Estamos ampliando Daybreak para ayudar a democratizar la aplicación de parches en software vulnerable a velocidad de máquina. Por ejemplo, hemos aplicado nuestros modelos para descubrir y generar parches para vulnerabilidades críticas(se abre en una nueva ventana) en los principales navegadores, infraestructura de red y sistemas operativos como FreeBSD y el kernel de Linux. Para ampliar el impacto de estas capacidades:
- Codex Security: lanzamos una actualización del complemento Codex Security, que implementa lo que aprendimos del uso interno y de clientes de nuestros modelos en una solución para acelerar el proceso de descubrir y corregir vulnerabilidades en sistemas existentes, además de evitar automáticamente que nuevas vulnerabilidades lleguen siquiera a producción.
- GPT‑5.5‑Cyber: Tras una vista previa inicial con acceso restringido, lanzamos la versión completa de GPT‑5.5‑Cyber mediante nuestro programa continuo de acceso limitado para defensores de confianza. Este modelo establece un nuevo referente en CyberGym, ya que alcanzó un 85.6 % frente al 81.8 % de GPT‑5.5.
- Programa Daybreak para socios de ciberseguridad: permite ampliar los beneficios a más organizaciones mediante nuestros modelos más capaces, con acceso confiable en sus productos y servicios.
- Patch the Planet: una iniciativa fundada con Trail of Bits en colaboración con HackerOne, Calif, investigadores y maintainers para ayudar a proyectos de código abierto ampliamente utilizados a pasar de los hallazgos a las correcciones.
- Más de 30 proyectos de código abierto se han comprometido a participar, y entre los participantes iniciales se incluyen cURL, Go, Python, Sigstore y pyca/cryptography.
- Con Patch the Planet, trabajamos con investigadores, maintainers, empresas y socios para poner capacidades cibernéticas potentes a disposición de los defensores, con el acceso, la gobernanza y la supervisión humana adecuados. Escucha a Clint y Dan hablar sobre esto aquí(se abre en una nueva ventana).
La IA cambió las leyes fundamentales de la ciberseguridad. Los modelos de IA de vanguardia aceleran cada vez más el descubrimiento de vulnerabilidades. Históricamente, el cuello de botella ha sido encontrar vulnerabilidades, pero ahora los defensores están abrumados por la cantidad de vulnerabilidades encontradas. En cambio, el cuello de botella ahora es corregir vulnerabilidades.
Durante años, encontrar vulnerabilidades graves requería conocimientos especializados poco comunes, tiempo y una profunda familiaridad con sistemas complejos. Ahora, los modelos pueden navegar por grandes bases de código, razonar sobre rutas de ataque, validar hipótesis y sacar a la luz problemas de seguridad que, de otro modo, podrían permanecer ocultos. Los defensores necesitan acceso a estas capacidades, y también herramientas para corregir lo que ahora podemos detectar, antes de que lo hagan los atacantes.
Los informes de vulnerabilidades, por sí solos, no protegen a nadie. El valor proviene de validar el problema, comprender su impacto, desarrollar y probar un parche, coordinar la divulgación y ayudar a los equipos a implementar la corrección. Estamos invirtiendo junto con nuestros socios para mejorar estas últimas etapas, con el fin de potenciar a los defensores y convertir la capacidad del modelo en una reducción de riesgos en el mundo real.
Las capacidades defensivas de vanguardia no deberían concentrarse en manos de unos pocos. El software está presente en todos los aspectos de la vida, desde la infraestructura crítica hasta las aplicaciones empresariales y las redes gubernamentales. A medida que la IA cambia el ritmo del descubrimiento de vulnerabilidades, los defensores de todo el mundo necesitan acceso democratizado a estos modelos para encontrar y corregir estas fallas, y proteger su infraestructura antes de que los atacantes puedan identificarlas y explotarlas.
Daybreak reúne las capacidades cibernéticas de vanguardia de los modelos de OpenAI, Trusted Access for Cyber, los flujos de trabajo de Codex Security y los socios del ecosistema para ayudar a los defensores autorizados a validar vulnerabilidades, priorizar el riesgo, generar y probar correcciones, y producir evidencia dentro de los flujos de trabajo de seguridad y desarrollo existentes. Nuestro objetivo es proporcionar a las organizaciones las herramientas que necesitan para mantenerse protegidas, incluso a medida que el panorama de ciberamenazas sigue acelerándose.
Desde el lanzamiento de Codex Security en la nube en vista previa de investigación en marzo, analizó más de 30 000 commits en más de 30 000 bases de código; los revisores humanos marcaron manualmente más de 70 000 hallazgos como corregidos, y se confirmó automáticamente la corrección de más de 500 000 hallazgos.
Esta es la escala a la que ahora debe realizarse la aplicación de parches.

Creamos Codex Security en torno a una premisa simple: poner el equivalente de un ingeniero de seguridad junto a cada desarrollador de software mediante una integración directa en Codex. En lugar de limitarse a generar alertas, Codex Security comprenderá el código de tu equipo y su modelo de amenazas (o generará uno si no existe), identificará vulnerabilidades plausibles, determinará si el código afectado es alcanzable, recopilará evidencia para proporcionar pasos de validación, desarrollará un parche específico y verificará el resultado. Las personas siguen teniendo el control sobre qué hallazgos investigar, qué cambios aplicar y qué información compartir.
Hoy lanzamos una actualización del plugin de Codex Security que habilita flujos de trabajo de seguridad defensiva preconfigurados. Los desarrolladores pueden ejecutar análisis profundos o revisar cambios recientes, generar informes con gravedad, ubicaciones del código afectadas, evidencia de validación y guía de remediación, rastrear rutas de ataque, crear modelos de amenazas, validar hallazgos y generar parches específicos para la base de código para revisión.

Configura un análisis para cubrir toda una base de código, un subconjunto de la base de código o un cambio o commit específico.
El complemento también puede clasificar, priorizar y validar hallazgos existentes de escáneres, avisos de seguridad, informes de programas de recompensas por errores o sistemas de tickets, y luego automatizar la generación de parches a escala para cerrar rápidamente una acumulación de vulnerabilidades pendientes. Cuando Codex Security completa un análisis, también puede exportar los resultados a un sistema de gestión de vulnerabilidades existente o integrarse con herramientas mediante archivos SARIF, consultas de CodeQL y más. El complemento hace que estas capacidades sean mucho más accesibles para dar soporte a canalizaciones automatizadas con Codex CLI o integrarlas en flujos de trabajo de desarrolladores en la aplicación de Codex.
Lanzamos una actualización de GPT‑5.5‑Cyber, nuestro modelo que es más permisivo y más capaz para el trabajo avanzado y autorizado de ciberseguridad.
Nuestra versión preliminar inicial de GPT‑5.5‑Cyber se diseñó principalmente para reducir los rechazos innecesarios en flujos de trabajo especializados. Esta actualización va más allá. Es nuestro modelo más potente hasta la fecha para encontrar vulnerabilidades de software y ayudar a corregirlas, a la vez que conserva la inteligencia general y la capacidad de GPT‑5.5. Inteligencia de propósito general y capacidad para trabajar en tareas largas y complejas.
El modelo puede mantener un análisis más profundo en bases de código grandes: identificar componentes relevantes para la seguridad, rastrear si el código vulnerable es alcanzable, validar problemas probables en entornos controlados, desarrollar y probar parches, y preparar evidencia para revisión humana. El objetivo es ayudar a los defensores a avanzar por el ciclo completo de remediación, no simplemente generar más hallazgos.
En CyberGym, que mide si un agente puede reproducir vulnerabilidades conocidas en entornos de software, el GPT‑5.5‑Cyber actualizado alcanzó el 85.6 % en evaluaciones de un solo modelo, frente al 81.8 % de GPT‑5.5. Este es el puntaje de CyberGym más alto que hemos medido para un solo modelo.
GPT‑5.5‑Cyber también superó a GPT‑5.5 en dos exigentes puntos de referencia de seguridad del mundo real: 39.5 % frente a 25.95 % en ExploitGym, que evalúa si los agentes pueden convertir vulnerabilidades conocidas en exploits funcionales que logren la ejecución de código no autorizada. En SEC-bench Pro, que evalúa el descubrimiento de vulnerabilidades a largo plazo y la generación de pruebas de concepto en objetivos de software complejos, GPT‑5.5‑Cyber alcanzó el 69.8 % en comparación con el 63.1 % de GPT‑5.5.
Las pruebas comparativas son solo una parte de la historia. Lo que importa en la práctica es si un modelo puede encontrar vulnerabilidades reales, distinguir los problemas accionables del ruido y ayudar a los defensores a aplicar correcciones de forma segura. Seguimos evaluando el rendimiento del modelo en repositorios complejos y flujos de trabajo de remediación reales a medida que concluyen las divulgaciones coordinadas.
Mantenemos un diálogo continuo con el gobierno de EE. UU. sobre nuestro enfoque en materia cibernética, incluidas las novedades anunciadas hoy y nuestra preparación para los próximos lanzamientos de modelos. Eso incluye la colaboración continua con el Centro de Estándares e Innovación de IA (CAISI) en pruebas previas a la implementación de GPT‑5.5 y 5.5-Cyber, y el trabajo con la Oficina del Director Nacional de Ciberseguridad (ONCD) y la Oficina de Política Científica y Tecnológica (OSTP) en la implementación de la reciente Orden Ejecutiva(se abre en una nueva ventana) y los estándares del sector asociados.
Para la mayoría de los defensores, GPT‑5.5 con Trusted Access for Cyber y Codex Security sigue siendo el punto de partida adecuado. GPT‑5.5‑Cyber está destinado a defensores verificados cuyo trabajo autorizado requiere nuestras capacidades cibernéticas más avanzadas y un comportamiento más permisivo, acompañado de una verificación más sólida, un monitoreo más estricto, controles de alcance definido y una revisión más rigurosa. En los primeros trabajos de Daybreak, GPT‑5.5 y Codex Security ayudaron a los defensores a identificar y validar vulnerabilidades en sistemas ampliamente utilizados, incluidas implementaciones de Firefox, V8, Safari, OpenBSD, FreeBSD y HTTP/2.
Como parte de esta expansión, también lanzamos el programa Daybreak de OpenAI para socios de ciberseguridad con proveedores líderes de software y servicios de seguridad. A través del programa, los socios participantes pueden usar GPT‑5.5 con acceso confiable para Cyber —nuestro modelo principal para la mayoría de los flujos de trabajo de ciberseguridad defensiva— en los productos y servicios de seguridad que ofrecen a sus clientes. Esto permite que sus clientes se beneficien de las capacidades defensivas del modelo y hagan que su software sea más resiliente, pero mantiene el acceso directo al modelo en manos de los socios participantes.

También colaboraremos con los socios del programa para seguir fortaleciendo las medidas de protección, el monitoreo y los estándares de prevención de abusos necesarios para implementar estas capacidades de manera responsable en todo el ecosistema de seguridad. Estamos implementando esto con un grupo inicial de socios y planeamos seguir expandiéndolo a más organizaciones en los próximos meses.
Patch the Planet es una iniciativa creada para ayudar a los maintainers (responsables de código abierto) a pasar de los hallazgos a las correcciones. Fundada junto con Trail of Bits, y en colaboración con HackerOne y Calif, financiamos a investigadores expertos en seguridad y los equipamos con Codex Security y nuestros modelos avanzados para que trabajen directamente con los maintainers de código abierto.
El software de código abierto impulsa productos, servicios públicos, herramientas para desarrolladores e infraestructura crítica en diversos sectores. Una vulnerabilidad en una biblioteca de redes ampliamente utilizada puede afectar a miles de sistemas dependientes. Sin embargo, muchos de estos proyectos son sostenidos por equipos muy pequeños con tiempo y financiamiento limitados. Una investigación de la Linux Foundation y Harvard(se abre en una nueva ventana) encontró que el 94 por ciento de los proyectos ampliamente utilizados que estudió tenían menos de diez desarrolladores responsables de más del 90 por ciento del código agregado en un año.
A medida que la IA permite encontrar y corregir más vulnerabilidades con mayor rapidez, también genera más trabajo para los maintainers, que deben revisar minuciosamente miles de informes, muchos de los cuales son falsos positivos de baja calidad. No se debe dejar a los maintainers con más informes y sin capacidad adicional para solucionarlos. Por eso, Patch the Planet se basa en revisiones de seguridad realizadas por expertos humanos.
Cada colaboración comienza con una consulta entre nuestros investigadores de seguridad y los maintainers a quienes están ayudando. Los maintainers definen sus prioridades, preferencias y procesos de divulgación establecidos. Luego, los investigadores de seguridad de Patch the Planet gestionan el trabajo de principio a fin: validan y eliminan duplicados tanto de las vulnerabilidades como de los parches antes de que lleguen a los maintainers, lo que reduce considerablemente la carga para ellos y acelera la corrección.
Los proyectos participantes reciben ChatGPT Pro, acceso condicional a Codex Security y créditos para la API destinados al desarrollo principal, la automatización de tareas de mantenimiento y los flujos de trabajo de lanzamiento.
La iniciativa inicial de cinco días en varios proyectos identificó cientos de incidencias para su revisión, incorporó docenas de parches, con más en curso, y creó flujos de trabajo reutilizables para fuzzing, análisis de variantes, pruebas diferenciales y pruebas basadas en especificaciones. Puedes obtener más información en el blog de Trail of Bits aquí(se abre en una nueva ventana).
Encontrar vulnerabilidades es importante, pero implementar la corrección es lo que protege al mundo, y eso requiere colaboración y apoyo de la comunidad.
También estamos colaborando estrechamente con gobiernos e instituciones de todo el mundo para fortalecer sus capacidades defensivas de ciberseguridad y proteger la infraestructura crítica. Estamos trabajando estrechamente con el Gobierno de EE. UU. y las agencias federales pertinentes mientras nos preparamos para modelos de IA con capacidades cibernéticas cada vez mayores. En el último mes ya establecimos alianzas de Trusted Access for Cyber con Australia, Canadá, Francia, Alemania, Japón, la República de Corea e instituciones de la UE como ENISA. También mantenemos una alianza cada vez más sólida y confiable con el gobierno del Reino Unido en materia de ciberseguridad, pruebas y evaluación, y otras áreas de interés mutuo.
Planeamos trabajar directamente con operadores elegibles de infraestructura crítica, incluidas redes gubernamentales, para desarrollar salvaguardas adaptadas a los sistemas que operan. El objetivo de este trabajo es hacer que la IA avanzada sea más útil para los defensores, al tiempo que se dificulta que los actores maliciosos causen daños en el mundo real.
También trabajaremos con clientes empresariales y socios de confianza para incorporar un contexto e identificadores más amplios sobre los sistemas específicos que operan o protegen, fortaleciendo nuestras salvaguardas de ciberseguridad y nuestra capacidad para prevenir actividades cibernéticas dañinas que involucren servicios críticos.
Daybreak reúne modelos, Codex Security, Patch the Planet, investigadores expertos, maintainers, socios de seguridad, operadores de infraestructura crítica y controles de acceso confiables para ayudar a los defensores humanos a estar a la altura del desafío.
Las organizaciones de los sectores público y privado pueden trabajar con Daybreak de OpenAI para identificar, validar y remediar vulnerabilidades en el software que desarrollan y del que dependen. Los desarrolladores y maintainers pueden ejecutar Codex Security en el código que les pertenece, revisar los hallazgos y ayudar a incorporar correcciones. Los socios y profesionales de seguridad pueden usar nuestros modelos de vanguardia para fortalecer sus herramientas defensivas y llevar esas capacidades rápidamente a más organizaciones.
El objetivo es ir más allá de usar modelos para encontrar más vulnerabilidades, hacia un mundo con software más seguro y resiliencia cibernética.


