Español

Modelos y Trusted Access

Modelos y Trusted Access

Medidas de protección de ciberseguridad y acceso de confianza para usuarios de Codex

OpenAI Daybreak ayuda a los usuarios aprobados a realizar trabajos autorizados de ciberseguridad defensiva. Daybreak Blue proporciona acceso a modelos insignia con menos rechazos en flujos de trabajo defensivos autorizados. Daybreak Red proporciona acceso, mediante una aprobación independiente, a modelos especializados en ciberseguridad para investigaciones de seguridad más avanzadas.

Combina el modelo aprobado con un entorno controlado, límites claros para los sistemas y las acciones aprobados, permisos de mínimo privilegio y una revisión automática antes de ejecutar acciones sensibles. Usa el modelo únicamente con la identidad, el espacio de trabajo o la organización y el proyecto de API aprobados, y en la superficie de producto aprobada.

Elige el modelo adecuado

Comienza con GPT-Daybreak-Blue para la mayoría de los trabajos defensivos autorizados. Este modelo proporciona acceso a capacidades avanzadas con menos rechazos en los flujos de trabajo de seguridad defensiva, entre ellas:

  • Detección y triaje de vulnerabilidades.
  • Revisión de seguridad del código y modelado de amenazas.
  • Ingeniería de detección y respuesta ante incidentes.
  • Análisis de malware en un entorno controlado.
  • Corrección y validación de parches.

GPT-Daybreak-Red es un modelo especializado en ciberseguridad para flujos de trabajo aprobados por separado y autorizados explícitamente, como la reproducción controlada de vulnerabilidades, la validación de pruebas de concepto o exploits, las pruebas de penetración, los ejercicios de red teaming y el análisis de sistemas complejos. No es la opción predeterminada para el trabajo de seguridad rutinario y el acceso no está disponible automáticamente ni en todas las superficies.

Estos flujos de trabajo avanzados pueden parecer actividades maliciosas si no existe una autorización clara. Usa el modelo y la superficie aprobados únicamente para sistemas que sean de tu propiedad o para cuya evaluación tengas autorización explícita, y mantén una supervisión humana adecuada.

Por ejemplo:

  • GPT-Daybreak-Blue: Revisa el repositorio del laboratorio aprobado para detectar vulnerabilidades de autenticación, clasifica los hallazgos según las pruebas y el impacto, y propón parches sin acceder a sistemas externos.
  • GPT-Daybreak-Red: Dentro del laboratorio y del periodo de pruebas aprobados, reproduce la vulnerabilidad de autenticación documentada, valida una prueba de concepto mínima y detente antes de acceder a credenciales, establecer persistencia o realizar cambios en producción.

Acceso de confianza para actividades cibernéticas

Solicita acceso a Daybreak mediante Trusted Access for Cyber. El acceso depende de la aprobación y el aprovisionamiento para tu identidad o servicio específicos, el espacio de trabajo de ChatGPT o la organización y el proyecto de API, la oferta y el modelo autorizados, y la superficie de producto permitida.

Enviar una solicitud o completar la verificación de identidad no garantiza la aprobación.

Para el acceso empresarial, usa el espacio de trabajo, la organización de API o el proyecto aprobados únicamente para el trabajo interno autorizado de tu organización. No extiendas el acceso a usuarios externos, clientes de terceros, servicios ofrecidos externamente, funciones de productos posteriores ni sistemas ajenos al trabajo aprobado. Si no están claros la identidad, el espacio de trabajo, la organización de API, el proyecto, el modelo o la superficie aprobados, detente y confírmalo con tu representante de OpenAI.

Trusted Access no concede automáticamente Zero Data Retention. Antes de comenzar, confirma cualquier control de retención aprobado por separado para la organización exacta de la API y el endpoint correspondiente.

Falsos positivos

Las actividades legítimas de ciberseguridad u otras actividades no relacionadas también pueden activar una medida de protección. Si una medida de protección bloquea, redirige o limita una solicitud, inspecciona el aviso disponible en el cliente y los registros de solicitudes. Consulta Problemas comunes y solución de problemas para conocer los detalles que debes recopilar y los pasos siguientes. Informa de posibles falsos positivos de Codex mediante /feedback cuando esté disponible. Para conocer las restricciones de acceso a la API y presentar apelaciones, sigue las directrices sobre las comprobaciones de ciberseguridad de la API.

Todos los usuarios siguen sujetos a las Políticas de uso y los Términos de uso.

Configura tu flujo de trabajo de seguridad

Trusted Access controla el acceso a los modelos aprobados, pero no configura tu entorno, impone límites a los sistemas y las acciones aprobados ni revisa las acciones propuestas.

  • Usa la configuración recomendada para aplicar aislamiento, permisos de mínimo privilegio, límites claramente definidos y medidas de protección para acciones sensibles.