 功能提供予第三方客戶、外部使用者,或用於下游產品工作流程。
