Преминаване към основното съдържание
OpenAI

Daybreak: Инструменти за защита на всяка организация по света

Нови инструменти, партньорства и пълната версия на GPT‑5.5‑Cyber за преминаване отвъд откриването на уязвимости и към ускоряване на автоматизацията на пачовете от край до край.

Зареждане…

Разширяваме Daybreak, за да направим прилагането на поправки за уязвим софтуер по-достъпно и с машинна скорост. Например, приложихме нашите модели за откриване и генериране на корекции за критични уязвимости(отваря се в нов прозорец) в основни браузъри, мрежова инфраструктура и операционни системи като FreeBSD и ядрото на Linux. За да разширите въздействието на тези възможности:

  • Codex Security: Стартираме актуализация на плъгина Codex Security, която внедрява наученото от вътрешното и клиентското използване на нашите модели в решение за ускоряване на процеса по откриване и коригиране на уязвимости в съществуващи системи, както и за автоматично предотвратяване на достигането на нови уязвимости до продукционната среда.
  • GPT‑5.5‑Cyber: След първоначален предварителен преглед в разрешителен режим пускаме пълната версия на GPT‑5.5‑Cyber чрез продължаващата ни ограничена версия за доверени експерти по сигурност. Този модел поставя ново най-добро постижение в CyberGym, като достига 85,6% в сравнение с 81,8% за GPT‑5.5.
  • Партньорска програма Daybreak Cyber: Дава възможност на партньорите в сферата на сигурността да разгърнат ползите до повече организации чрез нашите най-усъвършенствани модели с доверен достъп в техните продукти и услуги.
  • Patch the Planet: Инициатива, основана от Trail of Bits в сътрудничество с HackerOne, Калифорния, изследователи и разработчици по поддръжка, която помага на широко използвани проекти с отворен код да преминат от установени проблеми към поправки.
    • Над 30 проекта с отворен код са поели ангажимент да участват, като сред първоначалните участници са cURL, Go, Python, Sigstore и pyca/cryptography.
    • В Patch the Planet работим с изследователи, разработчици по поддръжка, предприятия и партньори, за да предоставим на експертите по защита мощни кибер възможности с подходящ контрол на достъпа, управление и човешки надзор. Чуйте какво казват Клинт и Дан по въпроса тук(отваря се в нов прозорец).

Киберотбраната е на кръстопът

ИИ промени физиката на киберсигурността. Авангардните модели с ИИ все повече ускоряват откриването на уязвимости. В исторически план затруднението беше откриването на уязвимости, но сега екипите по защита са претоварени от броя на откритите уязвимости. Вместо това пречката сега е поправката на уязвимости.

Години наред откриването на сериозни уязвимости изискваше тясна експертиза, време и задълбочено познаване на сложни системи. Сега моделите могат да навигират из големи кодови бази, да анализират пътища за атака, да валидират хипотези и да изваждат наяве проблеми със сигурността, които иначе биха останали скрити. Експертите по защита наистина се нуждаят от достъп до тези възможности, както и от инструменти за отстраняване на уязвимости, които вече можем да открием, преди нападателите да го направят.

Сигналите за уязвимости сами по себе си не защитават никого. Ценността произтича от потвърждаването на проблема, разбирането на неговото въздействие, разработването и тестването на поправка, координирането на оповестяването и подпомагането на екипите да внедрят корекцията. Инвестираме съвместно с нашите партньори, за да подобрим тези последни стъпки, с цел значително да подсилим екипите по защита и да насочим възможностите на модела към свеждане на риска в реални условия.

Авангардните отбранителни способности не бива да остават съсредоточени в ръцете на малцина. Софтуерът засяга всички аспекти на живота – от критичната инфраструктура до бизнес приложенията и правителствените мрежи. Тъй като ИИ променя темпото на засичане на уязвимости, експертите по сигурността навсякъде се нуждаят от демократизиран достъп до тези модели, за да намират, поправят и защитават своята инфраструктура, преди нападателите да могат да идентифицират и злоупотребят с тези слабости.

Daybreak обединява авангардните кибер възможности на моделите на OpenAI, Trusted Access for Cyber, работните процеси на Codex Security и партньорите от екосистемата, за да помага на одобрените експерти по защита да валидират уязвимости, да приоритизират риска, да генерират и тестват корекции и да създават доказателства в рамките на съществуващите работни процеси за сигурност и разработка. Нашата цел е да предоставяме на организациите инструментите, от които се нуждаят, за да поддържат сигурността си, дори когато средата на киберзаплахите продължава да се развива с все по-бързи темпове.

От разкрития до отстранявания с Codex Security

От пускането на облачната услуга Codex Security като изследователска предварителна версия през март тя е сканирала над 30 милиона записа в повече от 30 000 кодови бази; човешки рецензенти са маркирали ръчно повече от 70 000 разкрития като коригирани, а за над 500 000 разкрития е автоматично установено, че са коригирани.

Това е мащабът, на който вече трябва да се извършва поправянето.

Три големи статистически показателя в бяло върху фон, преливащ от прасковено към жълто: „30 000 сканирани хранилища“, „Над 30 мил. сканирани комити“ и „Над 500 хил. отстранени установени проблеми“.

Изградихме Codex Security около една проста идея: да поставим еквивалента на инженер по сигурността до всеки софтуерен разработчик чрез директно интегриране в Codex. Вместо просто да генерира предупреждения, Codex Security ще разбира кода на Вашия екип и неговия модел на заплахите (или ще генерира такъв, ако не съществува), ще идентифицира вероятни уязвимости, ще определя дали засегнатият код е достижим, ще събира доказателства, за да предостави стъпки за валидиране, ще разработва целенасочена корекция и ще проверява резултата. Хората запазват контрола върху това кои разкрития да проучват, кои промени да прилагат и каква информация да споделят.

Днес пускаме актуализация на плъгина Codex Security, която активира готови за използване защитни работни процеси. Разработчиците могат да сканират в дълбочина или да преглеждат скорошни промени, да генерират отчети със степен на сериозност, засегнати местоположения в кода, доказателства за валидиране и насоки за отстраняване, да проследяват пътища на атака, да изграждат модели на заплахи, да валидират разкрития и да генерират корекции, специфични за кодовата база, за преглед.

Екранна снимка на настолното приложение Codex върху фон от прасковено, преливащо към оранжево. Основният чат показва Codex, който се подготвя да стартира сканиране с Codex Security, с отворен панел „Настройване на сканиране за сигурност“ за сканиране на кодовата база на хранилището Juice-Shop, област на сканиране зададена на цялата кодова база, текущ клон Master и зелен бутон „Стартиране на сканирането“. Дясната странична лента показва подробности за средата, включително промени, локален клон, клон Master и записване или изпращане.

Настройте сканиране, което да обхване цялата кодова база, подмножеството от кодовата база или конкретна промяна или записване.

Плъгинът може също да приоритизира и валидира съществуващи разкрития от сканирания, съвети за сигурност, доклади от програми за откриване на уязвимости (bug bounty) или системи за заявки, след което да автоматизира генерирането на поправки в голям мащаб, за да изчисти бързо натрупаните уязвимости. Когато Codex Security завърши сканиране, може също да експортира към съществуваща система за управление на уязвимости или да се интегрира с инструменти чрез SARIF файлове, CodeQL заявки и други. Плъгинът прави тези възможности много по-достъпни с цел поддръжка на автоматизирани потоци чрез Codex CLI или интегриране в работните процеси на разработчиците в приложението Codex.

Актуализиране на GPT‑5.5‑Cyber: съчетаване на възможности с гъвкавост

Пускаме актуализация на GPT‑5.5‑Cyber, нашият модел, който е едновременно по-снисходителен и по-способен за напреднала оторизирана работа в областта на киберсигурността.

Първоначалната ни предварителна версия на GPT‑5.5‑Cyber беше разработена основно с цел да намали ненужните откази в специализирани работни процеси. Тази актуализация стига още по-далеч. Това е най-силният ни модел досега за откриване и подпомагане на коригирането на софтуерни проблеми, като същевременно запазва интелигентността с общо предназначение и способността за работа по дълги, сложни задачи на GPT‑5.5.

Моделът може да извършва по-задълбочен анализ на големи кодови бази: идентифициране на компоненти, свързани със сигурността, проследяване дали уязвимият код е достижим, валидиране на вероятни проблеми в контролирани среди, разработване и тестване на поправки и подготовка на доказателства за преглед от човек. Целта е да се помогне на защитниците да преминат през пълния цикъл на отстраняване, а не просто да се генерират още разкрития.

При CyberGym, който измерва дали даден агент може да възпроизвежда известни уязвимости в софтуерни среди, актуализираният GPT‑5.5‑Cyber достигна 85,6% при оценки с единичен модел, в сравнение с 81,8% за GPT‑5.5. Това е най-високият резултат в CyberGym, който сме измервали от един-единствен модел.

GPT‑5.5‑Cyber също превъзхожда GPT‑5.5 в два взискателни реални еталона за сигурност: 39,5% спрямо 25,95% в ExploitGym, който тества дали агентите могат да превръщат известни уязвимости в работещи експлойти, които постигат неоторизирано изпълнение на код. В SEC-bench Pro, който оценява откриването на уязвимости в дългосрочен план и генерирането на доказателство за концепция за сложни софтуерни цели, GPT‑5.5‑Cyber достигна 69,8% в сравнение с 63,1% за GPT‑5.5.

Еталоните са само част от картината. В практиката важното е дали даден модел може да открива реални уязвимости, да разграничава от шума проблемите, по които може да се действа, и да помага на екипите по защита да внедряват корекции по безопасен начин. Продължаваме да оценяваме представянето на модела в сложни хранилища и реални работни процеси за отстраняване на проблеми, след приключването на координираните разкрития.

Водим постоянен диалог с правителството на САЩ относно нашия подход в областта на киберсигурността, включително във връзка с днешните съобщения и с подготовката ни за предстоящи издания на модели. Това включва продължаващо сътрудничество с Центъра за стандарти и иновации в областта на изкуствения интелект (CAISI) по тестването преди внедряване на GPT‑5.5 и 5.5-Cyber, както и работа със Службата на националния кибердиректор (ONCD) и Службата за научна и технологична политика (OSTP) по прилагането на неотдавнашната Изпълнителна заповед(отваря се в нов прозорец) и свързаните с нея отраслови стандарти.

За повечето специалисти по защита GPT‑5.5 с Trusted Access for Cyber и Codex Security остава правилната отправна точка. GPT‑5.5‑Cyber е предназначен за удостоверени експерти по защита, чиято оторизирана работа изисква нашите най-усъвършенствани киберспособности и по-малко строго поведение, съчетани с по-строга проверка, наблюдение, контроли с определен обхват и преглед. В рамките на ранната работа по Daybreak, GPT‑5.5 и Codex Security помогнаха на екипите по защита да идентифицират и валидират уязвимости в широко използвани системи, включително имплементации на Firefox, V8, Safari, OpenBSD, FreeBSD и HTTP/2.

Работа с екосистемата за сигурност

В рамките на това разширяване стартираме и OpenAI Daybreak Cyber Partner Program съвместно с водещи доставчици на софтуер и услуги за сигурност. Чрез програмата участващите партньори могат да използват GPT‑5.5 с Trusted Access for Cyber – нашият базов модел за киберзащита – в продуктите и услугите за сигурност, които предоставят на клиентите си. Това позволява на техните клиенти да се възползват от възможностите за защита на модела и да направят софтуера си по-устойчив, но оставя директния достъп до модела под контрола на участващите партньори.

Облак от лога върху фон от оранжево, преливащо към жълто, показващ лога на клиенти или партньори, включващи: Accenture, Akamai, NCC Group, Capgemini, Cato Networks, Check Point, Cisco, Cloudflare, Cognizant, CrowdStrike, Darktrace, Elastic, EY, Fortinet, GuidePoint Security, IBM, KPMG, Okta, Palo Alto Networks, Proofpoint, PwC, SentinelOne, SpecterOps, Sophos, Tenable, Trend AI, Wiz и Zscaler.

Ще си сътрудничим и с партньорите по програмата, за да продължаваме да укрепваме защитните механизми, мониторинга и стандартите за предотвратяване на злоупотреби, необходими за отговорното внедряване на тези възможности в цялата екосистема за сигурност. Започваме внедряването с първоначална група партньори и планираме да продължим да разширяваме обхвата му до още организации през следващите месеци.

Пач на планетата: внедряване на корекции в проекти с отворен код

Patch the Planet („Пач на планетата“) е инициатива, създадена да помогне на разработчиците по поддръжка да преминат от разкрития към поправки. Създадена съвместно с Trail of Bits и в сътрудничество с HackerOne и Calif, ние финансираме експертни изследователи по сигурността и ги оборудваме с Codex Security и нашите усъвършенствани модели, за да работят директно със специалистите по поддръжка на проекти с отворен код.

Софтуерът с отворен код захранва продукти, обществени услуги, инструменти за разработчици и критична инфраструктура в различни сектори. Една уязвимост в широко използвана мрежова библиотека може да засегне хиляди зависими системи. Въпреки това много от тези проекти се поддържат от съвсем малки екипи с ограничено време и финансиране. Проучване на Linux Foundation и „Харвард“(отваря се в нов прозорец) установи, че 94% от проучените широко използвани проекти са имали по-малко от десет разработчици, отговорни за над 90% от кода, добавен за една година.

Тъй като ИИ позволява уязвимостите да се откриват и поправят по-бързо, той също така създава повече работа за разработчиците по поддръжка, които трябва да преглеждат хиляди сигнали, много от които са с ниско качество и представляват грешни сигнали. Екипите по поддръжка не трябва само да получават сигнали, без да имат допълнителен капацитет за тяхното отстраняване. Ето защо в основата на Patch the Planet стои експертен преглед на сигурността, извършван от хора.

Всеки ангажимент започва с консултация между нашите изследователи по сигурността и разработчиците по поддръжка, на които те помагат. Разработчиците по поддръжка определят своите приоритети, предпочитания и установени процеси за оповестяване. След това изследователите по сигурността на Patch the Planet управляват работата от начало до край. Те проверяват и премахват дублиращите се уязвимости и пачове, преди те да достигнат до разработчиците по поддръжка, което значително намалява работата им и ускорява отстраняването на проблемите.

Участващите проекти получават ChatGPT Pro, условен достъп до Codex Security и API кредити за основна разработка, автоматизация за специалисти по поддръжка и работни процеси по пускане.

Първоначалният петдневен спринт, обхващащ множество проекти, извади наяве стотици проблеми за преглед, интегрира десетки корекции, като някои все още са в ход, и изгради многократно използваеми работни процеси за предоставяне на структуриран текст (фъзинг), анализ на варианти, диференциално тестване и тестване, базирано на спецификации. Можете да прочетете повече в блога на Trail of Bits тук(отваря се в нов прозорец).

Откриването на уязвимости е важно, но именно успешната поправка защитава света, а това изисква сътрудничество и подкрепа от общността.

Защита на критична инфраструктура и уязвими системи

Също така си сътрудничим тясно с правителства и институции по цял свят, за да повишим капацитета им за киберзащита и да защитим критичната инфраструктура. Работим в тясно сътрудничество с правителството на САЩ и съответните федерални агенции, докато се подготвяме за модели на ИИ с все по-големи киберспособности. През изминалия месец вече установихме партньорства по програмата „Доверен достъп за киберсигурност“ с Австралия, Канада, Франция, Германия, Япония, Република Корея и институции на ЕС като ENISA. Освен това развиваме и надеждно партньорство с правителството на Обединеното кралство в областта на киберсигурността, тестването и оценяването, както и в други области от взаимен интерес.

Планираме да работим пряко с отговарящите на условията оператори на критична инфраструктура, включително правителствени мрежи, за да разработим защитни мерки, съобразени със системите, които те управляват. Фокусът на тази работа е да направи усъвършенствания ИИ по-полезен за екипите по киберсигурност, като същевременно затрудни злонамерените лица да причиняват вреди в реалния свят.

Също така ще работим с корпоративни клиенти и доверени партньори, за да включим по-широк контекст и идентификатори относно конкретните системи, които те управляват или защитават, като по този начин укрепваме нашите мерки за киберсигурност и способността ни да предотвратяваме вредна кибердейност, свързана с критични услуги.

Какво следва

Daybreak обединява отделни модели, Codex Security, Patch the Planet, експертни изследователи, разработчиците по поддръжка, партньори по сигурността, оператори на критична инфраструктура и надеждни механизми за контрол на достъпа, за да помогне на хората-експерти по сигурност да се справят с предизвикателството.

Организации от публичния и частния сектор могат да работят с OpenAI Daybreak, за да намират, валидират и отстраняват уязвимости в софтуера, който разработват и на който разчитат. Разработчиците и експертите по поддръжка, могат да стартират
Codex Security върху кода, за който отговарят, да преглеждат разкрития и да съдействат за интегрирането на поправки. Партньорите и практикуващите в областта на сигурността могат да използват нашите авангардни модели, за да подсилват своите защитни инструменти и бързо да предоставят тези възможности на повече организации.

Целта е да преминем от използването на модели за откриване на още уязвимости към свят с по-безопасен софтуер и киберустойчивост.

Автор

OpenAI