Deutsch

Cybersicherheit

Schutzmaßnahmen für die Cybersicherheit und vertrauenswürdiger Zugriff für Codex-Benutzer

GPT-5.3-Codex ist das erste Modell, das wir gemäß unserem Preparedness Framework als Modell mit hoher Cybersicherheitskompetenz einstufen, was zusätzliche Schutzmaßnahmen erfordert. Zu diesen Schutzmaßnahmen gehört, das Modell darauf zu trainieren, eindeutig bösartige Anfragen wie den Diebstahl von Zugangsdaten abzulehnen.

Zusätzlich zum Sicherheitstraining erkennen automatisierte, klassifikatorbasierte Überwachungssysteme Anzeichen verdächtiger Cyberaktivitäten und leiten Datenverkehr mit hohem Risiko an ein Modell mit geringerer Cyberkompetenz (GPT-5.2) weiter. Wir gehen davon aus, dass diese Maßnahmen nur einen sehr kleinen Teil des Datenverkehrs betreffen werden, und arbeiten daran, unsere Richtlinien, Klassifikatoren und produktinternen Benachrichtigungen weiterzuentwickeln.

Warum wir dies tun

In den vergangenen Monaten haben wir erhebliche Leistungssteigerungen unserer Modelle bei Cybersicherheitsaufgaben beobachtet, von denen sowohl Entwickler als auch Sicherheitsexperten profitieren. Da unsere Modelle bei Cybersicherheitsaufgaben wie dem Auffinden von Schwachstellen immer besser werden, verfolgen wir einen vorsorglichen Ansatz: Wir erweitern Schutz- und Durchsetzungsmaßnahmen, um legitime Forschung zu unterstützen und zugleich Missbrauch zu erschweren.

Cyberkompetenzen sind grundsätzlich sowohl für legitime als auch für schädliche Zwecke einsetzbar. Dieselben Kenntnisse und Techniken, die wichtige defensive Arbeit ermöglichen – Penetrationstests, Schwachstellenforschung, groß angelegte Scans, Malwareanalyse und Bedrohungsaufklärung –, können auch realen Schaden verursachen.

Diese Fähigkeiten und Techniken müssen in Kontexten, in denen sie zur Verbesserung der Sicherheit eingesetzt werden können, verfügbar und einfacher nutzbar sein. Unser Pilotprogramm Trusted Access for Cyber ermöglicht es Einzelpersonen und Organisationen, Modelle weiterhin ohne Unterbrechung für potenziell risikoreiche Cybersicherheitsaktivitäten zu verwenden.

Funktionsweise

Bei Entwicklern und Sicherheitsexperten, die Cybersicherheitsarbeit oder ähnliche Aktivitäten ausführen, welche von automatisierten Erkennungssystemen fälschlicherweise eingeordnet werden könnten, werden Anfragen möglicherweise ersatzweise an GPT-5.2 weitergeleitet. Wir gehen davon aus, dass die Maßnahmen nur einen sehr kleinen Teil des Datenverkehrs betreffen werden, und arbeiten aktiv an der Kalibrierung unserer Richtlinien und Klassifikatoren.

Konten, die von den Maßnahmen betroffen sind, können den Zugriff auf GPT-5.3-Codex wiedererlangen, indem sie dem unten beschriebenen Programm Trusted Access beitreten.

Uns ist bewusst, dass Trusted Access nicht für alle geeignet ist. Daher planen wir, bei der Skalierung dieser Maßnahmen und der Stärkung der Cyberresilienz in den meisten Fällen von Sicherheitsprüfungen auf Kontoebene zu Prüfungen auf Anfrageebene überzugehen.

Trusted Access for Cyber

Wir erproben „Trusted Access“, wodurch Entwickler erweiterte Fähigkeiten weiterhin nutzen können, während wir Richtlinien und Klassifikatoren für die allgemeine Verfügbarkeit weiter kalibrieren. Unser Ziel ist, dass nur sehr wenige Benutzer Trusted Access for Cyber beitreten müssen.

So verwenden Sie Modelle für potenziell risikoreiche Cybersicherheitsarbeit:

  • Benutzer können ihre Identität unter chatgpt.com/cyber bestätigen
  • Unternehmen können über ihre OpenAI-Ansprechperson standardmäßig Trusted Access für ihr gesamtes Team beantragen

Sicherheitsforscher und Teams, die möglicherweise Zugriff auf noch leistungsfähigere oder weniger restriktive Cybermodelle benötigen, um legitime defensive Arbeit zu beschleunigen, können ihr Interesse an unserem Programm mit Teilnahme nur auf Einladung⁠ bekunden. Benutzer mit Trusted Access müssen weiterhin unsere Nutzungsrichtlinien⁠ und Nutzungsbedingungen⁠ einhalten.

Falsch-positive Ergebnisse

Legitime Aktivitäten oder Aktivitäten ohne Cybersicherheitsbezug können gelegentlich gekennzeichnet werden. Bei einer Umleitung ist das antwortende Modell in den API-Anfrageprotokollen und über einen produktinternen Hinweis in der CLI sichtbar; dies gilt bald für alle Oberflächen. Wenn Sie eine Umleitung feststellen, die Ihrer Ansicht nach fehlerhaft ist, melden Sie falsch-positive Ergebnisse bitte über /feedback.