Přeskoč na hlavní obsah
OpenAI

22. června 2026

ZabezpečeníSpolečnost

Daybreak: nástroje pro zabezpečení každé organizace na světě

Nové nástroje, partnerství a plná verze GPT‑5.5‑Cyber, které umožňují překročit rámec odhalování zranitelností a přejít k urychlení komplexní automatizace záplatování.

Načítání…

Rozšiřujeme Daybreak, abychom umožnili všem opravovat zranitelný software rychlostí strojů. Například jsme naše modely použili k objevování a vytváření záplat pro kritické zranitelnosti(otevře se v novém okně) v hlavních prohlížečích, síťové infrastruktuře a operačních systémech, jako jsou FreeBSD a jádro Linuxu. Abychom rozšířili dopad těchto schopností:

  • Codex Security: Vydáváme aktualizaci pluginu Codex Security, která využívá poznatky získané z interního i zákaznického používání našich modelů v řešení, které urychluje proces odhalování a opravování zranitelností ve stávajících systémech a zároveň automaticky brání tomu, aby se nové zranitelnosti vůbec dostaly do produkčního prostředí.
  • GPT‑5.5‑Cyber: Po počáteční náhledové verzi pouze v režimu povolení uvádíme plnou verzi GPT ‑5.5 ‑Cyber v rámci našeho pokračujícího omezeného zpřístupňování prověřeným obráncům. Tento model dosahuje na CyberGym nového nejlepšího výkonu, a to 85,6 % oproti 81,8 % u GPT ‑5.5.
  • Daybreak Cyber Partner Program: umožňuje bezpečnostním partnerům rozšířit přínosy na více organizací prostřednictvím našich nejvýkonnějších modelů s důvěryhodným přístupem v jejich produktech a službách.
  • Patch the Planet: iniciativa založená společně s Trail of Bits ve spolupráci s HackerOne, firmou Calif, výzkumníky a správci, která pomáhá široce používaným open-source projektům přejít od zjištění k opravám.
    • Více než 30 open-source projektů se zavázalo k účasti, přičemž mezi první účastníky patří cURL, Go, Python, Sigstore a pyca/cryptography.
    • V rámci iniciativy Patch the Planet spolupracujeme s výzkumníky, správci, podniky a partnery na tom, abychom obráncům zpřístupnili výkonné kybernetické schopnosti při zajištění odpovídajícího přístupu, governance a lidského dohledu. Zjistěte, co k tomu říkají Clint a Dan, zde(otevře se v novém okně).

Kybernetická obrana v bodě zlomu

AI změnila základy kybernetické bezpečnosti. Průkopnické modely AI stále více urychlují odhalování zranitelností. Úzkým hrdlem bylo historicky vyhledávání zranitelností, nyní jsou však obránci zahlceni množstvím nalezených zranitelností. Nyní jsou tedy úzkým hrdlem opravy zranitelností.

Po celá léta vyžadovalo hledání závažných zranitelností mimořádnou odbornost, čas a hlubokou znalost složitých systémů. Nyní se modely dokážou orientovat v rozsáhlých kódových základnách, analyzovat cesty útoku, ověřovat hypotézy a odhalovat bezpečnostní problémy, které by jinak mohly zůstat skryté. Obránci rozhodně potřebují přístup k těmto funkcím a také nástroje k opravě toho, co nyní dokážeme najít, dříve než to udělají útočníci.

Hlášení zranitelností sama o sobě nikoho nechrání. Hodnota spočívá v ověření problému, pochopení jeho dopadu, vývoji a otestování opravy, koordinaci zveřejnění a pomoci týmům s nasazením opravy. Společně s našimi partnery investujeme do zlepšení těchto následných kroků, abychom výrazně posílili obránce a přetavili schopnosti modelu ve skutečné snížení rizik.

Průkopnické obranné schopnosti by neměly být soustředěny v rukou několika málo lidí. Software se dotýká všech oblastí života, od kritické infrastruktury přes podnikové aplikace až po státní sítě. S tím, jak AI mění tempo odhalování zranitelností, potřebují obránci po celém světě demokratizovaný přístup k těmto modelům, aby mohli najít a opravit zranitelnosti ve své infrastruktuře a ochránit ji dříve, než útočníci dokážou tyto chyby identifikovat a zneužít.

Daybreak propojuje průkopnické kybernetické schopnosti modelů OpenAI, Trusted Access for Cyber, pracovní postupy Codex Security a partnery z ekosystému, aby schváleným obráncům pomáhal ověřovat zranitelnosti, prioritizovat rizika, generovat a testovat opravy a vytvářet důkazy v rámci stávajících bezpečnostních a vývojových pracovních postupů. Naším cílem je poskytovat organizacím nástroje, které potřebují k udržení bezpečnosti, i když se tempo vývoje kybernetických hrozeb nadále zrychluje.

Od zjištění k opravám s Codex Security

Od březnového spuštění cloudové služby Codex Security v rámci výzkumné náhledové verze zkontrolovala více než 30 milionů commitů ve více než 30 000 kódových základnách; lidští kontroloři ručně označili více než 70 000 nálezů jako opravených a u více než 500 000 nálezů bylo jako opravené vyhodnoceno automaticky.

V takovém rozsahu musí nyní probíhat záplatování.

Tři velké bílé statistiky na pozadí s přechodem z broskvové do žluté: „30 000 proskenovaných repozitářů“, „30 000 000+ proskenovaných commitů“ a „500 000+ opravených zjištění.“

Codex Security jsme vybudovali na jednoduchém předpokladu: přímou integrací do Codexu poskytnout každému softwarovému vývojáři obdobu bezpečnostního inženýra. Namísto pouhého generování upozornění bude Codex Security rozumět kódu vašeho týmu a jeho modelu hrozeb (nebo jej vytvoří, pokud neexistuje), identifikovat pravděpodobné zranitelnosti, určit, zda je dotčený kód dosažitelný, shromáždit důkazy pro ověření, vytvořit cílenou opravu a ověřit výsledek. Lidé mají i nadále kontrolu nad tím, která zjištění prozkoumat, jaké změny provést a jaké informace sdílet.

Dnes vydáváme aktualizaci pluginu Codex Security, která umožňuje používat pracovní postupy pro obranné zabezpečení bez nutnosti další konfigurace. Vývojáři mohou spouštět hloubkové skeny nebo kontrolovat nedávné změny, generovat reporty s uvedením závažnosti, dotčených míst v kódu, důkazů o ověření a pokynů k nápravě, trasovat cesty útoku, vytvářet modely hrozeb, ověřovat zjištění a generovat patche specifické pro kódovou základnu ke kontrole.

Snímek obrazovky desktopové aplikace Codex na pozadí s přechodem od broskvové k oranžové. Hlavní chat ukazuje, že se Codex připravuje spustit skenování Codex Security, přičemž je otevřený panel „připravit kontrolu zabezpečení“ pro skenování kódové základny úložiště juice-shop, oblast kontroly je nastavena na celou kódovou základnu, aktuální větev je master a je zde zelené tlačítko „spustit skenování“. Pravý postranní panel uvádí podrobnosti o prostředí, včetně změn, lokálního stavu, větve master a akcí commit nebo push.

Nastavení skenování tak, aby pokrývalo celou kódovou základnu, její podmnožinu nebo konkrétní změnu či commit.

Plugin může také prioritizovat a ověřovat existující nálezy ze skenerů, bezpečnostních oznámení, hlášení z programu odměňování za nalezené chyby nebo ticketovacích systémů a poté ve velkém měřítku automatizovat generování oprav, aby bylo možné rychle uzavřít celý seznam nalezených zranitelností. Jakmile Codex Security dokončí skenování, může výsledky také exportovat do stávajícího systému pro správu zranitelností nebo se integrovat do nástrojů pomocí souborů SARIF, dotazů CodeQL a dalších možností. Plugin tyto možnosti výrazně zpřístupňuje a přináší podporu automatizovaných pipeline pomocí Codex CLI nebo integrace do vývojářských pracovních postupů v aplikaci Codex.

Aktualizace GPT‑5.5‑Cyber: spojení schopnosti s benevolencí

Vydáváme aktualizaci modelu GPT‑5.5‑Cyber, našeho modelu, který je méně restriktivní a schopnější pro pokročilou autorizovanou práci v kybernetické bezpečnosti.

Naše úvodní preview verze GPT‑5.5‑Cyber byla navržena především tak, aby omezila zbytečná odmítnutí ve specializovaných pracovních postupech. Tato aktualizace jde ještě dál. Je to náš dosud nejsilnější model pro vyhledávání softwarových zranitelností a pomoc s jejich opravou, přičemž si zachovává vlastnosti modelu GPT‑5.5 obecná inteligence a schopnost zvládat dlouhé a složité úkoly.

Model dokáže provádět hlubší analýzu napříč rozsáhlými kódovými základnami: identifikovat komponenty relevantní z hlediska zabezpečení, sledovat, zda je zranitelný kód dosažitelný, ověřovat pravděpodobné problémy v kontrolovaných prostředích, vyvíjet a testovat opravy a připravovat důkazy pro lidské posouzení. Cílem je pomoci obráncům projít celým cyklem nápravy – nikoli pouze vytvářet další nálezy.

V benchmarku CyberGym, který měří, zda agent dokáže reprodukovat známé zranitelnosti v softwarových prostředích, aktualizovaný GPT‑5.5‑Cyber dosáhl 85,6 % v hodnoceních jednotlivých modelů, oproti 81,8 % u GPT‑5.5. Jde o nejvyšší skóre CyberGym, jaké jsme u jediného modelu naměřili.

GPT‑5.5‑Cyber také překonal GPT‑5.5 ve dvou náročných bezpečnostních benchmarcích z reálného prostředí: 39,5 % oproti 25,95 % v benchmarku ExploitGym, který testuje, zda agenti dokážou proměnit známé zranitelnosti ve funkční exploity umožňující neoprávněné spuštění kódu. Na benchmarku SEC-bench Pro, který hodnotí dlouhodobé vyhledávání zranitelností a generování proof-of-conceptů napříč komplexními softwarovými cíli, GPT‑5.5‑Cyber dosáhl 69,8 %, ve srovnání s 63,1 % u GPT‑5.5.

Srovnávací testy jsou jen jednou částí celkového obrazu. V praxi je důležité, zda model dokáže najít skutečné zranitelnosti, odlišit řešitelné problémy od šumu a pomoci obráncům bezpečně zavádět opravy. Nadále vyhodnocujeme výkon modelu na komplexních úložištích a v reálných pracovních postupech nápravy s tím, jak se uzavírají koordinovaná zveřejnění.

Vedeme průběžný dialog s vládou USA o našem přístupu v kybernetické oblasti, včetně dnešních oznámení a našich příprav na nadcházející vydání modelů. To zahrnuje pokračující spolupráci s Centrem pro standardy a inovace v oblasti umělé inteligence (AI) (CAISI) na testování před nasazením GPT‑5.5 a 5.5-Cyber a spolupráci s Úřadem národního kybernetického ředitele (ONCD) a Úřadem pro politiku v oblasti vědy a technologií (OSTP) na implementaci čerstvé vyhlášky(otevře se v novém okně) a souvisejících odvětvových standardů.

Pro většinu obránců zůstává GPT‑5.5 s Trusted Access for Cyber a Codex Security správným výchozím bodem. GPT‑5.5‑Cyber je určen pro prověřené obránce, jejichž oprávněná činnost vyžaduje naše nejpokročilejší kybernetické schopnosti a permisivnější chování ve spojení s důkladnějším ověřováním, monitorováním, kontrolními mechanismy s vymezeným rozsahem a přezkumem. V rámci prvních prací na projektu Daybreak pomohly GPT‑5.5 a Codex Security obráncům identifikovat a ověřit zranitelnosti v široce používaných systémech, včetně implementací ve Firefoxu, V8, Safari, OpenBSD, FreeBSD a HTTP/2.

Práce s bezpečnostním ekosystémem

V rámci tohoto rozšíření také spouštíme program OpenAI Daybreak Cyber Partner Program ve spolupráci s předními poskytovateli bezpečnostního softwaru a služeb. Prostřednictvím tohoto programu mohou zapojení partneři používat GPT‑5.5 s Trusted Access for Cyber – náš primární model pro většinu pracovních postupů v oblasti obranné kybernetické bezpečnosti – v bezpečnostních produktech a službách, které poskytují zákazníkům. Díky tomu mohou jejich zákazníci využívat obranné schopnosti modelu a zvýšit odolnost svého softwaru, zároveň však přímý přístup k modelu zůstává v rukou zapojených partnerů.

Shluk log na pozadí s přechodem z oranžové do žluté, zobrazující loga zákazníků nebo partnerů, včetně Accenture, Akamai, NCC Group, Capgemini, Cato Networks, Check Point, Cisco, Cloudflare, Cognizant, CrowdStrike, Darktrace, Elastic, EY, Fortinet, GuidePoint Security, IBM, KPMG, Okta, Palo Alto Networks, Proofpoint, PwC, SentinelOne, SpecterOps, Sophos, Tenable, Trend AI, Wiz a Zscaler.

Budeme také spolupracovat s partnery programu, abychom dále posilovali ochranná opatření, monitorování a standardy prevence zneužití potřebné k odpovědnému nasazení těchto schopností v celém bezpečnostním ekosystému. Zavádíme to s počáteční skupinou partnerů a v nadcházejících měsících plánujeme pokračovat v rozšiřování na další organizace.

Patch the Planet: opravy v open source

Patch the Planet je iniciativa vytvořená s cílem pomoci správcům přejít od zjištění k opravám. V rámci programu založeného společně s Trail of Bits a ve spolupráci s HackerOne a Calif financujeme expertní bezpečnostní výzkumníky a vybavujeme je nástrojem Codex Security a našimi pokročilými modely, aby mohli pracovat přímo se správci open source projektů.

Software s otevřeným zdrojovým kódem pohání produkty, veřejné služby, vývojářské nástroje a kritickou infrastrukturu napříč odvětvími. Zranitelnost v široce používané síťové knihovně může ovlivnit tisíce navazujících systémů. Přesto je mnoho těchto projektů udržováno velmi malými týmy s omezenými časovými kapacitami a finančními prostředky. Výzkum nadace Linux Foundation a Harvardovy univerzity(otevře se v novém okně) zjistil, že 94 % široce používaných projektů, které zkoumal, mělo méně než deset vývojářů odpovědných za více než 90 % kódu přidaného za rok.

Tím, že AI umožňuje rychleji nacházet a opravovat více zranitelností, zároveň vytváří více práce pro správce, kteří se musí probírat tisíci hlášení, z nichž mnohá jsou falešně pozitivní a nekvalitní. Správci by se neměli dostat do situace, kdy budou mít více hlášení, aniž by měli větší kapacitu je řešit. Proto je Patch the Planet postaven na expertní bezpečnostní kontrole postavené kolem lidí.

Každá spolupráce začíná konzultací mezi našimi bezpečnostními výzkumníky a správci, kterým pomáhají. Správci definují své priority, preference a zavedené procesy zveřejňování informací. Bezpečnostní výzkumníci z Patch the Planet poté řídí práci od začátku do konce – ověřují zranitelnosti i opravy a odstraňují duplicity ještě předtím, než se dostanou ke správcům, čímž výrazně snižují zátěž správců a urychlují nápravu.

Zapojené projekty získají ChatGPT Pro, podmíněný přístup ke Codex Security a API kredity pro hlavní vývoj, automatizaci pro správce a pracovní postupy vydávání verzí.

Úvodní pětidenní sprint napříč několika projekty odhalil stovky problémů k posouzení, sloučil desítky oprav (další jsou rozpracované) a vytvořil opakovaně použitelné pracovní postupy pro fuzzing, analýzu variant, diferenciální testování a testování založené podle specifikace. Více si můžete přečíst na blogu Trail of Bits zde(otevře se v novém okně).

Hledání zranitelností je důležité, ale svět chrání až úspěšné nasazení opravy, a to vyžaduje spolupráci a podporu komunity.

Ochrana kritické infrastruktury a citlivých systémů

Rovněž úzce spolupracujeme s veřejnou správou a institucemi po celém světě na posilování jejich schopností v oblasti obranné kybernetické bezpečnosti a ochraně kritické infrastruktury. V rámci příprav na modely AI se stále pokročilejšími kybernetickými schopnostmi úzce spolupracujeme s vládou USA a příslušnými federálními orgány. Za poslední měsíc jsme již navázali partnerství Trusted Access for Cyber s Austrálií, Kanadou, Francií, Německem, Japonskem, Korejskou republikou a institucemi EU, jako je ENISA. Máme také rozvíjející se na důvěře založené partnerství s vládou Spojeného království v oblasti kybernetické bezpečnosti, testování a hodnocení a v dalších oblastech společného zájmu.

Plánujeme spolupracovat přímo s vybranými provozovateli kritické infrastruktury, včetně státních sítí, na vývoji bezpečnostních opatření přizpůsobených systémům, které provozují. Tato práce se zaměřuje na to, aby pokročilá AI byla užitečnější pro obránce a zároveň aby bylo pro škůdce obtížnější způsobovat škody v reálném světě.

Budeme také spolupracovat s firemními zákazníky a důvěryhodnými partnery na začlenění širšího kontextu a identifikátorů týkajících se konkrétních systémů, které provozují nebo chrání, čímž posílíme naše ochranná opatření v oblasti kybernetické bezpečnosti a schopnost předcházet škodlivé kybernetické aktivitě související s kritickými službami.

Co bude dál?

Daybreak propojuje modely, Codex Security, Patch the Planet, odborné výzkumníky, správce, bezpečnostní partnery, operátory kritické infrastruktury a důvěryhodné mechanismy řízení přístupu, aby lidským obráncům pomohl obstát v této výzvě.

Organizace ve veřejném i soukromém sektoru mohou spolupracovat s OpenAI Daybreak na identifikaci, ověřování a odstraňování zranitelností napříč softwarem, který vyvíjejí a na který spoléhají. Vývojáři a správci mohou spustit
Codex Security na kódu, za který odpovídají, zkontrolovat zjištění a pomoci s implementací oprav. Bezpečnostní partneři a odborníci z praxe mohou pomocí našich průkopnických modelů posílit své obranné nástroje a rychle zpřístupnit tyto schopnosti více organizacím.

Cílem je překročit rámec využívání modelů k nacházení dalších zranitelností a směřovat ke světu bezpečnějšího softwaru a kybernetické odolnosti.

Autor

OpenAI