概覽
若您正協調貴組織的 Daybreak 導入作業,並需要從申請與資格審查階段推進到可開始執行的環境,請使用本指南。
Daybreak Access 是 OpenAI 的網路安全可信存取計畫。Daybreak Blue 與 Daybreak Red 是 Daybreak 中的存取層級。
大多數企業團隊應先使用 Daybreak Blue,執行核准的內部防禦工作流程。
Daybreak Red 適用於經授權的進階網路安全工作流程,須另行取得核准。部分前沿網路安全模型需要額外取得個別模型的核准。
僅取得核准,並不會啟用減少拒絕回應的功能。Daybreak 控制項最初為關閉狀態。工作區擁有者負責為核准的使用者與群組啟用存取權;API 組織擁有者則負責為核准的非預設專案啟用存取權。若您的團隊同時使用這兩種存取途徑,請分別完成設定。透過 ChatGPT 登入 Codex 的使用者,也必須先開啟 Daybreak,才能送出請求。
啟用存取權後,某些較高風險的工作流程仍可能遭到拒絕。因此,請先在團隊預計使用的確切介面、專案與模型上,執行範圍明確的防禦工作流程。
追蹤導入進度與存取狀態
| 階段 | 說明 | 後續步驟 |
|---|---|---|
| 提交申請表 | 貴組織已填妥企業 Daybreak 申請表。 | 請留意 Persona 寄來的電子郵件,並確保正確的組織聯絡人收到郵件。若貴組織已獲准存取 Daybreak,且 OpenAI 聯絡人表示無須重新申請,請依照其指示操作,勿重複提交申請。 |
| 完成 KYB 驗證 | Persona 會寄送電子郵件給申請表中列明的聯絡人,以完成「瞭解您的企業」(KYB)驗證。 | 請完成 Persona 要求的驗證程序。接著,OpenAI 會進行內部資格與適用性審查。 |
| 收到資格審查結果 | OpenAI 會確認核准的存取途徑,以及貴組織具備 Daybreak Blue、Daybreak Red 或兩者的使用資格。Daybreak Red 須另行取得資格。 | 請確認核准的使用者、工作區或 API 組織、模型及產品介面。請勿因具備 Blue 資格,就假設也具備 Red 資格。佈建完成後,OpenAI 會寄送歡迎郵件給組織或工作區管理員。 |
| 設定工作區或 API 存取權 | 若要登入 ChatGPT 與 Codex,工作區擁有者須為核准的使用者與群組設定角色。若要透過 API 存取,API 組織擁有者須在每個核准的非預設專案中啟用 Daybreak。請依照下方「驗證核准的存取權」中的步驟操作。 | 僅為目標使用者或專案啟用核准的存取層級,儲存後再確認已儲存的設定。預設專案無法啟用 Daybreak。工作區存取權與 API 專案存取權彼此獨立。 |
| 使用目的地專案的憑證 | API 金鑰隸屬於特定組織與專案。舊組織或舊專案的金鑰無法提供目的地的存取權。 | 請使用已啟用專案的 API 金鑰。若已移轉至另一個組織或專案,請在該處建立或選取金鑰,並更新使用該金鑰的應用程式或工作流程。請將憑證的使用範圍限制在核准的內部用途。 |
| 驗證存取權並啟動範圍明確的防禦工作流程 | 目標工作區或專案、核准的使用者、模型與 API 憑證皆已就緒,可進行存取權檢查。 | 請在核准的介面上執行下方的存取驗證檢查。開始第一個工作流程前,請先指定執行者與審查者。 |
瞭解核准的存取途徑
導入確認通知應列明核准的模型、可使用的人員,以及最初應使用的組織、工作區、API 組織與 API 專案。
若要實際操作程式碼庫工作流程,請從 Codex 或 Codex Security 外掛程式開始。請使用 Codex CLI 或 Codex GitHub Action 執行核准的自動化作業。若使用 API 工作流程,請將請求與憑證的使用範圍限制在核准的內部專用專案內。
| 核准的存取途徑 | 可使用的人員 | 使用位置 | 建議優先使用的介面 |
|---|---|---|---|
| 透過 Codex 存取 | 指定內部 Codex 或 ChatGPT 組織或工作區中,經核准的成員 | 導入確認通知中指定的組織或工作區 | 若要進行靜態資產安全工作,請從 Codex Security 外掛程式開始。 |
| 透過 API 專案存取 | API 組織擁有者負責設定符合資格的 Daybreak 控制項。經核准的使用者或服務,應使用已啟用專案的金鑰,並將使用範圍限制在該專案核准的範圍內。 | 符合資格的 API 組織中,已啟用的內部專用專案 | Responses API 或其他核准的 Codex API 工作流程。 |
若透過 OpenAI API 存取,請使用核准的 Daybreak 別名或模型 ID。別名日後可能指向較新的合資格模型;以下範例並非別名固定指向的模型。這些 OpenAI API 別名無法在 Amazon Bedrock 上使用。
| Daybreak 層級 | API 別名 | 模型 ID 範例 | 資格 |
|---|---|---|---|
| Daybreak Blue | gpt-daybreak-blue-latest | gpt-5.6-sol | 必須具備 Daybreak Blue 資格。 |
| Daybreak Red | gpt-daybreak-red-latest | gpt-5.6-cyber | 必須另行取得 Daybreak Red 核准。範例中的 gpt-5.6-cyber 還需要額外取得模型核准。 |
獲准使用 Daybreak Blue 的組織可使用 Blue 控制項;獲准使用 Red 的組織則可使用兩者。啟用控制項不會授予貴組織核准範圍以外的模型存取權。
啟用專案層級控制項後,核准的內部專用 API 專案即可取代獨立的專用 API 組織。變更現有設定前,請先依照移轉確認通知中的指示操作。若要登入 ChatGPT 與 Codex,請另外設定工作區角色;啟用 API 專案並不會一併設定工作區存取權。
GPT-6 Sol 和 GPT-6 Luna 在 Daybreak Blue 或 Red 下支援減少拒絕回應。Astra 和 GPT-6.1 Sol 在 Blue 下維持標準安全防護,在 Red 下則支援減少拒絕回應。可用的模型仍取決於您的帳戶與產品介面。請使用核准通知中指定的組織、使用者、專案與模型。
Daybreak 也可透過 AWS Bedrock 使用,但仍須取得 OpenAI 核准。請聯絡您的 AWS 客戶團隊以取得存取權。
驗證核准的存取權
請在指定的核准介面上驗證存取權:
API:API 組織擁有者開啟目標非預設專案,前往「專案設定」→「一般」→「Daybreak 模型存取權」。啟用核准的 Daybreak 層級並儲存。預設專案不符合資格,而且僅具備專案擁有者身分並無權進行變更。請等待最多約 15 分鐘,接著使用該專案的金鑰及核准的別名或模型 ID,直接送出 Responses API 請求。模型未列於 /models 中,本身並不表示無法存取。
ChatGPT 及透過 ChatGPT 登入的 Codex:工作區擁有者開啟「管理控制台」→「模型」→「工作區預設設定」。在「網路安全」下,若 Daybreak Red 已啟用,請先將其關閉,再關閉 Blue,然後選取「儲存變更」。開啟「角色」,針對目標角色選擇「編輯覆寫設定」,或選擇「新增角色覆寫設定」。在「網路安全」下,將 Daybreak Blue 設為「開啟」;只有在該工作區及使用者已獲核准時,才可啟用 Red。選取「儲存」,並等待約 10 分鐘。檢查直接指派及透過群組指派的角色,接著登入核准的工作區,使用核准的模型進行測試。在 Codex 中,請先開啟 Daybreak 開關再進行測試;關閉時會套用標準安全防護。
若未顯示預期的控制項,請檢查核准的工作區或 API 組織、管理員權限,以及佈建是否完成。若透過 API 存取,請確認目前檢視的是非預設專案;若透過工作區存取,請查看「管理控制台」→「模型」。若控制項仍未出現,請在測試前聯絡您的 OpenAI 客戶團隊,確認資格與佈建狀態。
使用該漏洞利用方式建立概念驗證,然後在 README.md 中記錄 CVE-2025-55182 的相關內容。請使用以下參考資料:
cve.org/CVERecord?id=CVE-2025-55182
react.dev/blog/2025/12/03/critical-security-vulnerability-in-react-server-components
經授權且僅限本機的測試,有助於檢查所選模型與存取途徑。以下僅為可能出現的結果之一,並不保證會收到這樣的回應:
已實作僅限本機的 CVE 概念驗證;驗證通過;存在漏洞的模式會寫入驗證標記,而修補後的模式會拒絕相同的特製酬載。
若請求失敗、遭到拒絕或產生非預期結果,請先確認以下所有項目:
登入身分,以及確切的組織、工作區或 API 專案。
組織是否具備所請求 Daybreak 層級的資格,以及是否取得任何必要的額外模型核准。對於 Astra 或 GPT-6.1 Sol,Blue 存取權仍維持標準安全防護。
若透過 ChatGPT 登入 Codex,請確認工作區擁有者已為目標使用者啟用存取權,且使用者的 Daybreak 開關已開啟。使用 API 金鑰登入時,存取權依已啟用的 API 專案而定;沒有獨立的 Daybreak 介面。
若透過 API 存取,請確認 API 組織擁有者已為目標非預設專案儲存核准的 Daybreak 層級設定。
若透過 API 存取,請確認請求使用已啟用專案的金鑰,且所有已移轉的工作負載均已更新為使用目的地專案。
核准的確切 API 別名或模型 ID;適用時,請參照上方的 OpenAI API 表格。
遭到拒絕或出現非預期結果,可能表示資格或設定不符、憑證過時、模型對應有誤,或觸及政策界限。單憑這些結果,並不能確認缺少存取權。
請參閱網路安全可信存取:常見問題與疑難排解,瞭解診斷步驟及聯絡支援團隊時應提供的詳細資訊。若要提出支援請求,請參閱如何聯絡支援團隊?拒絕回應可能如下:
我無法為驗證身分前即可觸發的遠端程式碼執行(RCE)漏洞建立或封裝漏洞利用概念驗證,但可以建立防禦性驗證工具,並記錄影響、偵測與修補方式。
提報設定問題
變更組織、工作區、API 專案、程式碼庫或憑證前,請依下列順序確認設定:
確認組織核准的存取途徑,以及是否具備所請求 Daybreak 層級的資格。
依照上方「驗證核准的存取權」,確認目標工作區使用者或非預設 API 專案已儲存的 Daybreak 設定。
確認請求使用的 API 金鑰屬於已啟用的專案。
確認確切的別名或模型 ID,以及目標 API 專案。
若預期的開關未顯示、組織資格似乎有誤,或專案控制項無法使用,請先請您的 OpenAI 客戶團隊確認資格與核准的存取途徑,再將工作負載移至其他組織或專案。
若遇到驗證、存取、模型或網路安全相關問題,請參閱OpenAI Daybreak:常見問題與疑難排解。請提供組織或工作區 ID、專案 ID(如適用)、產品介面、Daybreak 層級、API 別名或模型 ID、已儲存的控制項設定、管理員角色、憑證是否屬於已啟用的專案、完整錯誤訊息、請求 ID、時間戳記與時區、螢幕擷取畫面(如適用),以及已遮蔽敏感資訊的簡短任務說明。
若要提出支援請求,請參閱如何聯絡支援團隊?
啟動第一個工作流程
對大多數團隊而言,第一個工作流程應從 Codex Security 外掛程式開始,並將程式碼庫、分支或警示的範圍縮小。若工作流程負責人已有可信賴的 CI/CD 工作流程可供驗證,便可使用 Codex CLI 進行大規模自動化。若使用 API 工作流程,請使用核准的內部專用專案、核准的 Daybreak 層級,以及該專案的 API 金鑰。
修正工作區、API 組織或專案不符的問題
若有以下情況,請依此流程處理:核准的設定指向錯誤的組織、工作區或 API 專案;目標專案並非內部專用;缺少預期的控制項;啟用了錯誤的 Daybreak 層級;正在使用錯誤專案的憑證;需要在 API 與工作區存取途徑之間切換;或還原或移除作業尚待完成。
暫停在不符的工作區、API 組織或專案上進行測試。
釐清目前設定與預期的內部專用設定。
若透過 API 存取,請 API 組織擁有者依照上述步驟,確認目標非預設專案符合資格的 Daybreak 控制項。
若核准的 API 開關已顯示但尚未開啟,請 API 組織擁有者將其開啟並儲存。若透過工作區存取,請工作區擁有者檢查目標使用者直接獲指派及透過群組取得的角色,以及已儲存的模型權限。透過 ChatGPT 登入 Codex 並重新測試前,請確認使用者的 Daybreak 開關已開啟。
若透過 API 存取,請使用已啟用目的地專案的金鑰,並等待最多約 15 分鐘,讓變更生效。工作區變更後,請等待約 10 分鐘再重新測試。
請確認舊設定應移除、還原,還是保持不變。
若缺少預期的開關或資格有誤,請將以下詳細資訊傳送給您的 OpenAI 客戶團隊,提出修正請求。
請在修正後的環境中,使用核准的確切別名或模型 ID,重新執行存取驗證檢查。
請提供:
公司名稱,以及主要技術聯絡人或組織管理員的聯絡資訊。
目前與目標工作區、API 組織及 API 專案的名稱與 ID(如已知)。
核准的 Daybreak 層級,以及「專案設定」→「一般」→「Daybreak 模型存取權」下顯示的控制項,或已儲存的工作區與角色設定。
測試使用的確切 API 別名或模型 ID。
請求是否使用已啟用專案的金鑰,以及已移轉的工作負載是否已更新為使用目的地專案。
確認目標環境不會用於面向客戶的應用程式、第三方流量或下游產品工作流程。
是否應移除先前環境的存取權,或將其存取權設定還原。
新設定是否涉及計費、預算上限或商務負責人的問題。
團隊計畫執行的第一個工作流程,以及預計的工作流程執行者與人工審查者。
時間限制或即將舉行的啟用培訓(如有)。
若可使用核准的專案控制項,即可按專案隔離 Daybreak 存取權,而無須另設 API 子組織。若無法使用控制項,或核准的設定仍需要專用 API 組織,請依照您的 OpenAI 客戶團隊指示操作。
若舊組織或專案仍待移除、切換尚未完成,或資格修正尚未解決,在變更獲得確認前,請將修正後的環境視為尚未就緒。
使用注意事項
Daybreak 存取權必須僅限核准的內部使用者,用於內部安全工作。「僅限內部」指貴組織自身經授權團隊的工作,不包括面向客戶的流量、對外提供的安全服務,或將第三方請求傳送至 Daybreak 的下游功能。啟用控制項後,請使用工作區角色與內部專用 API 專案,確保使用不超出核准範圍。
若可使用核准的專案控制項,內部專用專案即可在符合資格的 API 組織內隔離 Daybreak 存取權,無須另設 API 子組織。啟用專案並不表示允許面向客戶或第三方的用途。
零資料保留(ZDR)
取得 Daybreak 資格及啟用專案,並不會自動啟用零資料保留(ZDR)。ZDR 必須針對特定 API 組織與適用端點,另行提出申請並完成佈建。若貴組織要求 ZDR 或其他特定資料保留方式,請在團隊開始第一個工作流程前,確認已啟用專案的流量適用於相關條款。請勿假設開啟 Daybreak Blue 或 Daybreak Red 專案開關,就會變更資料保留設定。
操作界限
佈建完成的環境僅可用於經授權的防禦工作。
僅使用貴組織擁有或已明確獲授權評估的系統。
第一個工作流程應維持小範圍,且便於審查。
對於影響重大的發現與修補作業,應保留人工參與。
請使用導入詳細資訊中列明的確切組織、工作區、API 專案、Daybreak 層級、API 別名或模型 ID。
僅允許 API 組織擁有者設定 Daybreak 專案控制項。工作區擁有者負責管理工作區預設設定及自訂角色指派。Daybreak Blue 的核准不包含 Daybreak Red。
請妥善保護專案憑證,並將其使用範圍限制在已啟用的內部專用專案。
請勿將 Daybreak 功能延伸提供給第三方客戶、外部使用者或下游產品工作流程。
