Gå til hovedindhold
OpenAI

22. juni 2026

SikkerhedVirksomhed

Daybreak: Værktøjer til at sikre alle organisationer i verden

Nye værktøjer, partnerskaber og den fulde version af GPT‑5.5‑Cyber til at gå fra sårbarhedsopdagelse til fremskyndelse af fuld automatisering af rettelser.

Indlæser ...

Vi udvider Daybreak for at gøre rettelser af sårbar software i maskinhastighed tilgængelig for alle. For eksempel har vi anvendt vores modeller til at opdage og generere rettelser til kritiske sårbarheder(åbner i et nyt vindue) hos store browsere, i netværksinfrastruktur og i operativsystemer såsom FreeBSD og Linux Kernel. For at øge effekten af disse funktioner:

  • Codex Security: Vi lancerer en opdatering til Codex Security-plugin'et, som omsætter det, vi har lært fra intern brug og kunders brug af vores modeller, til en løsning, der fremmer processen med at opdage og udbedre sårbarheder i eksisterende systemer samt automatisk forhindrer, at nye sårbarheder nogensinde når produktionsfasen.
  • GPT‑5.5‑Cyber: Efter en indledende forhåndsvisning med kun ikke-restriktive regler lancerer vi den fulde version af GPT‑5.5‑Cyber gennem vores fortsatte begrænsede implementering til betroede forsvarere. Denne model skaber en ny, banebrydende ydeevne hos CyberGym og når 85,6% sammenlignet med 81,8% for GPT‑5.5.
  • Daybreak Cyber Partner Program: Gør det muligt for sikkerhedspartnere at tilbyde fordelene til flere organisationer gennem vores mest effektive modeller med pålidelig adgang inden for deres produkter og tjenester.
  • Patch the Planet: Et initiativ, der blev grundlagt sammen med Trail of Bits i samarbejde med HackerOne, Calif, forskere og vedligeholdere for at hjælpe med at omsætte resultater til rettelser i forbindelse med hyppigt anvendte open source-projekter.
    • Over 30 open source-projekter har forpligtet sig til at deltage, og blandt de første deltagere er cURL, Go, Python, Sigstore og pyca/cryptography.
    • Gennem Patch the Planet samarbejder vi med forskere, vedligeholdere, virksomheder og partnere om at gøre effektiv cyberkapacitet tilgængelig for forsvarere med passende adgang, styring og menneskelig overvågning. Hør Clint og Dan fortælle om initiativet her(åbner i et nyt vindue).

Cyberforsvar ved et vendepunkt

AI har ændret cybersikkerhedens grundlæggende dynamik. Banebrydende AI-modeller har i stigende grad fremmet opdagelsen af sårbarheder. Flaskehalsen har tidligere været at finde sårbarheder, men nu er forsvarerne overvældet af antallet af identificerede sårbarheder. I stedet er flaskehalsen nu rettelse af sårbarheder.

I årevis krævede det sjælden ekspertise, tid og et indgående kendskab til komplekse systemer at finde alvorlige sårbarheder. Nu kan modeller navigere i store kodebaser, analysere angrebsveje, validere hypoteser og afdække sikkerhedsproblemer, som ellers kunne forblive skjulte. Forsvarere har i høj grad brug for adgang til disse funktioner, og samtidig har de brug for værktøjer til at rette det, vi nu kan opdage, før angriberne gør det.

Sårbarhedsrapporter beskytter ikke nogen i sig selv. Værdien opnås ved at validere problemet, forstå dets indvirkning, udvikle og teste en rettelse, koordinere offentliggørelsen og hjælpe teams med at implementere rettelsen. Sammen med vores partnere investerer vi i at forbedre disse sidste trin for at give forsvarerne et markant løft og omsætte modellens kapacitet til en konkret risikoreduktion.

Banebrydende forsvarskapaciteter bør ikke begrænses til få personers anvendelse. Software berører alle livets aspekter lige fra kritisk infrastruktur til forretningssoftware og offentlige netværk. I takt med, at AI ændrer tempoet for opdagelsen af sårbarheder, har forsvarere overalt brug for god adgang til disse modeller for at kunne finde, udbedre og beskytte deres infrastruktur, før angribere kan identificere og udnytte disse svagheder.

Daybreak forener de banebrydende cyberkapaciteter fra OpenAI’s modeller, Trusted Access for Cyber, Codex Security-arbejdsgange og økosystempartnere for at hjælpe godkendte forsvarere med at validere sårbarheder, prioritere risici, generere og teste rettelser samt producere dokumentation i eksisterende sikkerheds- og udviklingsarbejdsgange. Vores mål er at give organisationer de værktøjer, de har brug for, så de fortsat er sikre, selvom cybertruslerne udvikler sig hurtigere og hurtigere.

Fra resultater til rettelser med Codex Security

Siden lanceringen af Codex Security Cloud som forskningsforhåndsvisning i marts har systemet scannet over 30 millioner commits på tværs af mere end 30.000 kodebaser. Mennesker har gennemgået og manuelt markeret mere end 70.000 resultater som rettet, og over 500.000 resultater er automatisk blevet vurderet som rettet.

Det er i dette omfang, rettelserne nu skal foregå.

Tre store, hvide nøgletal på en ferskenfarvet-til-gul gradientbaggrund: "30.000 lagre scannet", "Over 30 mio. commits scannet" og "Over 500.000 resultater udbedret".

Vi har bygget Codex Security op omkring en enkel præmis: At placere det, der kan sammenlignes med en sikkerhedsingeniør, ved siden af hver softwareudvikler ved at integrere direkte i Codex. I stedet for blot at generere advarsler vil Codex Security forstå dit teams kode og dens trusselsmodel (eller generere en, hvis den ikke findes), identificere sandsynlige sårbarheder, afgøre, om den berørte kode kan nås, indsamle evidens til validering, udvikle en målrettet rettelse og verificere slutresultatet. Mennesker har fortsat kontrollen over, hvilke resultater der skal undersøges, hvilke ændringer der skal gennemføres, og hvilke oplysninger der skal deles.

I dag lancerer vi en opdatering til Codex Security-plugin'et, der muliggør brugsklare defensive sikkerhedsarbejdsgange. Udviklere kan køre dybdegående scanninger eller gennemgå seneste ændringer, generere rapporter med angivelse af alvorlighedsgrad, berørte placeringer i koden, valideringsdokumentation og vejledning til udbedring, samt spore angrebsveje, opbygge trusselsmodeller, validere resultater og generere kodebasespecifikke rettelser til gennemgang.

Skærmbillede af Codex-desktopappen på en ferskenfarvet-til-gul gradientbaggrund. Hovedchatten viser, at Codex forbereder sig på at køre en Codex Security-scanning, hvor panelet "Konfigurer sikkerhedsscanning" er åbent for en kodebasescanning af juice-shop-lageret, scanningsområdet er indstillet til hele kodebasen, og man ser den aktuelle branch master og en grøn "Start scanning"-knap. Et sidepanel til højre viser miljøoplysninger, herunder ændringer, lokal, master branch samt commit eller push.

Konfigurer en scanning, der dækker en hel kodebase, en delmængde af kodebasen eller en specifik ændring eller commit.

Plugin'et kan også vurdere og validere eksisterende resultater fra scannere, sikkerhedsmeddelelser, bugbounty-rapporter eller sagsstyringssystemer og derefter automatisere genereringen af rettelser i stor skala for hurtigt at afhjælpe et efterslæb af sårbarheder. Når Codex Security fuldfører en scanning, kan systemet også eksportere til et eksisterende system til sårbarhedshåndtering eller integreres med værktøjer via SARIF-filer, CodeQL-forespørgsler og mange andre. Plugin'et gør disse funktioner langt mere tilgængelige, så de kan understøtte automatiserede pipelines med Codex CLI eller integreres i udviklerarbejdsgange i Codex-appen.

Opdaterer GPT‑5.5‑Cyber: parringsfunktionalitet med tilladelsesniveau

Vi lancerer en opdatering til GPT‑5.5‑Cyber, vores model, der både er mere tilladende og mere kompetent til avanceret, autoriseret cybersikkerhedsarbejde.

Vores første forhåndsvisning af GPT‑5.5‑Cyber var primært designet til at reducere unødvendige afvisninger i specialiserede arbejdsgange. Denne opdatering skaber yderligere udvikling. Dette er vores hidtil mest effektive model i forhold til at finde og udbedre sårbarheder i software, samtidig med at den bevarer GPT‑5.5’s generelle intelligens og evne til at arbejde med lange, komplekse opgaver.

Modellen kan understøtte mere dybdegående analyser på tværs af store kodebaser: Den kan identificere sikkerhedsrelevante komponenter, spore om sårbar kode kan nås, validere sandsynlige problemer i kontrollerede miljøer, udvikle og teste rettelser samt forberede dokumentation til menneskelig gennemgang. Målet er at hjælpe forsvarere gennem hele udbedringscyklussen – ikke blot at generere flere resultater.

Med CyberGym, som måler, om en agent kan reproducere kendte sårbarheder i softwaremiljøer, nåede den opdaterede GPT‑5.5‑Cyber 85,6% i evalueringer med én model, sammenlignet med 81,8% for GPT‑5.5. Dette er den højeste CyberGym-score, vi har målt for en enkelt model.

GPT‑5.5‑Cyber klarede sig også bedre end GPT‑5.5 på to krævende sikkerhedsbenchmarks fra den virkelige verden: 39,5% mod 25,95% hos ExploitGym, som tester, om agenter kan omsætte kendte sårbarheder til fungerende udnyttelser, der opnår uautoriseret kodekørsel. På SEC-bench Pro, som evaluerer sårbarhedsopdagelse over lang tid og proof-of-concept-generering på tværs af komplekse softwaremål, nåede GPT‑5.5‑Cyber 69,8%, sammenlignet med 63,1% for GPT‑5.5.

Benchmarks er kun én del af billedet. Det, der betyder noget i praksis, er, om en model kan finde reelle sårbarheder, om den kan skelne problemer, der kan handles på, fra støj, og om den hjælper forsvarerne med at implementere rettelser på sikker vis. Vi fortsætter med at evaluere modellens ydeevne på komplekse lagre og i reelle udbedringsarbejdsgange, efterhånden som koordinerede offentliggørelser afsluttes.

Vi har haft en løbende dialog med den amerikanske regering om vores tilgang til cybersikkerhed, herunder dagens udmeldinger og vores forberedelser til kommende modellanceringer. Dette omfatter et fortsat samarbejde med Center for AI Standards and Innovation (CAISI) om testning før implementering af GPT‑5.5 og GPT‑5.5‑Cyber samt et samarbejde med Office of the National Cyber Director (ONCD) og Office of Science and Technology Policy (OSTP) om implementeringen af det seneste dekret(åbner i et nyt vindue) og dertil knyttede branchestandarder.

For de fleste forsvarere er GPT‑5.5 med Trusted Access for Cyber og Codex Security fortsat det rette udgangspunkt. GPT‑5.5‑Cyber er beregnet til godkendte forsvarere, hvis autoriserede arbejde kræver vores mest avancerede cyberkapaciteter og en mindre restriktiv adfærd, kombineret med mere effektiv godkendelse, overvågning, afgrænsede kontroller og gennemgang. På tværs af det tidlige Daybreak-arbejde har GPT‑5.5 og Codex Security hjulpet forsvarere med at identificere og validere sårbarheder i hyppigt anvendte systemer, herunder implementeringer af Firefox, V8, Safari, OpenBSD, FreeBSD og HTTP/2.

Anvendelsen af sikkerhedsøkosystemet

Som en del af denne udvidelse lancerer vi også OpenAI Daybreak Cyber Partner Program sammen med førende udbydere af sikkerhedssoftware og -tjenester. Gennem programmet kan deltagende partnere bruge GPT‑5.5 med Trusted Access for Cyber – vores primære model til de fleste defensive cybersikkerhedsarbejdsgange – i de sikkerhedsprodukter og -tjenester, de leverer til kunder. Dette giver deres kunder mulighed for at drage fordel af modellens defensive kapaciteter og gøre deres software mere modstandsdygtig, samtidig med at direkte adgang til modellen forbliver hos de deltagende partnere.

Logo-cloud på en orange-til-gul gradientbaggrund, der viser kunde- eller partnerlogoer, herunder Accenture, Akamai, NCC Group, Capgemini, Cato Networks, Check Point, Cisco, Cloudflare, Cognizant, CrowdStrike, Darktrace, Elastic, EY, Fortinet, GuidePoint Security, IBM, KPMG, Okta, Palo Alto Networks, Proofpoint, PwC, SentinelOne, SpecterOps, Sophos, Tenable, Trend AI, Wiz og Zscaler.

Vi vil også samarbejde med programpartnerne om fortsat at styrke de sikkerhedsforanstaltninger, den overvågning og de standarder for forebyggelse af misbrug, der er nødvendige for at implementere disse funktioner ansvarligt på tværs af sikkerhedsøkosystemet. Vi implementerer dette sammen med en første gruppe af partnere og planlægger derefter at udvide til flere organisationer i de kommende måneder.

Patch the Planet: implementering af rettelser i open source

Patch the Planet er et initiativ, der er blevet skabt for at hjælpe vedligeholdere med at omsætte resultater til rettelser. Initiativet blev grundlagt sammen med Trail of Bits og i samarbejde med HackerOne og Calif, og herigennem finansierer vi dygtige sikkerhedsforskere og udstyrer dem med Codex Security og vores avancerede modeller, så de kan arbejde direkte sammen med open source-vedligeholdere.

Open source-software fremmer produkter, offentlige tjenester, udviklerværktøjer og kritisk infrastruktur på tværs af sektorer. Blot én sårbarhed i et hyppigt anvendt netværksbibliotek kan påvirke tusindvis af afhængige systemer. Alligevel holdes mange af disse projekter i gang af meget små teams med begrænset tid og finansiering. Forskning fra Linux Foundation og Harvard(åbner i et nyt vindue) viste, at 94% af de hyppigt anvendte projekter, den undersøgte, havde færre end ti udviklere, som var ansvarlige for mere end 90% af den kodning, der blev tilføjet på et år.

I takt med, at AI gør det muligt at finde og rette flere sårbarheder hurtigere, skaber dette også mere arbejde for vedligeholdere, som skal gennemgå tusindvis af rapporter, hvoraf mange er falske positive resultater af dårlig kvalitet. Vedligeholdere bør ikke modtage et øget antal rapporter uden ekstra kapacitet til at behandle dem. Derfor er Patch the Planet bygget op omkring sikkerhedsgennemgange udført af mennesker, som er eksperter på området.

Hvert samarbejde begynder med en konsultation mellem vores sikkerhedsforskere og de vedligeholdere, de skal hjælpe. Vedligeholderne definerer deres prioriteter, præferencer og etablerede processer for offentliggørelse. Patch the Planet-sikkerhedsforskerne håndterer derefter arbejdet fra start til slut. De validerer og deduplikerer både sårbarheder og rettelser, før disse når frem til vedligeholderne, hvilket reducerer byrden for vedligeholderne betydeligt og fremskynder udbedringen.

Deltagende projekter modtager ChatGPT Pro, betinget adgang til Codex Security og API-kreditter til kerneudvikling, automatisering for vedligeholdere og release-workflows.

Den indledende forløb på tværs af flere projekter varede fem dage, afdækkede hundredvis af problemer til gennemgang, flettede snesevis af rettelser ind og skabte grundlag for mange flere fremover, og opbyggede genanvendelige arbejdsgange for fuzzing, variantanalyse, differentialtestning og specifikationsbaseret testning. Du kan læse mere på Trail of Bits-bloggen her(åbner i et nyt vindue).

Det er vigtigt at finde sårbarheder, men det er ved at få rettelsen på plads, at vi beskytter verden, og dette kræver samarbejde og opbakning fra fællesskabet.

Beskyttelse af kritisk infrastruktur og følsomme systemer

Vi arbejder også tæt sammen med myndigheder og institutioner over hele verden for at styrke deres defensive cybersikkerhedskapaciteter og beskytte kritisk infrastruktur. Vi har arbejdet tæt sammen med den amerikanske regering og relevante føderale myndigheder, samtidig med at vi forbereder os på AI-modeller med stadig større cyberkapaciteter. I løbet af den seneste måned har vi allerede etableret Trusted Access for Cyber-partnerskaber med Australien, Canada, Frankrig, Tyskland, Japan, Sydkorea og EU-institutioner såsom ENISA. Vi har også et voksende og tillidsfuldt partnerskab med den britiske regering inden for cyber, testning og evaluering, samt andre områder af fælles interesse.

Vi planlægger at arbejde direkte sammen med kvalificerede operatører inden for kritisk infrastruktur, herunder offentlige netværk, for at udvikle sikkerhedsforanstaltninger, der er tilpasset de systemer, de er ansvarlige for. Fokusset bag dette arbejde er at gøre avanceret AI mere nyttig for forsvarere, samtidig med at det bliver vanskeligere for ondsindede aktører at forårsage skade i den virkelige verden.

Vi vil også samarbejde med virksomhedskunder og betroede partnere om at indarbejde bredere kontekst og identifikatorer for de specifikke systemer, de anvender eller beskytter, hvilket vil styrke vores cybersikkerhedsforanstaltninger og vores evne til at forhindre skadelig cyberaktivitet, der involverer kritiske tjenester.

Kommende tiltag

Daybreak forener modeller, Codex Security, Patch the Planet, ekspertforskere, vedligeholdere, sikkerhedspartnere, operatører af kritisk infrastruktur og betroede adgangskontroller for at hjælpe forsvarere med at håndtere udfordringen.

Organisationer i både den offentlige og private sektor kan samarbejde med OpenAI Daybreak om at identificere, validere og afhjælpe sårbarheder i den software, de bygger og er afhængige af. Udviklere og vedligeholdere kan køre
Codex Security på kodninger, de ejer, samt gennemgå resultaterne og hjælpe med at implementere rettelser. Sikkerhedspartnere og fagfolk kan bruge vores banebrydende modeller til at styrke deres defensive værktøjer og hurtigt gøre disse kapaciteter tilgængelige for flere organisationer.

Målet er at bevæge sig videre fra at bruge modeller til at finde flere sårbarheder og hen imod en verden med mere sikker software og øget cyberresiliens.

Skrevet af

OpenAI