For the complete documentation index, see llms.txt. Markdown versions of documentation pages are available by appending .md to the page URL.
Navegação principal

Verificações de cibersegurança

Entenda as salvaguardas de cibersegurança e seus efeitos no acesso à API.

O GPT-5.3-Codex e os modelos mais recentes, incluindo o GPT-5.4 e o GPT-5.5, são classificados como modelos com alta capacidade em cibersegurança segundo nosso Preparedness Framework. Por isso, salvaguardas automatizadas adicionais são aplicadas quando esses modelos são usados pela API. As salvaguardas aplicadas na API são diferentes das usadas no Codex. Saiba mais sobre as salvaguardas do Codex aqui.

Essas salvaguardas monitoram sinais de atividade de cibersegurança potencialmente suspeita. Se determinados limites forem atingidos, o acesso ao modelo poderá ser temporariamente limitado enquanto a atividade é analisada. Como esses sistemas ainda estão sendo calibrados, pesquisas legítimas de segurança ou trabalhos de defesa podem ocasionalmente ser sinalizados. Esperamos que apenas uma pequena parcela do tráfego seja afetada e continuamos aprimorando a experiência geral de uso da API.

Acesso autorizado e fluxos de trabalho agênticos

Trusted Access for Cyber é um programa de acesso sujeito a análise, não o nome de um modelo. A aprovação para o Daybreak Blue se aplica somente à pessoa ou ao serviço autorizado, ao workspace ou à organização e ao projeto da API, ao modelo e à interface do produto. O Daybreak Red exige aprovação e provisionamento separados; inscrever-se, verificar uma identidade ou receber acesso ao Daybreak Blue não concede acesso a modelos especializados.

Para projetos de API aprovados, gpt-daybreak-blue-latest corresponde a gpt-5.6-sol, e gpt-daybreak-red-latest corresponde a gpt-5.6-cyber. Use o alias do Daybreak ou, se o seu projeto tiver a aprovação necessária, o ID do modelo subjacente correspondente. O acesso e o comportamento do modelo dependem da organização e do projeto aprovados; o ID do modelo, por si só, não concede acesso.

O Trusted Access não concede automaticamente zero retenção de dados. Confirme os controles de retenção aprovados separadamente para a organização específica da API e o endpoint aplicável.

O Trusted Access rege o acesso aprovado aos modelos; ele não configura suas ferramentas, seu ambiente nem o escopo da atuação.

Se um fluxo de trabalho da Responses API ou do Agents SDK puder realizar ações sensíveis de cibersegurança, revise cada chamada de ferramenta proposta para verificar se está dentro do escopo aprovado antes da execução. Negue ações não autorizadas, suspenda alterações ambíguas ou de alto risco até obter aprovação humana, imponha limites independentes para o sistema de arquivos e a rede, mantenha logs de auditoria e bloqueie a execução quando a revisão estiver indisponível. Consulte Mecanismos de proteção e revisão humana.

A revisão de ferramentas no nível da aplicação e o ambiente isolado do produto Codex são separados das salvaguardas de cibersegurança da API descritas nesta página.

Medidas de proteção para organizações sem ZDR

Se nossos sistemas detectarem em seu tráfego atividade de cibersegurança potencialmente suspeita que exceda os limites definidos, o acesso a esses modelos poderá ser temporariamente revogado. Nesse caso, as requisições à API retornarão um erro com o código cyber_policy.

Se sua organização não tiver implementado um safety_identifier por usuário, o acesso poderá ser temporariamente revogado para toda a organização. Se sua organização fornecer um safety_identifier exclusivo por usuário final, o acesso poderá ser temporariamente revogado para o usuário específico afetado , em vez de toda a organização (após revisão humana e avisos). Fornecer identificadores de segurança ajuda a minimizar interrupções para outros usuários da sua plataforma.

Medidas de proteção para organizações com ZDR

O processo é, em grande parte, semelhante ao descrito acima para organizações sem zero retenção de dados (ZDR); no entanto, para organizações que usam ZDR, também são aplicadas medidas de mitigação por requisição.

Se uma requisição for classificada como potencialmente suspeita, você poderá receber um erro da API com o código cyber_policy. Para requisições com streaming, esses erros podem ser retornados em meio a outros eventos de streaming.

Assim como nas organizações sem ZDR, se determinados limites de atividade cibernética suspeita forem atingidos, o acesso poderá ser limitado para o safety_identifier específico ou para toda a organização.

Contestações

Se você acredita que seu acesso foi limitado por engano e precisa que ele seja restabelecido antes do fim do período de 7 dias, entre em contato com o suporte.