Програма призначена для роботи із системами, застосунками, обліковими записами, мережами або даними, якими дослідник володіє, керує або які йому прямо дозволено тестувати чи аналізувати. Адаптовані засоби захисту не означають скасування політик OpenAI або всіх обмежень доступу: дозвіл залишається прив’язаним до конкретної уповноваженої особи чи сервісу, організації або робочого простору, проєкту, моделі та інтерфейсу продукту.
Daybreak Red — це вищий і спеціалізованіший рівень. Він відкриває доступ до GPT-5.6-Cyber через псевдонім gpt-daybreak-red для складніших дозволених завдань, зокрема дослідження вразливостей, перевірки експлойтів і тестування безпеки. Для Red потрібні окреме схвалення та окреме підключення, тому дозвіл на Blue — і навіть успішне проходження перевірки — автоматично не відкриває доступу до спеціалізованої моделі.
Такий підхід нагадує Cyber Verification Program компанії Anthropic. За словами Anthropic, її програма дає фахівцям із безпеки, які виконують легітимні завдання — зокрема досліджують вразливості, проводять тестування на проникнення та red team-операції, — змогу користуватися моделями без частини обмежень, призначених для запобігання зловживанням у кіберсфері. В обох випадках логіка однакова: спочатку перевірити людей і організації, а потім налаштувати обмеження під законну оборонну роботу, а не відкривати такі можливості для будь-якого облікового запису.
Користувачі описували кілька варіантів збою:
У рекомендаціях OpenAI користувачам із невдалою спробою перевірки радять діяти відповідно до інструкцій у отриманому повідомленні. Водночас компанія зазначає, що результати перевірки не можна скасувати вручну, а перевірка Daybreak наразі не передбачає повторних спроб або апеляцій. Для ситуації, яка могла виникнути через помилку самої платформи, відсутність звичайного механізму оскарження зробила відновлення доступу особливо складним.
OpenAI заявила, що втрата доступу стала наслідком технічної проблеми, яка торкнулася обмеженої кількості користувачів, а не навмисного повторного оцінювання всіх постраждалих дослідників. Компанія визнала, що цей досвід не відповідає її задуму, пообіцяла запобігти повторенню ситуації та повідомила постраждалих електронною поштою, надіславши їм шлях для повторного підтвердження доступу до Daybreak Blue.
Окремо в публічних рекомендаціях із пошуку несправностей OpenAI радить повторити процедуру, якщо вона не завантажується, зависає або показує технічну помилку, а також переконатися, що браузер і пристрій оновлені. Якщо проблема не зникає, користувачам радять звернутися до служби підтримки та додати знімок екрана. Проте ці рекомендації не дають підтримці повноважень вручну скасувати негативне рішення щодо відповідності вимогам.
У публічних повідомленнях основні скаржники були переважно з-поза меж США та Європи. Однак це не є перевіреною географічною статистикою всіх постраждалих користувачів.
OpenAI не підтримує доступ до ChatGPT та API в кожній країні чи території, тому регіональна доступність у деяких випадках могла перетинатися з вимогами до облікового запису. Проте наявні дані не доводять, що саме регіональні правила спричинили інцидент. Точніше розглядати географію як невідомий чинник, а не як підтверджене пояснення збоїв.
OpenAI публічно не пояснила, яка саме помилка запустила інцидент, скільки користувачів він охопив і чому попередні схвалення не збереглися під час відновлення доступу. Також немає підтвердження, чи були окремі збої пов’язані з регіональними правилами, станом облікового запису, постачальником послуг перевірки особи або іншою частиною системи контролю доступу.
Інцидент оголив структурну суперечність контрольованого доступу до ШІ. Засоби Daybreak мають зробити потужні кібербезпекові моделі кориснішими для перевірених захисників і водночас не допустити їх до неуповноважених користувачів. Але для цього потрібні надійні системи ідентифікації, перевірки відповідності та надання доступу. Якщо така система помилково відкликає довіру або не здатна відрізнити технічний збій від проваленої перевірки, сам механізм безпеки перетворюється на операційну перешкоду для людей, яким мав допомагати.
У цьому і полягає головний урок збою Daybreak Blue: зменшення ризиків зловживання кіберзахисним ШІ — це не лише питання безпеки моделей. Це також питання керування доступом. Надійна система доступу має вміти зберігати схвалення, відновлювати його після помилок платформи та переглядати випадки хибної відмови.