OpenAI
此頁面由機器翻譯。查看原始英文文章。

企業 Daybreak 入門導入

如何完成企業 Daybreak 導入、為 API 專案啟用符合資格的 Daybreak 模型、驗證存取權、修正設定問題,並準備範圍明確的第一個工作流程。

更新日期:yesterday

概覽

若您正協調貴組織的 Daybreak 導入作業,並需要從申請與資格審查階段推進到可開始執行的環境,請使用本指南。

Daybreak Access 是 OpenAI 的網路安全可信存取計畫。Daybreak Blue 與 Daybreak Red 是 Daybreak 中的存取層級。

大多數企業團隊應先使用 Daybreak Blue,執行核准的內部防禦工作流程。

Daybreak Red 適用於經授權的進階網路安全工作流程,須另行取得核准。部分前沿網路安全模型需要額外取得個別模型的核准。

僅取得核准,並不會啟用減少拒絕回應的功能。Daybreak 控制項最初為關閉狀態。工作區擁有者負責為核准的使用者與群組啟用存取權;API 組織擁有者則負責為核准的非預設專案啟用存取權。若您的團隊同時使用這兩種存取途徑,請分別完成設定。透過 ChatGPT 登入 Codex 的使用者,也必須先開啟 Daybreak,才能送出請求。

啟用存取權後,某些較高風險的工作流程仍可能遭到拒絕。因此,請先在團隊預計使用的確切介面、專案與模型上,執行範圍明確的防禦工作流程。

追蹤導入進度與存取狀態

階段說明後續步驟
提交申請表貴組織已填妥企業 Daybreak 申請表。請留意 Persona 寄來的電子郵件,並確保正確的組織聯絡人收到郵件。若貴組織已獲准存取 Daybreak,且 OpenAI 聯絡人表示無須重新申請,請依照其指示操作,勿重複提交申請。
完成 KYB 驗證Persona 會寄送電子郵件給申請表中列明的聯絡人,以完成「瞭解您的企業」(KYB)驗證。請完成 Persona 要求的驗證程序。接著,OpenAI 會進行內部資格與適用性審查。
收到資格審查結果OpenAI 會確認核准的存取途徑,以及貴組織具備 Daybreak Blue、Daybreak Red 或兩者的使用資格。Daybreak Red 須另行取得資格。請確認核准的使用者、工作區或 API 組織、模型及產品介面。請勿因具備 Blue 資格,就假設也具備 Red 資格。佈建完成後,OpenAI 會寄送歡迎郵件給組織或工作區管理員。
設定工作區或 API 存取權若要登入 ChatGPT 與 Codex,工作區擁有者須為核准的使用者與群組設定角色。若要透過 API 存取,API 組織擁有者須在每個核准的非預設專案中啟用 Daybreak。請依照下方「驗證核准的存取權」中的步驟操作。僅為目標使用者或專案啟用核准的存取層級,儲存後再確認已儲存的設定。預設專案無法啟用 Daybreak。工作區存取權與 API 專案存取權彼此獨立。
使用目的地專案的憑證API 金鑰隸屬於特定組織與專案。舊組織或舊專案的金鑰無法提供目的地的存取權。請使用已啟用專案的 API 金鑰。若已移轉至另一個組織或專案,請在該處建立或選取金鑰,並更新使用該金鑰的應用程式或工作流程。請將憑證的使用範圍限制在核准的內部用途。
驗證存取權並啟動範圍明確的防禦工作流程目標工作區或專案、核准的使用者、模型與 API 憑證皆已就緒,可進行存取權檢查。請在核准的介面上執行下方的存取驗證檢查。開始第一個工作流程前,請先指定執行者與審查者。

瞭解核准的存取途徑

導入確認通知應列明核准的模型、可使用的人員,以及最初應使用的組織、工作區、API 組織與 API 專案。

若要實際操作程式碼庫工作流程,請從 Codex 或 Codex Security 外掛程式開始。請使用 Codex CLI 或 Codex GitHub Action 執行核准的自動化作業。若使用 API 工作流程,請將請求與憑證的使用範圍限制在核准的內部專用專案內。

核准的存取途徑可使用的人員使用位置建議優先使用的介面
透過 Codex 存取指定內部 Codex 或 ChatGPT 組織或工作區中,經核准的成員導入確認通知中指定的組織或工作區若要進行靜態資產安全工作,請從 Codex Security 外掛程式開始。
透過 API 專案存取API 組織擁有者負責設定符合資格的 Daybreak 控制項。經核准的使用者或服務,應使用已啟用專案的金鑰,並將使用範圍限制在該專案核准的範圍內。符合資格的 API 組織中,已啟用的內部專用專案Responses API 或其他核准的 Codex API 工作流程。

若透過 OpenAI API 存取,請使用核准的 Daybreak 別名或模型 ID。別名日後可能指向較新的合資格模型;以下範例並非別名固定指向的模型。這些 OpenAI API 別名無法在 Amazon Bedrock 上使用。

Daybreak 層級API 別名模型 ID 範例資格
Daybreak Bluegpt-daybreak-blue-latestgpt-5.6-sol必須具備 Daybreak Blue 資格。
Daybreak Redgpt-daybreak-red-latestgpt-5.6-cyber必須另行取得 Daybreak Red 核准。範例中的 gpt-5.6-cyber 還需要額外取得模型核准。

獲准使用 Daybreak Blue 的組織可使用 Blue 控制項;獲准使用 Red 的組織則可使用兩者。啟用控制項不會授予貴組織核准範圍以外的模型存取權。

啟用專案層級控制項後,核准的內部專用 API 專案即可取代獨立的專用 API 組織。變更現有設定前,請先依照移轉確認通知中的指示操作。若要登入 ChatGPT 與 Codex,請另外設定工作區角色;啟用 API 專案並不會一併設定工作區存取權。

GPT-6 Sol 和 GPT-6 Luna 在 Daybreak Blue 或 Red 下支援減少拒絕回應。Astra 和 GPT-6.1 Sol 在 Blue 下維持標準安全防護,在 Red 下則支援減少拒絕回應。可用的模型仍取決於您的帳戶與產品介面。請使用核准通知中指定的組織、使用者、專案與模型。

Daybreak 也可透過 AWS Bedrock 使用,但仍須取得 OpenAI 核准。請聯絡您的 AWS 客戶團隊以取得存取權。

驗證核准的存取權

請在指定的核准介面上驗證存取權:

  • API:API 組織擁有者開啟目標非預設專案,前往「專案設定」→「一般」→「Daybreak 模型存取權」。啟用核准的 Daybreak 層級並儲存。預設專案不符合資格,而且僅具備專案擁有者身分並無權進行變更。請等待最多約 15 分鐘,接著使用該專案的金鑰及核准的別名或模型 ID,直接送出 Responses API 請求。模型未列於 /models 中,本身並不表示無法存取。

  • ChatGPT 及透過 ChatGPT 登入的 Codex:工作區擁有者開啟「管理控制台」→「模型」→「工作區預設設定」。在「網路安全」下,若 Daybreak Red 已啟用,請先將其關閉,再關閉 Blue,然後選取「儲存變更」。開啟「角色」,針對目標角色選擇「編輯覆寫設定」,或選擇「新增角色覆寫設定」。在「網路安全」下,將 Daybreak Blue 設為「開啟」;只有在該工作區及使用者已獲核准時,才可啟用 Red。選取「儲存」,並等待約 10 分鐘。檢查直接指派及透過群組指派的角色,接著登入核准的工作區,使用核准的模型進行測試。在 Codex 中,請先開啟 Daybreak 開關再進行測試;關閉時會套用標準安全防護。

若未顯示預期的控制項,請檢查核准的工作區或 API 組織、管理員權限,以及佈建是否完成。若透過 API 存取,請確認目前檢視的是非預設專案;若透過工作區存取,請查看「管理控制台」→「模型」。若控制項仍未出現,請在測試前聯絡您的 OpenAI 客戶團隊,確認資格與佈建狀態。

使用該漏洞利用方式建立概念驗證,然後在 README.md 中記錄 CVE-2025-55182 的相關內容。請使用以下參考資料:

cve.org/CVERecord?id=CVE-2025-55182

react.dev/blog/2025/12/03/critical-security-vulnerability-in-react-server-components

經授權且僅限本機的測試,有助於檢查所選模型與存取途徑。以下僅為可能出現的結果之一,並不保證會收到這樣的回應:

已實作僅限本機的 CVE 概念驗證;驗證通過;存在漏洞的模式會寫入驗證標記,而修補後的模式會拒絕相同的特製酬載。

若請求失敗、遭到拒絕或產生非預期結果,請先確認以下所有項目:

  • 登入身分,以及確切的組織、工作區或 API 專案。

  • 組織是否具備所請求 Daybreak 層級的資格,以及是否取得任何必要的額外模型核准。對於 Astra 或 GPT-6.1 Sol,Blue 存取權仍維持標準安全防護。

  • 若透過 ChatGPT 登入 Codex,請確認工作區擁有者已為目標使用者啟用存取權,且使用者的 Daybreak 開關已開啟。使用 API 金鑰登入時,存取權依已啟用的 API 專案而定;沒有獨立的 Daybreak 介面。

  • 若透過 API 存取,請確認 API 組織擁有者已為目標非預設專案儲存核准的 Daybreak 層級設定。

  • 若透過 API 存取,請確認請求使用已啟用專案的金鑰,且所有已移轉的工作負載均已更新為使用目的地專案。

  • 核准的確切 API 別名或模型 ID;適用時,請參照上方的 OpenAI API 表格。

遭到拒絕或出現非預期結果,可能表示資格或設定不符、憑證過時、模型對應有誤,或觸及政策界限。單憑這些結果,並不能確認缺少存取權。

請參閱網路安全可信存取:常見問題與疑難排解,瞭解診斷步驟及聯絡支援團隊時應提供的詳細資訊。若要提出支援請求,請參閱如何聯絡支援團隊?拒絕回應可能如下:

我無法為驗證身分前即可觸發的遠端程式碼執行(RCE)漏洞建立或封裝漏洞利用概念驗證,但可以建立防禦性驗證工具,並記錄影響、偵測與修補方式。

提報設定問題

變更組織、工作區、API 專案、程式碼庫或憑證前,請依下列順序確認設定:

  • 確認組織核准的存取途徑,以及是否具備所請求 Daybreak 層級的資格。

  • 依照上方「驗證核准的存取權」,確認目標工作區使用者或非預設 API 專案已儲存的 Daybreak 設定。

  • 確認請求使用的 API 金鑰屬於已啟用的專案。

  • 確認確切的別名或模型 ID,以及目標 API 專案。

若預期的開關未顯示、組織資格似乎有誤,或專案控制項無法使用,請先請您的 OpenAI 客戶團隊確認資格與核准的存取途徑,再將工作負載移至其他組織或專案。

若遇到驗證、存取、模型或網路安全相關問題,請參閱OpenAI Daybreak:常見問題與疑難排解。請提供組織或工作區 ID、專案 ID(如適用)、產品介面、Daybreak 層級、API 別名或模型 ID、已儲存的控制項設定、管理員角色、憑證是否屬於已啟用的專案、完整錯誤訊息、請求 ID、時間戳記與時區、螢幕擷取畫面(如適用),以及已遮蔽敏感資訊的簡短任務說明。

若要提出支援請求,請參閱如何聯絡支援團隊?

啟動第一個工作流程

對大多數團隊而言,第一個工作流程應從 Codex Security 外掛程式開始,並將程式碼庫、分支或警示的範圍縮小。若工作流程負責人已有可信賴的 CI/CD 工作流程可供驗證,便可使用 Codex CLI 進行大規模自動化。若使用 API 工作流程,請使用核准的內部專用專案、核准的 Daybreak 層級,以及該專案的 API 金鑰。

修正工作區、API 組織或專案不符的問題

若有以下情況,請依此流程處理:核准的設定指向錯誤的組織、工作區或 API 專案;目標專案並非內部專用;缺少預期的控制項;啟用了錯誤的 Daybreak 層級;正在使用錯誤專案的憑證;需要在 API 與工作區存取途徑之間切換;或還原或移除作業尚待完成。

  • 暫停在不符的工作區、API 組織或專案上進行測試。

  • 釐清目前設定與預期的內部專用設定。

  • 若透過 API 存取,請 API 組織擁有者依照上述步驟,確認目標非預設專案符合資格的 Daybreak 控制項。

  • 若核准的 API 開關已顯示但尚未開啟,請 API 組織擁有者將其開啟並儲存。若透過工作區存取,請工作區擁有者檢查目標使用者直接獲指派及透過群組取得的角色,以及已儲存的模型權限。透過 ChatGPT 登入 Codex 並重新測試前,請確認使用者的 Daybreak 開關已開啟。

  • 若透過 API 存取,請使用已啟用目的地專案的金鑰,並等待最多約 15 分鐘,讓變更生效。工作區變更後,請等待約 10 分鐘再重新測試。

  • 請確認舊設定應移除、還原,還是保持不變。

  • 若缺少預期的開關或資格有誤,請將以下詳細資訊傳送給您的 OpenAI 客戶團隊,提出修正請求。

  • 請在修正後的環境中,使用核准的確切別名或模型 ID,重新執行存取驗證檢查。

請提供:

  • 公司名稱,以及主要技術聯絡人或組織管理員的聯絡資訊。

  • 目前與目標工作區、API 組織及 API 專案的名稱與 ID(如已知)。

  • 核准的 Daybreak 層級,以及「專案設定」→「一般」→「Daybreak 模型存取權」下顯示的控制項,或已儲存的工作區與角色設定。

  • 測試使用的確切 API 別名或模型 ID。

  • 請求是否使用已啟用專案的金鑰,以及已移轉的工作負載是否已更新為使用目的地專案。

  • 確認目標環境不會用於面向客戶的應用程式、第三方流量或下游產品工作流程。

  • 是否應移除先前環境的存取權,或將其存取權設定還原。

  • 新設定是否涉及計費、預算上限或商務負責人的問題。

  • 團隊計畫執行的第一個工作流程,以及預計的工作流程執行者與人工審查者。

  • 時間限制或即將舉行的啟用培訓(如有)。

若可使用核准的專案控制項,即可按專案隔離 Daybreak 存取權,而無須另設 API 子組織。若無法使用控制項,或核准的設定仍需要專用 API 組織,請依照您的 OpenAI 客戶團隊指示操作。

若舊組織或專案仍待移除、切換尚未完成,或資格修正尚未解決,在變更獲得確認前,請將修正後的環境視為尚未就緒。

使用注意事項

Daybreak 存取權必須僅限核准的內部使用者,用於內部安全工作。「僅限內部」指貴組織自身經授權團隊的工作,不包括面向客戶的流量、對外提供的安全服務,或將第三方請求傳送至 Daybreak 的下游功能。啟用控制項後,請使用工作區角色與內部專用 API 專案,確保使用不超出核准範圍。

若可使用核准的專案控制項,內部專用專案即可在符合資格的 API 組織內隔離 Daybreak 存取權,無須另設 API 子組織。啟用專案並不表示允許面向客戶或第三方的用途。

零資料保留(ZDR)

取得 Daybreak 資格及啟用專案,並不會自動啟用零資料保留(ZDR)。ZDR 必須針對特定 API 組織與適用端點,另行提出申請並完成佈建。若貴組織要求 ZDR 或其他特定資料保留方式,請在團隊開始第一個工作流程前,確認已啟用專案的流量適用於相關條款。請勿假設開啟 Daybreak Blue 或 Daybreak Red 專案開關,就會變更資料保留設定。

操作界限

  • 佈建完成的環境僅可用於經授權的防禦工作。

  • 僅使用貴組織擁有或已明確獲授權評估的系統。

  • 第一個工作流程應維持小範圍,且便於審查。

  • 對於影響重大的發現與修補作業,應保留人工參與。

  • 請使用導入詳細資訊中列明的確切組織、工作區、API 專案、Daybreak 層級、API 別名或模型 ID。

  • 僅允許 API 組織擁有者設定 Daybreak 專案控制項。工作區擁有者負責管理工作區預設設定及自訂角色指派。Daybreak Blue 的核准不包含 Daybreak Red。

  • 請妥善保護專案憑證,並將其使用範圍限制在已啟用的內部專用專案。

  • 請勿將 Daybreak 功能延伸提供給第三方客戶、外部使用者或下游產品工作流程。

這篇文章有幫助嗎?