Modèles et accès de confiance
Modèles et accès de confiance
Mesures de cybersécurité et accès de confiance pour les utilisateurs de Codex
OpenAI Daybreak aide les utilisateurs approuvés à mener des activités autorisées de cybersécurité défensive. Daybreak Blue donne accès aux modèles phares avec moins de refus pour les workflows défensifs autorisés. Daybreak Red fournit, sous réserve d’une approbation distincte, un accès à des modèles spécialisés en cybersécurité pour des recherches de sécurité plus avancées.
Associez votre modèle approuvé à un environnement contrôlé, à des limites claires concernant les systèmes et actions autorisés, à des autorisations fondées sur le principe du moindre privilège et à une vérification automatique avant l’exécution d’actions sensibles. Utilisez le modèle uniquement avec l’identité approuvée, l’espace de travail ou l’organisation et le projet API approuvés, ainsi que l’interface produit approuvée.
Choisir le modèle adapté
Commencez par GPT-Daybreak-Blue pour la plupart des activités défensives autorisées. Ce modèle donne accès à des fonctionnalités avancées avec moins de refus pour les workflows de sécurité défensive, notamment :
- Détection et triage des vulnérabilités.
- Revue de code axée sur la sécurité et modélisation des menaces.
- Ingénierie de la détection et réponse aux incidents.
- Analyse de logiciels malveillants dans un environnement contrôlé.
- Correction et validation des correctifs.
GPT-Daybreak-Red est un modèle spécialisé en cybersécurité destiné à des workflows explicitement autorisés et faisant l’objet d’une approbation distincte, tels que la reproduction contrôlée de vulnérabilités, la validation de preuves de concept ou d’exploits, les tests d’intrusion, les exercices red team et l’analyse de systèmes complexes. Ce n’est pas le choix par défaut pour les activités de sécurité courantes, et son accès n’est ni automatique ni disponible sur toutes les interfaces.
Sans autorisation claire, ces workflows avancés peuvent ressembler à des activités malveillantes. Utilisez le modèle et l’interface approuvés uniquement pour les systèmes qui vous appartiennent ou que vous êtes explicitement autorisé à évaluer, et maintenez une supervision humaine appropriée.
Par exemple :
- GPT-Daybreak-Blue : examinez le dépôt du laboratoire approuvé afin d’y détecter des faiblesses d’authentification, classez les résultats selon les preuves et l’impact, puis proposez des correctifs sans accéder à des systèmes externes.
- GPT-Daybreak-Red : dans les limites du laboratoire et de la période de test approuvés, reproduisez la faille d’authentification documentée, validez une preuve de concept minimale et arrêtez-vous avant tout accès aux identifiants, toute persistance ou toute modification en production.
Accès de confiance pour les activités cyber
Demandez un accès à Daybreak via Trusted Access for Cyber. L’accès dépend de l’approbation et du provisionnement propres à votre identité ou service, à votre espace de travail ChatGPT ou à votre organisation et projet API, à l’offre et au modèle autorisés, ainsi qu’à l’interface produit permise.
- Les particuliers peuvent demander l’accès via la demande individuelle Trusted Access.
- Les organisations peuvent envoyer le formulaire de demande Trusted Access pour les entreprises et se coordonner avec leur représentant OpenAI.
L’envoi d’une demande ou la vérification de votre identité ne garantit pas l’approbation.
Pour un accès d’entreprise, utilisez l’espace de travail, l’organisation API ou le projet approuvé uniquement pour les activités internes autorisées de votre organisation. N’étendez pas cet accès aux utilisateurs externes, aux clients tiers, aux services proposés à l’extérieur, aux fonctionnalités de produits en aval ni aux systèmes qui sortent du cadre des activités approuvées. Si l’identité, l’espace de travail, l’organisation API, le projet, le modèle ou l’interface approuvés ne sont pas clairement définis, arrêtez-vous et demandez confirmation à votre représentant OpenAI.
Trusted Access n’accorde pas automatiquement la Zero Data Retention. Avant de commencer, confirmez tout contrôle de conservation approuvé séparément pour l’organisation API exacte et l’endpoint concerné.
Faux positifs
Une activité légitime de cybersécurité ou sans rapport avec celle-ci peut tout de même déclencher une mesure de protection. Si une mesure de protection bloque, réoriente ou limite une requête, consultez la notification disponible dans le client et les journaux de requêtes. Consultez Problèmes courants et dépannage pour connaître les informations à recueillir et les étapes suivantes. Signalez les faux positifs présumés de Codex via /feedback lorsque cette option est disponible. Pour les restrictions d’accès à l’API et les recours, suivez les recommandations relatives aux contrôles de cybersécurité de l’API.
Tous les utilisateurs restent soumis aux Politiques d'utilisation et aux Conditions d'utilisation.
Configurer votre workflow de sécurité
Trusted Access régit l’accès aux modèles approuvés, mais ne configure pas votre environnement, n’impose pas de limites aux systèmes et actions approuvés, et n’examine pas les actions proposées.
- Utilisez la configuration recommandée pour assurer l’isolation, appliquer des autorisations fondées sur le principe du moindre privilège, définir clairement les limites et mettre en place des mesures de protection pour les actions sensibles.