For the complete documentation index, see llms.txt. Markdown versions of documentation pages are available by appending .md to the page URL.
Navegación principal

Verificaciones de ciberseguridad

Comprende las medidas de protección de ciberseguridad y sus efectos en el acceso a la API.

GPT-5.3-Codex y los modelos más recientes, incluidos GPT-5.4 y GPT-5.5, se clasifican como modelos con capacidad alta en ciberseguridad según nuestro Marco de preparación. Por eso, se aplican medidas de protección automatizadas adicionales cuando estos modelos se usan a través de la API. Ten en cuenta que las medidas de protección de la API difieren de las que se usan en Codex. Puedes obtener más información sobre las medidas de protección de Codex aquí.

Estas medidas de protección monitorean señales de actividad de ciberseguridad potencialmente sospechosa. Si se alcanzan ciertos umbrales, el acceso al modelo puede limitarse temporalmente mientras se revisa la actividad. Como estos sistemas aún se están calibrando, en ocasiones pueden marcar como sospechosos trabajos legítimos de investigación de seguridad o defensa. Esperamos que solo se vea afectada una pequeña parte del tráfico y seguimos mejorando la experiencia general de la API.

Acceso autorizado y flujos de trabajo con agentes

Trusted Access for Cyber es un programa de acceso sujeto a revisión, no el nombre de un modelo. La aprobación para Daybreak Blue se aplica únicamente a la persona o el servicio, el espacio de trabajo o la organización y el proyecto de la API, el modelo y la interfaz del producto autorizados. Daybreak Red requiere aprobación y aprovisionamiento por separado; presentar una solicitud, verificar una identidad o recibir acceso a Daybreak Blue no otorga acceso a modelos especializados.

En los proyectos de API aprobados, gpt-daybreak-blue-latest apunta a gpt-5.6-sol, y gpt-daybreak-red-latest apunta a gpt-5.6-cyber. Usa el alias de Daybreak o, si tu proyecto cuenta con la aprobación requerida, el ID del modelo subyacente correspondiente. El acceso y el comportamiento del modelo dependen de la organización y el proyecto aprobados; el ID del modelo por sí solo no otorga acceso.

Trusted Access no otorga automáticamente retención cero de datos. Confirma los controles de retención aprobados por separado para la organización de API específica y el punto de acceso correspondiente.

Trusted Access regula el acceso aprobado a los modelos; no configura tus herramientas, entorno ni alcance de la intervención.

Si un flujo de trabajo de la API Responses o de Agents SDK puede realizar acciones sensibles de ciberseguridad, revisa cada llamada a herramientas propuesta para comprobar que esté dentro del alcance aprobado antes de ejecutarla. Rechaza las acciones no autorizadas, pausa los cambios ambiguos o de alto riesgo hasta obtener aprobación humana, aplica límites independientes al sistema de archivos y a la red, conserva registros de auditoría y bloquea la ejecución cuando no sea posible realizar la revisión. Consulta Medidas de protección y revisión humana.

La revisión de herramientas a nivel de aplicación y el entorno aislado del producto Codex son independientes de las medidas de protección de ciberseguridad de la API que se describen en esta página.

Medidas de protección para organizaciones sin ZDR

Si nuestros sistemas detectan en tu tráfico actividad de ciberseguridad potencialmente sospechosa que supera los umbrales definidos, el acceso a estos modelos puede revocarse temporalmente. En este caso, las solicitudes a la API devolverán un error con el código de error cyber_policy.

Si tu organización no ha implementado un safety_identifier por usuario, el acceso puede revocarse temporalmente para toda la organización. Si tu organización proporciona un safety_identifier único por usuario final, el acceso puede revocarse temporalmente para el usuario afectado en particular en lugar de toda la organización (tras una revisión humana y advertencias). Proporcionar identificadores de seguridad ayuda a minimizar las interrupciones para otros usuarios de tu plataforma.

Medidas de protección para organizaciones con ZDR

El proceso es muy similar al descrito anteriormente para las organizaciones sin retención cero de datos (ZDR); sin embargo, para las organizaciones que usan ZDR, también se aplican medidas de mitigación por solicitud.

Si una solicitud se clasifica como potencialmente sospechosa, puedes recibir un error de la API con el código de error cyber_policy. En las solicitudes de streaming, estos errores pueden devolverse entre otros eventos de streaming.

Al igual que en las organizaciones sin ZDR, si se alcanzan ciertos umbrales de actividad cibernética sospechosa, el acceso puede limitarse para el safety_identifier específico o para toda la organización.

Apelaciones

Si crees que tu acceso se limitó por error y necesitas restablecerlo antes de que termine el período de 7 días, comunícate con soporte.