OpenAI
此頁面由機器翻譯。查看原始英文文章。

OpenAI Daybreak - 網路安全可信存取概覽

了解什麼是網路安全可信存取、其支援內容,以及如何申請存取權。

更新日期:2 days ago

概覽

Daybreak Access 是 OpenAI 的資安可信存取計畫。Daybreak Blue 和 Daybreak Red 是 Daybreak 的存取權限層級。

Daybreak 讓符合資格的企業客戶和資安從業人員能更有效地運用 OpenAI 模型,執行經授權的資安工作。此計畫透過更精準的防護措施,減少不必要的使用阻礙,支援合法的資安工作流程。所有 Daybreak 使用行為仍須遵守 OpenAI 的使用政策、其他防護措施和存取控制。

Daybreak 適用於經授權的防禦性資安工作,對象僅限你擁有、營運,或已獲明確授權可測試或分析的系統、應用程式、帳戶、網路或資料。請勿為面向客戶的應用程式、下游產品流量或第三方存取啟用 Daybreak。

客戶的工作流程大致可分為三類:

  • 安全軟體開發生命週期(SDLC)/應用程式安全(AppSec):持續程式碼掃描、測試環境掃描、安全問題驗證、安全修補自動化、程式碼安全審查與修補。

  • 防禦作業:藍隊演練、威脅建模、威脅情報、威脅獵捕、惡意軟體分析、偵測工程、漏洞分級處理及修補驗證。

  • 經授權的攻擊性測試:滲透測試、紅隊演練、漏洞利用驗證或開發、惡意軟體分析、逆向工程,以及在經授權環境中進行的受控驗證。

下表說明目前的可信存取層級:

存取權限模型與防護措施適用情境
標準主線模型使用方式支援的主線模型包括 GPT-5.5、GPT-5.6 Sol、GPT-6 Sol、GPT-6 Luna 和 Astra,採用適合一般用途的標準防護措施。無法存取資安專用模型。安全軟體開發生命週期及應用程式安全工作流程,包括威脅建模、程式碼安全審查與修補,以及一般藍隊演練
Daybreak Blue針對在經授權環境中執行、且通過驗證的防禦工作,支援的主線模型(包括 GPT-5.5、GPT-5.6 Sol、GPT-6 Sol 和 GPT-6 Luna)會減少拒絕回應。Astra 維持標準防護措施。無法存取資安專用模型。漏洞分級處理、程式碼安全審查、惡意軟體分析、偵測工程、事件應變及修補驗證。
Daybreak Red可使用 GPT-5.5-Cyber,且支援的主線模型(包括 Astra)會減少拒絕回應。須另行取得 Red 核准,並通過更嚴格的驗證及採取存取控制措施。經授權的滲透測試、紅隊演練、漏洞利用驗證或開發,以及受控漏洞研究。
Daybreak Red 加上額外模型核准可使用 GPT-5.6-Cyber,以及 Daybreak Red 所含的模型與減少拒絕回應功能。須針對特定模型另行取得核准。經授權的滲透測試、紅隊演練、漏洞利用驗證或開發,以及受控漏洞研究。

建議大多數資安團隊從 Daybreak Blue 開始使用。它支援經核准的防禦工作流程,包括程式碼安全審查、漏洞分級處理、偵測工程、事件應變、惡意軟體分析及修補驗證。大多數現有防護措施和使用政策仍然適用。

Daybreak Red 適用於經授權的進階工作流程,包括概念驗證漏洞利用開發、漏洞利用鏈驗證、滲透測試及紅隊演練。 

Daybreak Blue 和 Red 的存取權限皆須另行核准。

各模型減少拒絕回應的情況

此表說明支援模型的防護措施。模型是否可用,仍取決於你的帳戶、方案、使用的產品介面及已核准的存取權限。

模型標準(Daybreak 已關閉或尚未核准)Daybreak BlueDaybreak RedDaybreak Red 加上額外模型核准
支援的較早期主線模型(包括 GPT-5.5 和 GPT-5.6 Sol)標準防護措施減少拒絕回應減少拒絕回應減少拒絕回應
GPT-6 Sol標準防護措施減少拒絕回應減少拒絕回應減少拒絕回應
GPT-6 Luna標準防護措施減少拒絕回應減少拒絕回應減少拒絕回應
Astra標準防護措施標準防護措施減少拒絕回應減少拒絕回應
GPT-5.5-Cyber無存取權限無存取權限減少拒絕回應減少拒絕回應
GPT-5.6-Cyber無存取權限無存取權限無存取權限減少拒絕回應

僅獲得核准並不會啟用減少拒絕回應功能。你必須透過工作區或 API 專案控制設定,為該請求啟用 Daybreak。如需檢查存取權限和設定,請參閱Daybreak 疑難排解;如需瞭解 API 請求設定,請參閱在 Responses API 中使用 Daybreak。

透過 ChatGPT 登入 Codex 時,請先開啟 Daybreak 開關,再提出請求。開關關閉時,請求會採用標準防護措施。

限制

Daybreak 不會:

  • 移除所有防護措施或所有拒絕回應,也不會預設為每個模型減少拒絕回應。

  • 保證能存取所有資安專用模型。

  • 預設提供零資料保留。

  • 允許透過轉售、代理、嵌入或下游存取等方式,提供給第三方客戶或外部使用者。

  • 授權你在自己擁有或已獲明確許可測試的系統以外進行活動。

申請 Daybreak

如要申請 Daybreak:

審查過程中,可能會要求你提供下列資訊:

  • 你的組織及資安能力。

  • 你希望支援的防禦性資安工作流程。

  • 你預計使用的 OpenAI 組織或工作區。

  • 評估資格所需的驗證或信任相關資訊。

OpenAI 會先審查申請,再啟用存取權限。申請不會自動獲得核准。

你必須年滿 18 歲,才符合以個人身分申請 Daybreak Access 的資格。

你能透過 Daybreak 享有的權益,取決於申請獲准的存取權限。OpenAI 會根據身分與信任驗證、風險考量、預期使用情境,以及申請人強化整體資安生態系的能力等因素進行評估。

個人帳戶安全要求

個人 Daybreak 存取權限要求你具備符合資格的付費方案、啟用進階帳戶安全性,並持有至少一把相容的 FIDO2 硬體安全金鑰。你註冊的登入方式必須僅限硬體金鑰;軟體或同步通行金鑰不符合要求。個人申請流程會在身分驗證前,檢查是否符合這些要求。

現有個人使用者必須在 2026 年 10 月 1 日前符合這些要求,才能保留存取權限。開啟 chatgpt.com/cyber,並依照「你的資格」中的指示檢查設定。請將備用硬體金鑰和復原金鑰存放在安全的地方。啟用前,請先閱讀進階帳戶安全性,以瞭解其登入和帳戶復原要求。

這些要求適用於個人申請管道。組織層級存取權限及另行核准的 Daybreak Red 存取權限,各有其啟用要求。

負責任地使用 Daybreak

你有責任確保使用行為不超出核准範圍,並遵守 OpenAI 的條款及使用政策。

若申請獲得核准,你只能將 Daybreak 用於合法且經授權的資安工作,並且必須同意我們的網路濫用政策:我們禁止利用服務助長網路濫用,也就是損害資訊系統完整性、機密性或可用性的行為,包括出於惡意、未經適當授權,或超出授權範圍而進行的「雙重用途」網路活動。

請使用核准文件中指定的組織、工作區和 API 專案。若現有組織處理面向客戶的流量,請遵循核准的設定方式,確保 Daybreak 僅用於內部資安工作。不得將 Daybreak 擴大用於第三方客戶、外部使用者、面向客戶的工作流程或下游產品流量。

疑難排解

請閱讀:資安可信存取:常見問題與疑難排解

常見問題

核准後會有哪些變化?

Daybreak 核准後,API 組織或 ChatGPT/Codex 工作區將可使用主線模型的更精準防護措施(Daybreak Blue),以及存取資安專用模型(Daybreak Red)。這些功能預設為關閉,因此使用者不會立即看到任何變化。接著,組織或工作區擁有者可為經核准的使用者和群組啟用存取權限,或由 API 組織擁有者為經核准的專案啟用存取權限。請注意,其他防護措施、使用政策和存取限制仍然適用。

我可以透過 Daybreak Blue 使用 Astra 嗎?

目前,只有 Daybreak Red 客戶能使用 Astra 的減少拒絕回應功能。我們正努力將 Astra 的減少拒絕回應功能擴大提供給 Daybreak Blue 客戶。如果你擁有 Daybreak Blue 存取權限,且帳戶具備 Astra 的模型存取權限,即可在標準防護措施下使用 Astra;你也可以切換至支援 Daybreak Blue 減少拒絕回應功能的模型,例如 GPT-6 Sol 或 GPT-6 Luna。

我可以個人身分取得 Daybreak Red 嗎?

Daybreak Red 目前僅提供給經核准的商業及企業組織。無法透過個人申請流程取得。

個人可以申請 Daybreak Blue,但 Blue 核准並不包含 Daybreak Red。

請注意,部分個人使用者可能獲得例外存取權限,但目前無法直接申請 Daybreak Red。

Daybreak Red 核准是否包含所有 Cyber 模型?

不會自動包含。即使組織已獲准使用 Daybreak Red,某些前沿資安模型仍可能需要另行核准。

我可以為客戶或外部使用者使用 Daybreak 嗎?

不可以。Daybreak 僅限經核准的內部用途。不得將其擴大用於第三方客戶、外部使用者、面向客戶的工作流程或下游產品流量。如需支援對外的工作流程,請瞭解 Daybreak 合作夥伴計畫。 

Daybreak 核准是否包含零資料保留?

不包含。可信存取與零資料保留彼此獨立。如果你需要資料保留或組織設定方面的指引,請洽詢你的 OpenAI 聯絡人。

我可以將 Daybreak 用於不屬於我的系統嗎?

只有在你已獲明確授權可測試或分析這些系統時才可以。你不得向第三方分享或出售 Daybreak 存取權限,也不得使用 Daybreak 測試不屬於你,或未獲明確授權可測試或分析的系統。

除了 Codex,還能透過其他方式使用 Daybreak 嗎?

可以,Daybreak 也可透過 Responses API 和 ChatGPT 使用。請注意,雖然 ChatGPT 與透過 ChatGPT 登入的 Codex 遵循相同的管理員存取控制設定,我們仍建議透過 Codex 使用 Daybreak,以獲得更好的使用體驗。 

透過 AWS Bedrock 存取 Daybreak 時,應使用哪些 API 識別碼?

在 Amazon Bedrock 上,Daybreak Blue 使用 openai.gpt-daybreak-blue-5.6-sol,Daybreak Red 則使用 openai.gpt-5.6-cyber。Amazon Bedrock 不支援 gpt-daybreak-blue-latest 和 gpt-daybreak-red-latest 別名。

如果我們目前的 OpenAI 組織處理面向客戶的 API 流量,應如何設定 Daybreak?

請僅為內部專用的 API 專案及內部 ChatGPT 和 Codex 使用者啟用 Daybreak 存取權限。請勿為面向客戶或第三方的工作流程啟用 Daybreak。

簽訂合約或購買服務能保證取得 Daybreak 存取權限嗎?

不能。Daybreak 存取權限有限,且須經核准。僅簽訂商業協議或購買服務,並不能保證取得存取權限。如果你的申請獲得核准,OpenAI 會確認可用的存取管道。

核准後仍看到資安安全提示訊息,應檢查哪些項目?

請確認你使用的是經核准的組織或工作區、經核准的模型或存取管道,以及預期使用的產品介面。即使已獲核准,甚至使用 Daybreak Red,某些防護措施仍可能適用。如果明確屬於防禦用途的請求似乎遭到非預期的封鎖,請聯絡支援團隊,並提供完整訊息、模型、產品介面、時間戳記、請求 ID(如有),以及已遮蔽敏感資訊的簡短任務說明。延伸閱讀:資安可信存取:常見問題與疑難排解

組織如何將可信存取權限限制於適當的員工?

啟用 Daybreak 存取控制後,工作區擁有者可透過自訂角色和群組指派,將透過 ChatGPT 登入 Codex 的存取權限限制於經核准的內部使用者;API 則可透過專案層級的控制設定限制存取。請在「工作區預設值」中將 Daybreak 維持關閉,僅為指定角色開啟。API 組織擁有者必須為每個經核准的非預設專案分別設定 Daybreak。請參閱在 ChatGPT 中透過角色型存取控制管理功能存取權限及企業 Daybreak 啟用指南。

這篇文章有幫助嗎?