Tiếng Việt

Mô hình và quyền truy cập đáng tin cậy

Mô hình và quyền truy cập đáng tin cậy

Các biện pháp bảo vệ an ninh mạng và quyền truy cập đáng tin cậy dành cho người dùng Codex

OpenAI Daybreak giúp người dùng đã được phê duyệt thực hiện công việc phòng thủ an ninh mạng được ủy quyền. Daybreak Blue cung cấp quyền truy cập vào các mô hình hàng đầu với ít trường hợp từ chối hơn đối với các quy trình phòng thủ được ủy quyền. Daybreak Red cung cấp quyền truy cập được phê duyệt riêng vào các mô hình an ninh mạng chuyên biệt để phục vụ nghiên cứu bảo mật nâng cao hơn.

Kết hợp model đã được phê duyệt với một môi trường được kiểm soát, các giới hạn rõ ràng về hệ thống và hành động được phép, quyền theo nguyên tắc đặc quyền tối thiểu, cùng bước xem xét tự động trước khi thực hiện các hành động nhạy cảm. Chỉ sử dụng model với danh tính, workspace hoặc tổ chức và dự án API, cũng như bề mặt sản phẩm đã được phê duyệt.

Chọn model phù hợp

Hãy bắt đầu với GPT-Daybreak-Blue cho hầu hết công việc phòng thủ được ủy quyền. Mô hình này cung cấp quyền truy cập vào các khả năng nâng cao với ít trường hợp từ chối hơn đối với quy trình bảo mật phòng thủ, bao gồm:

  • Phát hiện và phân loại lỗ hổng.
  • Rà soát mã an toàn và lập mô hình mối đe dọa.
  • Xây dựng cơ chế phát hiện và ứng phó sự cố.
  • Phân tích phần mềm độc hại trong môi trường được kiểm soát.
  • Khắc phục và xác thực bản vá.

GPT-Daybreak-Red là model an ninh mạng chuyên dụng dành cho các quy trình được phê duyệt riêng và ủy quyền rõ ràng, chẳng hạn như tái hiện lỗ hổng trong điều kiện kiểm soát, xác minh bằng chứng khái niệm hoặc mã khai thác, kiểm thử xâm nhập, red teaming và phân tích hệ thống phức tạp. Đây không phải lựa chọn mặc định cho công việc bảo mật thường lệ và quyền truy cập không tự động khả dụng hoặc có mặt trên mọi bề mặt.

Nếu không có sự ủy quyền rõ ràng, các quy trình nâng cao này có thể trông giống hoạt động độc hại. Chỉ sử dụng model và bề mặt đã được phê duyệt cho những hệ thống mà bạn sở hữu hoặc được ủy quyền rõ ràng để đánh giá, đồng thời duy trì sự giám sát phù hợp của con người.

Ví dụ:

  • GPT-Daybreak-Blue: Xem xét kho lưu trữ trong phòng lab đã được phê duyệt để tìm điểm yếu xác thực, xếp hạng các phát hiện theo bằng chứng và tác động, đồng thời đề xuất bản vá mà không truy cập hệ thống bên ngoài.
  • GPT-Daybreak-Red: Trong phạm vi phòng lab và khung thời gian kiểm thử đã được phê duyệt, hãy tái hiện lỗi xác thực đã ghi nhận, xác minh một bằng chứng khái niệm tối thiểu và dừng lại trước khi truy cập thông tin xác thực, tạo cơ chế duy trì quyền truy cập hoặc thay đổi môi trường production.

Quyền truy cập đáng tin cậy cho an ninh mạng

Yêu cầu quyền truy cập Daybreak thông qua Trusted Access for Cyber. Quyền truy cập phụ thuộc vào việc phê duyệt và cấp quyền cho danh tính hoặc dịch vụ cụ thể, workspace ChatGPT hoặc tổ chức và dự án API, dịch vụ và model được ủy quyền, cũng như bề mặt sản phẩm được phép của bạn.

Việc gửi đơn đăng ký hoặc hoàn tất xác minh danh tính không đảm bảo bạn sẽ được phê duyệt.

Đối với quyền truy cập doanh nghiệp, chỉ sử dụng workspace, tổ chức API hoặc dự án đã được phê duyệt cho công việc nội bộ được ủy quyền của tổ chức bạn. Không mở rộng quyền truy cập đó cho người dùng bên ngoài, khách hàng bên thứ ba, dịch vụ cung cấp ra bên ngoài, tính năng sản phẩm hạ nguồn hoặc hệ thống nằm ngoài phạm vi công việc đã được phê duyệt. Nếu chưa rõ danh tính, workspace, tổ chức API, dự án, model hoặc bề mặt nào đã được phê duyệt, hãy dừng lại và xác nhận với đại diện OpenAI của bạn.

Trusted Access không tự động cấp Zero Data Retention. Trước khi bắt đầu, hãy xác nhận mọi chế độ kiểm soát lưu giữ đã được phê duyệt riêng cho đúng tổ chức API và endpoint áp dụng.

Kết quả dương tính giả

Hoạt động an ninh mạng hợp pháp hoặc hoạt động không liên quan vẫn có thể kích hoạt biện pháp bảo vệ. Nếu biện pháp bảo vệ chặn, định tuyến lại hoặc giới hạn một yêu cầu, hãy kiểm tra thông báo khả dụng trên máy khách và nhật ký yêu cầu. Xem Các sự cố thường gặp và cách khắc phục để biết thông tin cần thu thập và các bước tiếp theo. Báo cáo những trường hợp nghi là kết quả dương tính giả của Codex thông qua /feedback khi có thể. Đối với hạn chế quyền truy cập API và quy trình khiếu nại, hãy làm theo hướng dẫn về kiểm tra an ninh mạng đối với API.

Mọi người dùng vẫn phải tuân theo Chính sách sử dụngĐiều khoản sử dụng.

Cấu hình quy trình bảo mật của bạn

Trusted Access quản lý quyền truy cập model đã được phê duyệt, nhưng không cấu hình môi trường, thực thi các giới hạn đối với hệ thống và hành động được phép hoặc xem xét các hành động được đề xuất.

  • Sử dụng cấu hình được đề xuất để cô lập, áp dụng quyền theo nguyên tắc đặc quyền tối thiểu, xác định ranh giới rõ ràng và thiết lập rào chắn cho các hành động nhạy cảm.