概要
Daybreak Access は、OpenAI の Trusted Access for Cyber プログラムです。Daybreak Blue と Daybreak Red は、Daybreak 内のアクセス階層です。
Daybreak は、要件を満たす企業のお客様やサイバーセキュリティの実務者が、許可されたサイバーセキュリティ業務で OpenAI のモデルをより効果的に活用できるようにします。より精密な安全対策によって不要な障壁を減らし、正当なセキュリティワークフローを支援するために設計されています。Daybreak のすべての利用には、OpenAI の使用ポリシー、その他の安全対策、アクセス制御が引き続き適用されます。
Daybreak は、お客様が所有もしくは運用している、またはテストや分析の明示的な許可を得ているシステム、アプリケーション、アカウント、ネットワーク、データを対象に、許可された防御目的のサイバーセキュリティ業務で利用するためのものです。顧客向けアプリケーション、下流の製品トラフィック、第三者によるアクセスに対して Daybreak を有効にしないでください。
お客様のワークフローは、大きく次の 3 つに分類されます。
セキュア SDLC / AppSec:継続的なコードスキャン、テスト環境のスキャン、セキュリティ上の検出事項の検証、セキュリティパッチの自動化、セキュアコードレビュー、パッチ適用
防御業務:ブルーチーミング、脅威モデリング、脅威インテリジェンス、脅威ハンティング、マルウェア分析、検知エンジニアリング、脆弱性のトリアージ、パッチ検証
許可された攻撃的テスト:ペネトレーションテスト、レッドチーミング、エクスプロイトの検証または開発、マルウェア分析、リバースエンジニアリング、許可された環境での管理下の検証
次の表は、現在の Trusted Access の各レベルを示しています。
| アクセス | モデルと安全対策 | 想定されるユースケース |
|---|---|---|
| 主力モデルの標準利用 | GPT-5.5、GPT-5.6 Sol、GPT-6 Sol、GPT-6 Luna、Astra などの対応する主力モデルに、汎用利用向けの標準の安全対策が適用されます。サイバー特化モデルにはアクセスできません。 | 脅威モデリング、セキュアコードレビュー、パッチ適用などのセキュア SDLC とアプリケーションセキュリティのワークフロー、および一般的なブルーチーミング |
| Daybreak Blue | 許可された環境での確認済みの防御業務に対して、GPT-5.5、GPT-5.6 Sol、GPT-6 Sol、GPT-6 Luna などの対応する主力モデルで拒否が低減されます。Astra には標準の安全対策が維持されます。サイバー特化モデルにはアクセスできません。 | 脆弱性のトリアージ、セキュアコードレビュー、マルウェア分析、検知エンジニアリング、インシデント対応、パッチ検証 |
| Daybreak Red | GPT-5.5-Cyber を利用できるほか、Astra を含む対応する主力モデルで拒否が低減されます。Red の個別承認、より厳格な確認、アクセス制御が必要です。 | 許可されたペネトレーションテスト、レッドチーミング、エクスプロイトの検証または開発、管理下での脆弱性研究 |
| モデルの追加承認を受けた Daybreak Red | GPT-5.6-Cyber に加え、Daybreak Red に含まれるモデルと拒否の低減を利用できます。モデルごとの追加承認が必要です。 | 許可されたペネトレーションテスト、レッドチーミング、エクスプロイトの検証または開発、管理下での脆弱性研究 |
ほとんどのセキュリティチームには、まず Daybreak Blue から始めることをおすすめします。セキュアコードレビュー、脆弱性のトリアージ、検知エンジニアリング、インシデント対応、マルウェア分析、パッチ検証など、承認された防御ワークフローを支援します。既存の安全対策と使用ポリシーの大部分は、引き続き適用されます。
Daybreak Red は、概念実証用のエクスプロイト開発、エクスプロイトチェーンの検証、ペネトレーションテスト、レッドチーミングなど、許可された高度なワークフローを対象としています。
Daybreak Blue と Red へのアクセスには、追加の承認が必要です。
モデル別の拒否低減の動作
この表は、対応モデルの安全対策を示しています。モデルを利用できるかどうかは、引き続きアカウント、プラン、利用する製品、承認されたアクセス権によって異なります。
| モデル | 標準(Daybreak がオフ、または未承認) | Daybreak Blue | Daybreak Red | モデルの追加承認を受けた Daybreak Red |
|---|---|---|---|---|
| 対応する従来の主力モデル(GPT-5.5 および GPT-5.6 Sol を含む) | 標準の安全対策 | 拒否の低減 | 拒否の低減 | 拒否の低減 |
| GPT-6 Sol | 標準の安全対策 | 拒否の低減 | 拒否の低減 | 拒否の低減 |
| GPT-6 Luna | 標準の安全対策 | 拒否の低減 | 拒否の低減 | 拒否の低減 |
| Astra | 標準の安全対策 | 標準の安全対策 | 拒否の低減 | 拒否の低減 |
| GPT-5.5-Cyber | アクセス不可 | アクセス不可 | 拒否の低減 | 拒否の低減 |
| GPT-5.6-Cyber | アクセス不可 | アクセス不可 | アクセス不可 | 拒否の低減 |
承認を受けただけでは、拒否の低減は有効になりません。ワークスペースまたは API プロジェクトの設定で、リクエストに対して Daybreak を有効にする必要があります。アクセスと設定の確認についてはDaybreak のトラブルシューティングを、API リクエストの設定についてはResponses API での Daybreak の利用をご覧ください。
ChatGPT アカウントでサインインした Codex では、リクエストを送信する前に Daybreak の切り替えをオンにしてください。オフの場合、リクエストには標準の安全対策が適用されます。
制限事項
Daybreak では、次のことは行いません。
すべての安全対策や拒否の撤廃、または全モデルでのデフォルトでの拒否低減
すべてのサイバー特化モデルへのアクセスの保証
デフォルトでのゼロデータ保持の適用
第三者の顧客や外部ユーザー向けの再販、プロキシ経由の提供、組み込み、下流でのアクセスの許可
お客様が所有している、またはテストの明示的な許可を得ているシステム以外での活動の許可
Daybreak の申請
Daybreak の申請方法は次のとおりです。
審査の一環として、次の情報の提供を求められる場合があります。
所属組織とサイバーセキュリティの対応能力
支援を必要とする防御目的のサイバーセキュリティワークフロー
利用予定の OpenAI 組織またはワークスペース
利用資格の判断に必要な確認情報や信頼性に関する情報
OpenAI はアクセスを有効にする前に申請を審査します。自動的に承認されるわけではありません。
個人として Daybreak Access を利用するには、18 歳以上である必要があります。
Daybreak で利用できる機能は、申請に対して承認されたアクセス権によって異なります。OpenAI は、本人確認や信頼性の検証、リスク、想定されるユースケース、サイバーセキュリティのエコシステム全体の強化に貢献できる申請者の能力などを考慮して評価します。
個人向け Daybreak の設定
次の手順に従って、個人向け Daybreak Blue のアクセス権を申請してください。すでに高度なアカウントセキュリティを利用しており、設定が要件を満たしている場合は、「利用資格」の未完了の項目から進めてください。
設定チェックリストの表示chatgpt.com/cyber にアクセスし、使用するアカウントにサインインして、「Daybreak の設定」を選択してください。
アカウントセキュリティ設定の完了高度なアカウントセキュリティの案内に従い、安全なサインイン方法を少なくとも 2 つ登録してください。そのうち 1 つは、複数のデバイスで使える方法にしてください。Daybreak を利用するには、対応する物理 FIDO2 ハードウェアキーを少なくとも 1 つ含めてください。2 つ目の方法には、要件を満たす別のパスキーまたはハードウェアキーを使用できます。他のパスキーは登録したままにできます。
復旧キーの保存と再サインイン復旧キーを他人に知られないように保管し、保存したことを確認してください。高度なアカウントセキュリティに初めて登録すると、すべてのデバイスからサインアウトされます。登録済みのパスキーまたはセキュリティキーで再度サインインしてください。高度なアカウントセキュリティが有効な間は、パスワードによるサインイン、メールや SMS のサインインコード、通常のメールによる復旧は無効になります。サインイン方法も復旧キーも使えなくなった場合、アカウントを復旧できない可能性があります。
Daybreak に戻って本人確認chatgpt.com/cyber に戻ってください。プランやアカウントセキュリティについて未達成の要件があれば満たしたうえで、案内に従って本人確認を完了してください。
Daybreak キーの設定「Daybreak キーの設定」に進み、案内に従って、Daybreak で使用する要件を満たしたハードウェアキーを 1 つ以上選択してください。これは、サインイン方法の登録とは別のチェックリスト項目です。対応する物理ハードウェアキーが 1 つ必要です。2 つ目は任意です。
アクセス状況の確認結果を確認し、アカウントに追加の手順が表示されている場合は、その案内に従ってください。セキュリティ設定と本人確認を完了しても、Daybreak の承認が保証されるわけではありません。
手続きが進まない場合は、Daybreak のトラブルシューティングをご覧ください。設定項目が表示されない場合や、キーの互換性、確認手続き、アクセスに関する対処方法を確認できます。
個人向けのアカウントセキュリティ要件
個人で Daybreak を利用するには、対象の有料プラン、高度なアカウントセキュリティ、および対応する FIDO2 ハードウェアセキュリティキーが少なくとも 1 つ必要です。ソフトウェアのパスキーや同期型パスキーでは、ハードウェアキーの要件を満たせません。要件を満たす物理ハードウェアキーとあわせて、アカウントに他のパスキーを登録したままにできます。個人の申請手続きでは、本人確認の前にこれらの要件を確認します。
現在利用中の個人ユーザーがアクセスを維持するには、2026 年 10 月 1 日までにこれらの要件を満たす必要があります。chatgpt.com/cyber を開き、「利用資格」の案内に従って設定を確認してください。予備のハードウェアキーと復旧キーを安全な場所に保管してください。登録前に高度なアカウントセキュリティを読み、サインインと復旧の要件を理解してください。
これらの要件は、個人向けの申請手続きに適用されます。組織単位のアクセスと、別途承認される Daybreak Red のアクセスには、それぞれ独自の導入要件が適用されます。
Daybreak の利用
Daybreak のアクセス権を取得し、必要に応じて管理者がユーザープロファイルまたは API プロジェクトに対して有効にすると、さまざまな製品で Daybreak の機能を利用できます。
Daybreak の使い方は、利用する製品によって異なります。
API リクエストでは、動作を確実に指定したい場合に access_programs.cyber を明示的に設定できます。主力モデルで拒否を低減するには daybreak_blue、サイバーモデルにアクセスするには daybreak_red、標準の拒否動作を維持するには standard を使用します。詳しくは、 Responses API での Daybreak の利用をご覧ください。
Codex では、モデル選択メニューの Daybreak の切り替えを使い、リクエストに対する拒否の低減を有効にできます。デフォルトではオフになっているため、オンにするまではリクエストに標準の拒否動作が適用されます。
Codex アプリをお使いの場合は、Daybreak の切り替えを利用するために、バージョン 26.908.40834 以降に更新してください。Daybreak の切り替えがない製品では、対応するすべてのリクエストに対して、Daybreak がデフォルトでオンになります。
Daybreak の責任ある利用
承認された範囲内で、OpenAI の規約および使用ポリシーを遵守して利用する責任は、お客様にあります。
承認を受けた場合も、Daybreak は合法かつ許可されたサイバーセキュリティ業務にのみ使用し、当社のサイバー悪用ポリシーに同意する必要があります。当社サービスを使用して、情報システムの完全性、機密性、可用性を損なうサイバー悪用を助長することは禁止されています。これには、悪意を持って、適切な許可なく、または付与された権限を超えて行う「デュアルユース」のサイバー活動も含まれます。
承認時に指定された組織、ワークスペース、API プロジェクトを使用してください。既存の組織で顧客向けトラフィックを処理している場合は、承認された設定に従い、Daybreak の利用を社内のセキュリティ業務に限定してください。Daybreak の利用を、第三者の顧客、外部ユーザー、顧客向けワークフロー、下流の製品トラフィックに拡大することはできません。
トラブルシューティング
よくある質問
承認後の変更点
Daybreak の承認を受けると、API 組織または ChatGPT/Codex ワークスペースで、主力モデル向けのより精密な安全対策(Daybreak Blue)と、サイバー特化モデルへのアクセス(Daybreak Red)が提供されます。これらはデフォルトでオフのため、ユーザーに見える変化はすぐには生じません。その後、組織またはワークスペースのオーナーが承認済みのユーザーとグループのアクセスを有効にするか、API 組織のオーナーが承認済みプロジェクトのアクセスを有効にします。その他の安全対策、使用ポリシー、アクセス制限は引き続き適用されます。
Astra での Daybreak Blue の利用可否
現時点では、Astra での拒否の低減は Daybreak Red のお客様のみが利用できます。Daybreak Blue のお客様にも Astra での拒否の低減を提供できるよう、取り組んでいます。Daybreak Blue のアクセス権をお持ちの場合、アカウントのモデルアクセス権に応じて、標準の安全対策を適用した Astra を利用できます。または、GPT-6 Sol や GPT-6 Luna など、Daybreak Blue での拒否の低減に対応するモデルに切り替えることもできます。
個人での Daybreak Red の利用可否
Daybreak Red は現在、承認された事業者および企業の組織のみが利用できます。個人向けの申請手続きでは利用できません。
個人は Daybreak Blue に申請できますが、Blue の承認に Daybreak Red は含まれません。
例外的にアクセス権を持つ個人もいますが、現時点では Daybreak Red に直接申請することはできません。
Daybreak Red の承認対象となるサイバーモデルの範囲
すべてのモデルが自動的に対象となるわけではありません。組織がすでに Daybreak Red の承認を受けていても、一部のフロンティアサイバーモデルには追加の承認が必要な場合があります。
顧客や外部ユーザー向けの Daybreak の利用可否
利用できません。Daybreak は、承認された社内利用のみを対象としています。利用を第三者の顧客、外部ユーザー、顧客向けワークフロー、下流の製品トラフィックに拡大することはできません。外部向けのワークフローについては、Daybreak パートナープログラムをご検討ください。
Daybreak の承認とゼロデータ保持の関係
ゼロデータ保持は含まれません。Trusted Access とゼロデータ保持は別のものです。データ保持や組織の設定についてサポートが必要な場合は、OpenAI の担当者にご相談ください。
所有していないシステムでの Daybreak の利用可否
そのシステムのテストまたは分析について、明示的な許可を得ている場合に限り利用できます。Daybreak のアクセス権を第三者に共有または販売することは禁止されています。また、自分が所有していない、またはテストや分析の明示的な許可を得ていないシステムを Daybreak でテストすることも禁止されています。
Codex 以外での Daybreak の利用可否
はい、Daybreak は Responses API と ChatGPT でも利用できます。ChatGPT には、ChatGPT アカウントでサインインした Codex と同じ管理者によるアクセス制御が適用されます。ただし、より快適に利用するには、Codex 経由での Daybreak の利用をおすすめします。
AWS Bedrock 経由で Daybreak を利用する際の API 識別子
Amazon Bedrock では、Daybreak Blue は openai.gpt-daybreak-blue-5.6-sol、Daybreak Red は openai.gpt-5.6-cyber を使用します。
既存の OpenAI 組織で顧客向け API トラフィックを処理している場合の Daybreak の設定方法
Daybreak のアクセスは、社内専用の API プロジェクトと社内の ChatGPT および Codex ユーザーに対して有効にしてください。顧客向けや第三者向けのワークフローでは Daybreak を有効にしないでください。
契約や購入による Daybreak アクセスの保証の有無
保証されません。Daybreak のアクセスは限定的で、承認制です。商業契約の締結や購入だけでは、アクセスは保証されません。申請が承認された場合、OpenAI が利用可能なアクセス方法をご案内します。
承認後もサイバー安全性に関するメッセージが表示される場合の確認事項
承認された組織またはワークスペース、承認されたモデルまたはアクセス方法、想定された製品を使用していることを確認してください。承認後も、Daybreak Red を含め、一部の安全対策が適用される場合があります。明らかに防御目的のリクエストが予期せずブロックされたと思われる場合は、表示されたメッセージの全文、モデル、利用製品、タイムスタンプ、リクエスト ID(確認できる場合)、機密情報を伏せたタスクの簡単な説明を添えて、サポートにお問い合わせください。詳細:Trusted Access for Cyber - よくある問題とトラブルシューティング
組織で Trusted Access の利用を対象の従業員に限定する方法
Daybreak のアクセス制御が有効な場合、ワークスペースのオーナーは、カスタムロールとグループ割り当てを使い、ChatGPT アカウントでサインインする Codex の利用を承認済みの社内ユーザーに限定できます。API ではプロジェクト単位の制御を使用できます。ワークスペースのデフォルト設定では Daybreak をオフのままにし、対象のロールに対してのみオンにしてください。API 組織のオーナーは、デフォルト以外の承認済みプロジェクトごとに Daybreak を個別に設定する必要があります。ChatGPT のロールベースのアクセス制御による機能アクセスの管理と企業向け Daybreak の導入手順をご覧ください。
