Modelle und Trusted Access
Modelle und Trusted Access
Schutzmaßnahmen für die Cybersicherheit und vertrauenswürdiger Zugriff für Codex-Benutzer
OpenAI Daybreak unterstützt zugelassene Benutzer bei autorisierten defensiven Cybersicherheitsaufgaben. Daybreak Blue bietet Zugriff auf führende Modelle mit weniger Ablehnungen bei autorisierten defensiven Workflows. Daybreak Red bietet separat genehmigten Zugriff auf spezialisierte Cybermodelle für anspruchsvollere Sicherheitsforschung.
Kombinieren Sie Ihr genehmigtes Modell mit einer kontrollierten Umgebung, klaren Beschränkungen für genehmigte Systeme und Aktionen, Berechtigungen nach dem Prinzip der geringsten Rechte sowie einer automatischen Prüfung, bevor sensible Aktionen ausgeführt werden. Verwenden Sie das Modell ausschließlich mit der genehmigten Identität, dem genehmigten Workspace beziehungsweise der genehmigten API-Organisation und dem genehmigten Projekt sowie auf der genehmigten Produktoberfläche.
Das richtige Modell auswählen
Beginnen Sie bei den meisten autorisierten defensiven Aufgaben mit GPT-Daybreak-Blue. Dieses Modell bietet Zugriff auf fortschrittliche Funktionen mit weniger Ablehnungen bei defensiven Sicherheitsworkflows, darunter:
- Erkennung und Triage von Schwachstellen.
- Sicherheitsorientierte Code-Reviews und Bedrohungsmodellierung.
- Entwicklung von Erkennungsmechanismen und Reaktion auf Sicherheitsvorfälle.
- Malwareanalyse in einer kontrollierten Umgebung.
- Fehlerbehebung und Validierung von Patches.
GPT-Daybreak-Red ist ein spezialisiertes Cybersecurity-Modell für separat genehmigte, ausdrücklich autorisierte Workflows, beispielsweise die kontrollierte Reproduktion von Schwachstellen, die Validierung von Proofs of Concept oder Exploits, Penetrationstests, Red Teaming und die Analyse komplexer Systeme. Es ist nicht die Standardwahl für routinemäßige Sicherheitsarbeiten, und der Zugriff ist weder automatisch noch auf jeder Produktoberfläche verfügbar.
Diese fortgeschrittenen Workflows können ohne eindeutige Autorisierung bösartigen Aktivitäten ähneln. Verwenden Sie das genehmigte Modell und die genehmigte Produktoberfläche ausschließlich für Systeme, die Ihnen gehören oder zu deren Prüfung Sie ausdrücklich autorisiert sind, und sorgen Sie für eine angemessene menschliche Aufsicht.
Beispiel:
- GPT-Daybreak-Blue: Prüfen Sie das genehmigte Labor-Repository auf Schwachstellen bei der Authentifizierung, priorisieren Sie die Befunde anhand der Beweislage und der Auswirkungen und schlagen Sie Patches vor, ohne auf externe Systeme zuzugreifen.
- GPT-Daybreak-Red: Reproduzieren Sie innerhalb des genehmigten Labors und Testzeitraums den dokumentierten Authentifizierungsfehler, validieren Sie einen minimalen Proof of Concept und beenden Sie die Arbeit, bevor auf Anmeldedaten zugegriffen, Persistenz eingerichtet oder Änderungen an Produktionssystemen vorgenommen werden.
Trusted Access for Cyber
Beantragen Sie Daybreak-Zugriff über Trusted Access for Cyber. Der Zugriff hängt von der Genehmigung und Bereitstellung für Ihre konkrete Identität oder Ihren Dienst, Ihren ChatGPT-Workspace beziehungsweise Ihre API-Organisation und Ihr Projekt, das autorisierte Angebot und Modell sowie die zulässige Produktoberfläche ab.
- Einzelpersonen können über den individuellen Trusted Access-Antrag Zugriff beantragen.
- Organisationen können das Trusted Access-Antragsformular für Unternehmen einreichen und sich mit ihrem OpenAI-Ansprechpartner abstimmen.
Das Einreichen eines Antrags oder der Abschluss der Identitätsprüfung garantiert keine Genehmigung.
Verwenden Sie bei Unternehmenszugriffen den genehmigten Workspace, die API-Organisation oder das Projekt ausschließlich für die autorisierte interne Arbeit Ihrer Organisation. Weiten Sie den Zugriff nicht auf externe Benutzer, Drittkunden, extern angebotene Dienste, nachgelagerte Produktfunktionen oder Systeme außerhalb der genehmigten Arbeit aus. Wenn unklar ist, welche Identität, welcher Workspace, welche API-Organisation, welches Projekt, welches Modell oder welche Produktoberfläche genehmigt ist, halten Sie an und klären Sie dies mit Ihrer OpenAI-Ansprechperson.
Trusted Access gewährt nicht automatisch Zero Data Retention. Vergewissern Sie sich vor Beginn, welche separat genehmigten Aufbewahrungskontrollen für die konkrete API-Organisation und den jeweiligen Endpunkt gelten.
Falsch-positive Ergebnisse
Legitime Cybersecurity-Aktivitäten oder nicht damit zusammenhängende Aktivitäten können dennoch eine Schutzmaßnahme auslösen. Wenn eine Schutzmaßnahme eine Anfrage blockiert, umleitet oder einschränkt, prüfen Sie den verfügbaren Client-Hinweis und die Anfrageprotokolle. Unter Häufige Probleme und Fehlerbehebung erfahren Sie, welche Angaben Sie erfassen sollten und welche nächsten Schritte empfohlen werden. Melden Sie vermutete falsch positive Codex-Ergebnisse über /feedback, sofern verfügbar. Befolgen Sie bei API-Zugriffsbeschränkungen und Einsprüchen die Anleitung zu API-Cybersecurity-Prüfungen.
Für alle Benutzer gelten weiterhin die Nutzungsrichtlinien und Nutzungsbedingungen.
Ihren Sicherheitsworkflow konfigurieren
Trusted Access regelt den Zugriff auf genehmigte Modelle, konfiguriert jedoch weder Ihre Umgebung noch erzwingt es Beschränkungen für genehmigte Systeme und Aktionen oder prüft vorgeschlagene Aktionen.
- Verwenden Sie die empfohlene Konfiguration für Isolation, Berechtigungen nach dem Prinzip der geringsten Rechte, klar definierte Grenzen und Schutzmechanismen für sensible Aktionen.