Segurança cibernética
Salvaguardas de cibersegurança e acesso de confiança para utilizadores do Codex
O GPT-5.3-Codex é o primeiro modelo que classificamos como tendo uma capacidade de cibersegurança elevada ao abrigo do nosso Preparedness Framework, o que exige salvaguardas adicionais. Estas salvaguardas incluem treinar o modelo para recusar pedidos claramente maliciosos, como o roubo de credenciais.
Além da formação em segurança, monitores automatizados baseados em classificadores detetam sinais de atividade cibernética suspeita e encaminham o tráfego de alto risco para um modelo com menor capacidade cibernética (GPT-5.2). Prevemos que uma parcela muito reduzida do tráfego seja afetada por estas medidas de mitigação e estamos a trabalhar para aperfeiçoar as nossas políticas, os classificadores e as notificações no produto.
Por que motivo estamos a fazer isto
Nos últimos meses, observámos melhorias significativas no desempenho dos modelos em tarefas de cibersegurança, beneficiando tanto programadores como profissionais de segurança. À medida que os nossos modelos melhoram em tarefas relacionadas com cibersegurança, como a descoberta de vulnerabilidades, estamos a adotar uma abordagem preventiva: expandir as proteções e a aplicação das regras para apoiar a investigação legítima, dificultando simultaneamente a utilização indevida.
As capacidades cibernéticas têm, por natureza, uma dupla utilização. Os mesmos conhecimentos e técnicas que sustentam trabalhos defensivos importantes — testes de penetração, investigação de vulnerabilidades, análise em grande escala, análise de malware e informações sobre ameaças — também podem permitir causar danos no mundo real.
Estas capacidades e técnicas têm de estar disponíveis e ser mais fáceis de utilizar em contextos nos quais possam contribuir para melhorar a segurança. O nosso programa-piloto Trusted Access for Cyber permite que pessoas e organizações continuem a utilizar modelos em atividades de cibersegurança potencialmente de alto risco sem interrupções.
Como funciona
Os pedidos de programadores e profissionais de segurança que realizem trabalhos relacionados com cibersegurança ou atividades semelhantes que possam ser interpretadas incorretamente pelos sistemas de deteção automatizados poderão ser reencaminhados para o GPT-5.2 como alternativa. Prevemos que uma parcela muito reduzida do tráfego seja afetada pelas medidas de mitigação e estamos a trabalhar ativamente para calibrar as nossas políticas e os classificadores.
As contas afetadas pelas medidas de mitigação podem recuperar o acesso ao GPT-5.3-Codex aderindo ao programa Trusted Access abaixo.
Reconhecemos que a adesão ao Trusted Access poderá não ser adequada para todas as pessoas, pelo que planeamos passar de verificações de segurança ao nível da conta para verificações ao nível do pedido na maioria dos casos, à medida que ampliamos estas medidas de mitigação e reforçamos a resiliência cibernética.
Trusted Access for Cyber
Estamos a testar um programa de "acesso de confiança" que permite aos programadores manter capacidades avançadas enquanto continuamos a calibrar as políticas e os classificadores para disponibilização geral. O nosso objetivo é que muito poucos utilizadores tenham de aderir ao Trusted Access for Cyber.
Para utilizar modelos em trabalhos de cibersegurança potencialmente de alto risco:
- Os utilizadores podem verificar a sua identidade em chatgpt.com/cyber
- Por predefinição, as empresas podem solicitar acesso de confiança para toda a sua equipa através do respetivo representante da OpenAI
Os investigadores e as equipas de segurança que possam necessitar de acesso a modelos com capacidades cibernéticas ainda maiores ou mais permissivos para acelerar trabalhos defensivos legítimos podem manifestar interesse no nosso programa apenas por convite. Os utilizadores com acesso de confiança continuam a ter de cumprir as nossas Políticas de Utilização e os Termos de Utilização.
Falsos positivos
As atividades legítimas ou não relacionadas com cibersegurança poderão ser ocasionalmente sinalizadas. Quando ocorre um reencaminhamento, o modelo que responde estará visível nos registos de pedidos da API e numa notificação no produto na CLI e, em breve, em todas as interfaces. Se estiver a ocorrer um reencaminhamento que considere incorreto, comunique os falsos positivos através de /feedback.