OpenAI 誤撤 Daybreak Blue 權限:安全研究存取準則有幾透明?
Tech News

OpenAI 誤撤 Daybreak Blue 權限:安全研究存取準則有幾透明?

圖片:via TechCrunch — https://techcrunch.com/2026/08/19/researchers-complain-that-openai-revoked-their-access-to-limited-cyber-program/
TechLab 編輯部(譯)·

五名研究員要重新驗證,普通 Codex/API 用戶權限又差幾遠

OpenAI 個 Trusted Access for Cyber 計劃,本來係為通過審核嘅資安研究員放寬部分安全限制,方便佢哋搵漏洞、驗證風險同準備修補方案。不過 TechCrunch 報道,至少五名研究員突然失去最新嘅 Daybreak Blue 權限,要重新做身份驗證。OpenAI 已確認今次源於技術問題,影響範圍只涉及少量用戶,暫時冇證據顯示公司全面收緊計劃。

五宗個案,未證明係地區限制

幾名事主打開 ChatGPT 嘅 Cyber 頁面時,頁面顯示系統確認唔到身份,或者帳戶暫時未合資格。TechCrunch 接觸到嘅五人全部住喺美國同歐洲以外,當中有人收到 OpenAI 電郵,話 Daybreak Blue 因技術問題失效。呢個分布值得記低,不過五個個案始終太少,未足以證明 OpenAI 按地區撤權。官方公開講法只係要求受影響用戶重新驗證,冇話佢哋違規。

OpenAI 點決定邊個可信

Trusted Access 唔係交低身份證明就自動開通。OpenAI 公開文件話,批核會考慮身份同信任資料、工作風險、申請用途,仲會睇申請人有冇能力幫到整體資安生態。即使獲批,用戶都只可以研究自己擁有、管理或者獲明確授權測試嘅系統。問題係,現有公開文件冇列出具體撤權門檻、覆核時限同申訴安排。今次雖然係系統出錯,但用戶見到嘅結果同正式失去資格幾乎一樣。

普通 Codex、Blue 同 Red 差好遠

一般 Codex、ChatGPT 同 API 用戶仍然可以做防禦性程式碼審查,不過涉及資安嘅要求可能觸發額外自動檢查,結果可以延遲甚至唔顯示。Daybreak Blue 用嘅仍然係通用 GPT-5.6 Sol,但會調低一部分系統層攔截,模型本身嘅拒答同使用政策照樣生效。Daybreak Red 就要另外批核,先可以用專為高階漏洞研究、滲透測試同 exploit 驗證訓練嘅 GPT-5.6-Cyber。

三個版本嘅能力差距相當大。按官方數字,Blue 仍然有較多限制,較敏感嘅研究工作主要由 Red 處理。

突然失權會打亂漏洞披露

漏洞研究好多時要反覆重現結果、核實影響,再同軟件供應商夾修補時間。模型權限做到一半突然消失,研究員未必可以用普通版本接續同一套工作,重新驗證亦會拖慢進度。今次冇資料顯示任何真實漏洞披露俾事件延誤,但個風險確實存在。研究團隊如果開始擔心權限隨時中斷,可能會減少依賴單一供應商,亦可能避免用呢類模型處理時間敏感嘅調查。

香港團隊實際要點部署

香港研究員唔應該單靠呢五宗海外個案,就斷定自己較易失去資格。不過如果公司用 OpenAI 做內部 AppSec 或漏洞研究,最好按官方要求另設專用 organization 或 workspace,唔好同面向客戶嘅 API 流量混埋一齊;研究記錄、request ID 同替代工具亦要留好。下一步要睇受影響用戶重新驗證後幾快恢復權限,同埋 OpenAI 會唔會公開更清楚嘅撤權通知同覆核安排。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook