网络安全
模型与可信访问
面向 Codex 用户的网络安全保障措施和可信访问
OpenAI Daybreak 可帮助获批用户开展经授权的防御性网络安全工作。Daybreak Blue 提供旗舰模型的访问权限,并减少对获授权防御性工作流的拒绝。Daybreak Red 则另行提供经单独批准的专业网络安全模型访问权限,用于更高级的安全研究。
请将获批模型与受控环境、对获批系统和操作的明确限制、最小权限以及敏感操作运行前的自动审查结合使用。只能通过获批身份、工作区或 API 组织和项目,以及获批产品界面使用该模型。
选择合适的模型
对于大多数获授权的防御性工作,请从 GPT-Daybreak-Blue 开始。此模型提供高级能力,并减少对防御性安全工作流的拒绝,包括:
- 漏洞发现与分类处置。
- 安全代码审查与威胁建模。
- 检测工程与事件响应。
- 在受控环境中分析恶意软件。
- 修复与补丁验证。
GPT-Daybreak-Red 是一款专业网络安全模型,适用于经单独批准且明确授权的工作流,例如受控的漏洞复现、概念验证或漏洞利用验证、渗透测试、红队测试和复杂系统分析。它不是日常安全工作的默认选择,也不会自动在所有产品界面上提供访问权限。
如果没有明确授权,这些高级工作流可能与恶意活动相似。只能在你拥有或已获得明确评估授权的系统上使用获批模型和产品界面,并保持适当的人工监督。
例如:
- **GPT-Daybreak-Blue:**审查获批实验室代码仓库中的身份验证薄弱点,按证据和影响对发现结果排序,并在不访问外部系统的情况下提出补丁建议。
- **GPT-Daybreak-Red:**在获批实验室和测试时间窗口内,复现已有文档记录的身份验证缺陷,验证最小化概念验证,并在访问凭据、建立持久化或更改生产环境之前停止。
网络安全可信访问
通过 Trusted Access for Cyber 申请 Daybreak 访问权限。能否获得访问权限取决于你的特定身份或服务、ChatGPT 工作区或 API 组织和项目、获授权方案和模型以及允许使用的产品界面是否已获批准并完成配置。
提交申请或完成身份验证并不保证获得批准。
对于企业访问权限,只能使用获批工作区、API 组织或项目开展组织内部经授权的工作。请勿将其扩展给外部用户、第三方客户、对外提供的服务、下游产品功能,或用于获批工作范围之外的系统。如果无法确定获批身份、工作区、API 组织、项目、模型或产品界面,请停止操作并向你的 OpenAI 代表确认。
可信访问不会自动授予 Zero Data Retention。开始之前,请确认针对确切 API 组织和适用端点另行批准的保留控制措施。
误报
合法的网络安全活动或无关活动仍可能触发保障措施。如果保障措施阻止、重新路由或限制请求,请检查可用的客户端通知和请求日志。有关需要收集的详细信息和后续步骤,请参阅常见问题与故障排除。如果可以使用 /feedback,请通过它报告疑似 Codex 误报。对于 API 访问限制和申诉,请遵循 API 网络安全检查指南。
配置安全工作流
可信访问负责管理获批模型的访问权限,但不会配置你的环境、强制执行对获批系统和操作的限制,也不会审查拟执行的操作。
- 使用推荐配置,实现隔离、最小权限、明确定义的边界以及敏感操作的防护机制。