中文

网络安全

模型与 Trusted Access

面向 Codex 用户的网络安全防护措施和可信访问机制

OpenAI Daybreak 帮助获批用户执行已获授权的防御性网络安全工作。Daybreak Blue 提供前沿模型访问权限,并减少已获授权防御工作流中的拒绝;Daybreak Red 则通过单独审批,为更高级的安全研究提供专业网络安全模型。

请把获批模型与受控环境、明确的获批系统与操作限制、最小权限,以及敏感操作运行前的自动评审结合使用。只能通过获批身份、ChatGPT 工作区或 API 组织与项目,以及获准的产品界面使用该模型。

选择合适的模型

大多数已获授权的防御性工作应从 GPT-Daybreak-Blue 开始。该模型提供前沿能力,并减少防御性安全工作流中的拒绝,适合:

  • 漏洞发现和分诊。
  • 安全代码评审和威胁建模。
  • 检测工程和事件响应。
  • 在受控环境中分析恶意软件。
  • 修复和补丁验证。

GPT-Daybreak-Red 是专业网络安全模型,面向需要单独审批且明确获得授权的工作流,例如受控漏洞复现、概念验证或 exploit 验证、渗透测试、红队测试和复杂系统分析。它不是日常安全工作的默认选择,也不会自动在所有产品界面上提供访问权限。

如果没有清晰的授权,这些高级工作流可能与恶意活动相似。请仅针对你拥有或明确获准评估的系统,通过获批模型和产品界面执行工作,并保持适当的人工监督。

例如:

  • GPT-Daybreak-Blue: 评审获批实验室仓库中的身份验证弱点,根据证据和影响为发现排序,并在不访问外部系统的情况下提出补丁。
  • GPT-Daybreak-Red: 在获批实验室和测试时间窗口内复现已记录的身份验证缺陷,验证最小 PoC,并在访问凭据、建立持久化或修改生产环境前停止。

Trusted Access for Cyber

请通过 Trusted Access for Cyber 申请 Daybreak access。能否使用取决于你的特定身份或服务、ChatGPT 工作区或 API 组织与项目、获授权的 offering 和模型,以及允许使用的产品界面是否已获批准并完成配置。

提交申请或完成身份验证并不保证获得批准。

对于企业访问,只能使用获批工作区、API 组织或项目执行组织已获授权的内部工作。不得把访问权限扩展给外部用户、第三方客户、对外提供的服务、下游产品功能,或获批工作范围之外的系统。如果不确定获批身份、工作区、API 组织、项目、模型或产品界面,请停止操作并向 OpenAI 代表确认。

Trusted Access 不会自动授予 Zero Data Retention。开始工作前,请确认准确 API 组织和适用 endpoint 是否另外获批了相应的数据保留控制。

误报

合法的网络安全活动或无关活动仍可能触发防护措施。如果防护措施阻止、重新路由或限制请求,请检查客户端中可用的提示和请求日志。参阅 Common Issues and Troubleshooting,了解应收集的详细信息和后续步骤。可以使用 /feedback 时,请通过该命令报告疑似 Codex 误报。对于 API 访问限制和申诉,请遵循 API cybersecurity checks 指南

所有用户仍须遵守 Usage PoliciesTerms of Use

配置安全工作流

Trusted Access 管理获批模型访问权限,但不会替你配置环境、限制获批系统和操作,也不会评审拟执行的动作。

  • 请使用推荐配置,为敏感操作建立隔离、最小权限、清晰边界和 guardrails。