Salta al contingut principal
OpenAI

22 de juny del 2026

SeguretatEmpresa

Daybreak: Eines per protegir totes les organitzacions del món

Noves eines, aliances i la versió completa de GPT‑5.5‑Cyber per anar més enllà del descobriment de vulnerabilitats i passar a l'acceleració de l'automatització de pedaços d'extrem a extrem.

S'està carregant…

Estem ampliant Daybreak per ajudar a democratitzar l’aplicació de pedaços al programari vulnerable a velocitat de màquina. Per exemple, hem aplicat els nostres models per descobrir i generar pedaços per a vulnerabilitats crítiques(s'obre en una finestra nova) en navegadors principals, infraestructura de xarxa i sistemes operatius com ara FreeBSD i el nucli de Linux. Per ampliar l'impacte d'aquestes capacitats:

  • Codex Security: llancem una actualització del connector Codex Security, que incorpora el que hem après de l’ús intern i per part dels clients dels nostres models en una solució per accelerar el procés de descobrir i corregir vulnerabilitats en sistemes existents, així com per evitar automàticament que noves vulnerabilitats arribin a producció.
  • GPT‑5.5‑Cyber: Després d’una versió preliminar només permissiva, llancem la versió completa de GPT‑5.5‑Cyber com a part del nostre llançament limitat continuat per a defensors de confiança. Aquest model estableix un nou rendiment d’avantguarda a CyberGym, assolint el 85,6 % enfront del 81,8 % de GPT‑5.5.
  • Daybreak Cyber Partner Program: la manera de permetre als socis de seguretat ampliar els beneficis a més organitzacions mitjançant els nostres models més capaços, amb accés de confiança als seus productes i serveis.
  • Patch the Planet: una iniciativa fundada amb Trail of Bits en col·laboració amb HackerOne, Calif, investigadors i mantenidors per ajudar projectes de codi obert àmpliament utilitzats a passar de les troballes a les correccions.
    • Més de 30 projectes de codi obert s'han compromès a participar-hi, i entre els participants inicials hi ha cURL, Go, Python, Sigstore i pyca/cryptography.
    • Amb Patch the Planet, treballem amb investigadors, mantenidors, empreses i socis per posar capacitats cibernètiques potents a disposició dels defensors amb l’accés adequat, governança i supervisió humana. Escolta què diuen Clint i Dan sobre aquest tema aquí(s'obre en una finestra nova).

La ciberdefensa en un punt d’inflexió

La IA ha canviat la física de la ciberseguretat. Els models d'IA d'avantguarda han anat accelerant cada vegada més la descoberta de vulnerabilitats. Històricament, el coll d’ampolla ha estat trobar vulnerabilitats, però ara els defensors es veuen desbordats pel nombre de vulnerabilitats detectades. En canvi, ara el coll d’ampolla és l’aplicació de pegats a les vulnerabilitats.

Durant anys, trobar vulnerabilitats greus requeria una expertesa poc comuna, temps i un coneixement profund de sistemes complexos. Ara, els models poden navegar per grans bases de codi, raonar sobre rutes d’atac, validar hipòtesis i fer aflorar problemes de seguretat que, altrament, podrien romandre ocults. Els defensors necessiten imprescindiblement accedir a aquestes capacitats, i també necessiten eines per corregir allò que ara podem detectar, abans que ho facin els atacants.

Els informes de vulnerabilitats, per si mateixos, no protegeixen ningú. El valor prové de validar el problema, entendre’n l’impacte, desenvolupar i provar un pegat, coordinar la divulgació i ajudar els equips a desplegar la correcció. Estem invertint juntament amb els nostres socis per millorar aquests darrers passos, per tal de potenciar els defensors i convertir la capacitat del model en una reducció del risc en el món real.

Les capacitats defensives d'avantguarda no haurien de concentrar-se en mans d'uns pocs. El programari afecta tots els aspectes de la vida, des de les infraestructures crítiques fins a les aplicacions empresarials i les xarxes governamentals. A mesura que la IA canvia el ritme del descobriment de vulnerabilitats, els defensors d'arreu necessiten un accés democratitzat a aquests models per trobar, corregir i protegir la seva infraestructura abans que els atacants puguin identificar i explotar aquestes errades.

Daybreak reuneix les capacitats cibernètiques d’avantguarda dels models d’OpenAI, Trusted Access for Cyber, els fluxos de treball de Codex Security i els socis de l’ecosistema per ajudar els defensors autoritzats a validar vulnerabilitats, prioritzar riscos, generar i provar correccions i produir evidències dins dels fluxos de treball de seguretat i desenvolupament existents. El nostre objectiu és proporcionar a les organitzacions les eines que necessiten per mantenir-se segures, fins i tot a mesura que el panorama de les ciberamenaces continua evolucionant cada cop més ràpidament.

De les troballes a les correccions amb Codex Security

Des que Codex Security cloud es va llançar en versió preliminar de recerca al març, ha analitzat més de 30 milions de commits en més de 30.000 bases de codi; els revisors humans han marcat manualment més de 70.000 troballes com a corregides, i s’ha determinat automàticament que més de 500.000 troballes han estat corregides.

Aquesta és l'escala a la qual ara s'han d'aplicar els pegats.

Tres xifres estadístiques grans de color blanc sobre un fons degradat de préssec a groc: "30K repositoris escanejats", "30M+ commits escanejats" i "500K+ troballes corregides".

Hem creat Codex Security basant-nos en una premissa senzilla: posar l’equivalent d’un enginyer de seguretat al costat de cada desenvolupador de programari integrant-lo directament a Codex. En lloc de limitar-se a generar alertes, Codex Security comprendrà el codi del teu equip i el seu model d’amenaces (o en generarà un si no existeix), identificarà vulnerabilitats plausibles, determinarà si el codi afectat és accessible, recopilarà proves per proporcionar passos de validació, desenvoluparà un pedaç específic i verificarà el resultat. Els humans continuen tenint el control sobre quins resultats investigar, quins canvis aplicar i quina informació compartir.

Avui publiquem una actualització del plugin Codex Security, que permet fluxos de treball de seguretat defensiva llestos per utilitzar. Els desenvolupadors poden executar anàlisis en profunditat o revisar canvis recents, generar informes amb la gravetat, les ubicacions del codi afectades, les evidències de validació i les orientacions de correcció, rastrejar trajectòries d’atac, crear models d’amenaces, validar troballes i generar correccions específiques per a la base de codi perquè es revisin.

Captura de pantalla de l’aplicació d’escriptori Codex sobre un fons degradat de color préssec a taronja. El xat principal mostra Codex preparant-se per executar una anàlisi de seguretat de Codex, amb un panell "Configura l'anàlisi de seguretat" obert per a una anàlisi de la base de codi del repositori de juice-shop, l'àrea d'anàlisi definida a tota la base de codi, la branca mestra actual i un botó verd "Iniciar l'anàlisi". Un panell lateral dret enumera els detalls de l’entorn, inclosos els canvis, local, la branca "master" i els termes tècnics "commit" o "push".

Configura una anàlisi per cobrir tota una base de codi, un subconjunt de la base de codi o un canvi o commit específic.

El plugin també pot classificar i validar les troballes existents d’escàners, avisos de seguretat, informes de programes de recompenses per vulnerabilitats o sistemes de tiquets, i després automatitzar la generació de pegats a gran escala per resoldre ràpidament una acumulació de vulnerabilitats pendents. Quan Codex Security completa una anàlisi, també pot exportar-la a un sistema de gestió de vulnerabilitats existent o integrar-se amb eines utilitzant fitxers SARIF, consultes CodeQL i altres recursos. El plugin fa que aquestes capacitats siguin molt més accessibles per donar suport a canalitzacions automatitzades amb la CLI de Codex o per integrar-les en els fluxos de treball dels desenvolupadors a l’aplicació Codex.

S'està actualitzant GPT‑5.5‑Cyber: combinem la capacitat amb la permissivitat

Publiquem una actualització de GPT‑5.5‑Cyber, el nostre model més permissiu i capaç per a tasques de ciberseguretat avançades i autoritzades.

La nostra versió preliminar de GPT‑5.5‑Cyber es va dissenyar principalment per reduir els rebuigs innecessaris en fluxos de treball especialitzats. Aquesta actualització va més enllà. És el nostre model més potent fins ara per trobar vulnerabilitats de programari i ajudar a aplicar pedaços, tot conservant les capacitats de GPT‑5.5. intel·ligència d'ús general i capacitat per treballar en tasques llargues i complexes.

El model pot mantenir una anàlisi més profunda en grans bases de codi: identificar components rellevants per a la seguretat, rastrejar si s’hi pot arribar al codi vulnerable en execució, validar problemes probables en entorns controlats, desenvolupar i provar pedaços, i preparar evidències per a la revisió humana. L’objectiu és ajudar els defensors a avançar per tot el cicle complet de remediació, no simplement produir més troballes.

A CyberGym, que mesura si un agent pot reproduir vulnerabilitats conegudes en entorns de programari, el GPT‑5.5‑Cyber actualitzat va assolir un 85,6 % en avaluacions d'un sol model, en comparació amb el 81,8 % del GPT‑5.5. Aquest és el resultat més alt a CyberGym que hem mesurat d'un sol model.

GPT‑5.5‑Cyber també va superar GPT‑5.5 en dues proves de referència de seguretat exigents del món real: un 39,5 % enfront d’un 25,95 % a ExploitGym, que posa a prova si els agents poden convertir vulnerabilitats conegudes en codi d'explotació funcional capaç d'aconseguir una execució de codi no autoritzada. A SEC-bench Pro, que avalua el descobriment de vulnerabilitats a llarg termini i la generació de proves de concepte en objectius de programari complexos, GPT‑5.5‑Cyber va assolir el 69,8 %, en comparació amb el 63,1 % de GPT‑5.5.

Les proves de referència són només una part de la història. El que importa a la pràctica és si un model pot trobar vulnerabilitats reals, distingir les incidències sobre les quals es pot actuar del soroll i ajudar els defensors a implementar correccions de manera segura. Continuem avaluant el rendiment del model en repositoris complexos i fluxos de treball reals de remediació a mesura que conclouen les divulgacions coordinades.

Mantenim un diàleg continu amb el govern dels Estats Units sobre el nostre enfocament en ciberseguretat, inclosos els anuncis d’avui i els preparatius per als propers llançaments de models. Això inclou la col·laboració continuada amb el Center for AI Standards and Innovation (CAISI) en les proves prèvies al desplegament de GPT‑5.5 i 5.5-Cyber, així com el treball amb l’Office of the National Cyber Director (ONCD) i l’Office of Science and Technology Policy (OSTP) en la implementació de la recent Ordre Executiva(s'obre en una finestra nova) i dels estàndards del sector associats.

Per a la majoria dels defensors, GPT‑5.5 amb Trusted Access for Cyber i Codex Security continua sent el punt de partida adequat. GPT‑5.5‑Cyber està destinat a defensors verificats que, en el marc de tasques autoritzades, necessiten les nostres capacitats de ciberseguretat més avançades i un model amb un comportament més permissiu, sempre subjecte a mecanismes reforçats de verificació, supervisió, control de l’abast i revisió. En els primers treballs de Daybreak, GPT‑5.5 i Codex Security han ajudat els defensors a identificar i validar vulnerabilitats en sistemes àmpliament utilitzats, incloses les implementacions de Firefox, V8, Safari, OpenBSD, FreeBSD i HTTP/2.

Treballar amb l’ecosistema de seguretat

Com a part d’aquesta expansió, també llancem l’OpenAI Daybreak Cyber Partner Program amb proveïdors líders de programari i serveis de seguretat. Mitjançant el programa, els socis participants poden utilitzar GPT‑5.5 amb Trusted Access for Cyber —el nostre model principal per a la majoria dels fluxos de treball de ciberseguretat defensiva— en els productes i serveis de seguretat que proporcionen als clients. Això permet que els seus clients es beneficiïn de les capacitats defensives del model i facin que el seu programari sigui més resilient, però manté l’accés directe al model en mans dels socis participants.

Núvol de logotips sobre un fons amb degradat de taronja a groc que mostra logotips de clients o socis, inclosos Accenture, Akamai, NCC Group, Capgemini, Cato Networks, Check Point, Cisco, Cloudflare, Cognizant, CrowdStrike, Darktrace, Elastic, EY, Fortinet, GuidePoint Security, IBM, KPMG, Okta, Palo Alto Networks, Proofpoint, PwC, SentinelOne, SpecterOps, Sophos, Tenable, Trend AI, Wiz i Zscaler.

També col·laborarem amb els socis del programa per continuar reforçant les mesures de protecció, la supervisió i els estàndards de prevenció d’abusos necessaris per desplegar aquestes capacitats de manera responsable en tot l’ecosistema de seguretat. Ho estem desplegant amb un conjunt inicial de socis i tenim previst continuar ampliant-ho a més organitzacions durant els pròxims mesos.

Patch the Planet: correccions d'aterratge en codi obert

Patch the Planet és una iniciativa creada per ajudar els mantenidors a passar de les deteccions a les correccions. A partir d’una iniciativa creada amb Trail of Bits, i en col·laboració amb HackerOne i Calif, financem investigadors experts en seguretat i els equipem amb Codex Security i els nostres models avançats perquè treballin directament amb mantenidors de codi obert.

El programari de codi obert impulsa productes, serveis públics, eines per a desenvolupadors i infraestructura crítica en tots els sectors. Una vulnerabilitat en una biblioteca de xarxa àmpliament utilitzada pot afectar milers de sistemes dependents. Tanmateix, molts d’aquests projectes els mantenen equips molt petits, amb temps i finançament limitats. Un estudi de la Linux Foundation i Harvard(s'obre en una finestra nova) va determinar que el 94 % dels projectes d’ampli ús estudiats tenien menys de deu desenvolupadors responsables de més del 90 % del codi afegit en un any.

A mesura que la IA fa possible trobar i corregir més vulnerabilitats més ràpidament, també genera més feina per als responsables de manteniment, que han de revisar i destriar milers d’informes, molts dels quals són falsos positius de baixa qualitat. Els mantenidors no haurien de quedar-se amb més informes i sense capacitat addicional per solucionar-los. Per això Patch the Planet es basa en una revisió de seguretat experta feta per humans.

Cada col·laboració comença amb una consulta entre els nostres investigadors de seguretat i els mantenidors a qui ajuden. Els mantenidors defineixen les seves prioritats, preferències i processos de divulgació establerts. Aleshores, els investigadors de seguretat de Patch the Planet gestionen el treball de principi a fi: validen i eliminen duplicats, tant de les vulnerabilitats com dels pegats, abans que arribin als mantenidors, cosa que redueix significativament la càrrega d'aquests i n’accelera la correcció.

Els projectes participants reben ChatGPT Pro, accés condicional a Codex Security i crèdits d’API per al desenvolupament principal, l’automatització per a mantenidors i els fluxos de treball de llançament.

Durant l’esprint inicial de cinc dies en diversos projectes, es van detectar centenars d’incidències per revisar, es van integrar desenes de pedaços i se’n van posar molts més en marxa, i es van crear fluxos de treball reutilitzables de fuzzing, anàlisi de variants, proves diferencials i proves basades en especificacions. Pots trobar més informació al blog de Trail of Bits aquí(s'obre en una finestra nova).

Trobar vulnerabilitats és important, però el que protegeix el món és aconseguir que la correcció s’integri, i això requereix la col·laboració i el suport de la comunitat.

Protecció d’infraestructures crítiques i sistemes sensibles

També col·laborem estretament amb governs i institucions d’arreu del món per reforçar les seves capacitats defensives en matèria de ciberseguretat i protegir les infraestructures crítiques. Hem estat treballant estretament amb el Govern dels EUA i les agències federals pertinents mentre ens preparem per a models d’IA amb capacitats cibernètiques cada vegada més grans. Durant el darrer mes, ja hem establert col·laboracions de Trusted Access for Cyber amb Austràlia, el Canadà, França, Alemanya, el Japó, la República de Corea i institucions de la UE com ara ENISA. També mantenim una col·laboració cada vegada més estreta i de confiança amb el govern del Regne Unit en matèria de ciberseguretat, proves i avaluació, així com en altres àmbits d’interès mutu.

Tenim previst treballar directament amb els operadors d’infraestructures crítiques que compleixin els requisits, incloses les xarxes governamentals, per desenvolupar salvaguardes adaptades als sistemes que operen. El focus d’aquest treball és fer que la IA avançada sigui més útil per als defensors, alhora que es dificulta que els actors maliciosos causin danys en el món real.

També treballarem amb clients empresarials i socis de confiança per incorporar un context més ampli i identificadors sobre els sistemes específics que operen o protegeixen, reforçant les nostres mesures de protecció de ciberseguretat i la nostra capacitat per prevenir activitats cibernètiques perjudicials que impliquin serveis crítics.

Què ve a continuació

Daybreak reuneix models, Codex Security, Patch the Planet, investigadors experts, mantenidors, socis de seguretat, operadors d’infraestructures crítiques i controls d’accés de confiança per ajudar els defensors humans a estar a l’altura del repte.

Les organitzacions dels sectors públic i privat poden treballar amb OpenAI Daybreak per identificar, validar i corregir vulnerabilitats en tot el programari que desenvolupen i del qual depenen. Els desenvolupadors i mantenidors poden executar
Codex Security en el codi que tenen, revisar-ne els resultats i ajudar a incorporar correccions. Els socis i professionals de la seguretat poden utilitzar els nostres models d’avantguarda per reforçar les seves eines defensives i fer arribar aquestes capacitats ràpidament a més organitzacions.

L’objectiu és anar més enllà de l’ús de models per trobar més vulnerabilitats i avançar cap a un món amb programari més segur i ciberresiliència.

Autor

OpenAI