Español

Seguridad cibernética

Medidas de protección de ciberseguridad y acceso de confianza para usuarios de Codex

GPT-5.3-Codex es el primer modelo que consideramos con una capacidad de ciberseguridad alta según nuestro Marco de preparación, lo que exige medidas de protección adicionales. Estas medidas incluyen entrenar al modelo para que rechace solicitudes claramente maliciosas, como el robo de credenciales.

Además del entrenamiento de seguridad, los monitores automatizados basados en clasificadores detectan indicios de actividad cibernética sospechosa y dirigen el tráfico de alto riesgo a un modelo con menor capacidad cibernética (GPT-5.2). Esperamos que estas medidas afecten a una proporción muy pequeña del tráfico y estamos trabajando para perfeccionar nuestras políticas, clasificadores y notificaciones dentro del producto.

Por qué hacemos esto

En los últimos meses, hemos observado mejoras significativas en el rendimiento de los modelos en tareas de ciberseguridad, lo que beneficia tanto a desarrolladores como a profesionales de la seguridad. A medida que nuestros modelos mejoran en tareas relacionadas con la ciberseguridad, como el descubrimiento de vulnerabilidades, adoptamos un enfoque preventivo: ampliamos las protecciones y su aplicación para respaldar la investigación legítima y, al mismo tiempo, frenar el uso indebido.

Las capacidades cibernéticas son inherentemente de doble uso. Los mismos conocimientos y técnicas que sustentan importantes labores defensivas —pruebas de penetración, investigación de vulnerabilidades, análisis a gran escala, análisis de malware e inteligencia sobre amenazas— también pueden facilitar daños en el mundo real.

Estas capacidades y técnicas deben estar disponibles y ser más fáciles de usar en contextos donde puedan emplearse para mejorar la seguridad. Nuestro programa piloto de Acceso de confianza para actividades cibernéticas permite que las personas y organizaciones sigan utilizando modelos para actividades de ciberseguridad potencialmente de alto riesgo sin interrupciones.

Cómo funciona

Las solicitudes de desarrolladores y profesionales de la seguridad que realizan trabajos relacionados con la ciberseguridad o actividades similares que los sistemas de detección automatizados podrían interpretar erróneamente pueden redirigirse a GPT-5.2 como alternativa. Esperamos que las medidas afecten a una proporción muy pequeña del tráfico y estamos trabajando activamente para ajustar nuestras políticas y clasificadores.

Las cuentas afectadas por estas medidas pueden recuperar el acceso a GPT-5.3-Codex al inscribirse en el programa de Acceso de confianza que se describe a continuación.

Reconocemos que inscribirse en Acceso de confianza puede no ser adecuado para todos, por lo que tenemos previsto pasar de las comprobaciones de seguridad a nivel de cuenta a comprobaciones a nivel de solicitud en la mayoría de los casos, a medida que ampliemos estas medidas y reforcemos la resiliencia cibernética.

Acceso de confianza para actividades cibernéticas

Estamos probando un sistema de «acceso de confianza» que permite a los desarrolladores conservar capacidades avanzadas mientras seguimos ajustando las políticas y los clasificadores para su disponibilidad general. Nuestro objetivo es que muy pocos usuarios necesiten inscribirse en el Acceso de confianza para actividades cibernéticas.

Para utilizar modelos en trabajos de ciberseguridad potencialmente de alto riesgo:

  • Los usuarios pueden verificar su identidad en chatgpt.com/cyber
  • Las empresas pueden solicitar acceso de confianza de forma predeterminada para todo su equipo a través de su representante de OpenAI

Los investigadores y equipos de seguridad que puedan necesitar acceso a modelos con capacidades cibernéticas aún mayores o más permisivos para acelerar trabajos defensivos legítimos pueden manifestar su interés en nuestro programa por invitación⁠. Los usuarios con acceso de confianza deben seguir cumpliendo nuestras Políticas de uso⁠ y Condiciones de uso⁠.

Falsos positivos

En ocasiones, pueden marcarse actividades legítimas o no relacionadas con la ciberseguridad. Cuando se produce una redirección, el modelo que responde estará visible en los registros de solicitudes de la API y mediante un aviso dentro del producto en CLI, y pronto en todas las interfaces. Si experimentas una redirección que consideras incorrecta, informa de los falsos positivos mediante /feedback.