사이버 보안 검사

사이버 보안 검사 (Cybersecurity checks)

출처: 문서

GPT-5.3-Codex와 이보다 새로운 모델(GPT-5.4, GPT-5.5 포함)은 Preparedness Framework에 따라 높은 사이버 보안 능력(High Cybersecurity Capability)으로 분류돼요. 그 결과, 이 모델들을 API로 사용할 때 추가적인 자동 안전장치가 적용돼요. API에 적용되는 안전장치는 Codex에서 사용되는 것과 다르다는 점에 유의해요. Codex 안전장치에 대해 더 알아보려면 여기를 참고해요.

이 안전장치들은 잠재적으로 의심스러운 사이버 보안 활동의 신호를 모니터링해요. 특정 임계값에 도달하면 활동이 검토되는 동안 모델에 대한 접근이 일시적으로 제한될 수 있어요. 이 시스템들은 아직 보정(calibration) 중이라, 합법적인 보안 연구나 방어 작업이 가끔 플래그될 수 있어요. 영향을 받는 트래픽은 소량일 것으로 예상하며, 전체적인 API 경험을 계속 개선하고 있어요.

승인된 접근과 에이전트 워크플로

Trusted Access for Cyber는 검토된 접근 프로그램이지, 모델의 이름이 아니에요. Daybreak Blue 승인은 승인된 개인이나 서비스, 워크스페이스 또는 API 조직과 프로젝트, 모델, 제품 표면(product surface)에만 적용돼요. Daybreak Red는 별도의 승인과 프로비저닝이 필요해요. 신청하거나 신원을 확인하거나 Daybreak Blue 접근을 받는 것만으로는 전문가 모델 접근이 부여되지 않아요.

승인된 API 프로젝트에서는 Daybreak alias나 호환되는 기반 모델 ID를 사용해요. Alias 해석은 변경될 수 있고 승인된 접근에 따라 달라져요. Responses API에서 Daybreak 사용하기를 확인해서 모델과 access_programs.cyber 값을 선택하고, 기본값을 이해하고, 오류를 처리하세요. 접근과 모델 동작은 승인된 조직과 프로젝트에 따라 달라지며, 모델 ID만으로는 접근이 부여되지 않아요.

Trusted Access는 제로 데이터 보존(Zero Data Retention)을 자동으로 부여하지 않아요. 정확한 API 조직과 적용 엔드포인트에 대해 별도로 승인된 보존 제어를 확인해요.

Trusted Access는 승인된 모델 접근을 관리하지, 도구, 환경 또는 관여 범위를 구성하지 않아요.

Responses API나 Agents SDK 워크플로가 민감한 사이버 보안 작업을 수행할 수 있다면, 실행 전에 각 제안된 도구 호출을 승인된 범위와 대조해 검토해요. 승인되지 않은 작업은 거부하고, 모호하거나 고위험 변경은 사람의 승인을 위해 일시 중지하며, 독립적인 파일시스템·네트워크 경계를 강제하고, 감사 로그를 유지하며, 검토를 사용할 수 없을 때는 실패 시 잠금(fail closed) 방식으로 처리해요. Guardrails and human review를 참고해요.

애플리케이션 수준의 도구 검토와 Codex 제품 측의 샌드박싱은 이 페이지에서 설명하는 API 사이버 보안 안전장치와 별개예요.

비-ZDR 조직에 대한 안전장치 조치

시스템이 사용자의 트래픽 내에서 정의된 임계값을 초과하는 잠재적으로 의심스러운 사이버 보안 활동을 감지하면, 이 모델들에 대한 접근이 일시적으로 철회될 수 있어요. 이 경우 API 요청은 cyber_policy 오류 코드와 함께 오류를 반환해요.

조직이 사용자별 safety_identifier를 구현하지 않았다면, 조직 전체에 대해 접근이 일시적으로 철회될 수 있어요. 조직이 최종 사용자별로 고유한 safety_identifier를 제공한다면, (사람의 검토와 경고 후) 조직 전체가 아닌 영향을 받는 특정 사용자에 대해서만 접근이 일시적으로 철회될 수 있어요. Safety identifier를 제공하면 플랫폼의 다른 사용자에 대한 피해를 최소화하는 데 도움이 돼요.

ZDR 조직에 대한 안전장치 조치

프로세스는 위에서 설명한 비-Zero Data Retention(ZDR) 조직과 대체로 유사해요. 그러나 ZDR을 사용하는 조직에는 요청 수준의 완화 조치가 추가로 적용돼요.

요청이 잠재적으로 의심스러운 것으로 분류되면 cyber_policy 오류 코드의 API 오류를 받을 수 있어요. 스트리밍 요청에서는 이 오류가 다른 스트리밍 이벤트 사이에 반환될 수 있어요.

비-ZDR 조직과 마찬가지로, 의심스러운 사이버 활동의 특정 임계값에 도달하면 특정 safety_identifier나 조직 전체에 대해 접근이 제한될 수 있어요.

이의 제기 (Appeals)

접근이 잘못 제한되었다고 생각하고 7일 기간이 끝나기 전에 복원이 필요하다면 지원팀에 문의해 주세요.