Estamos ampliando Daybreak para ayudar a democratizar la aplicación de parches en software vulnerable a velocidad de máquina. Por ejemplo, hemos aplicado nuestros modelos para detectar y generar parches para vulnerabilidades críticas(se abre en una ventana nueva) en los principales navegadores, infraestructura de red y sistemas operativos como FreeBSD y el kernel de Linux. Para ampliar el impacto de estas capacidades, contamos con lo siguiente:
- Codex Security: lanzamos una actualización del complemento Codex Security, que implementa lo que aprendimos del uso interno y de clientes de nuestros modelos en una solución para acelerar el proceso de detectar y corregir vulnerabilidades en sistemas existentes, además de evitar automáticamente que nuevas vulnerabilidades lleguen siquiera a producción.
- GPT‑5.5‑Cyber: tras una vista previa inicial con acceso restringido, lanzamos la versión completa de GPT‑5.5‑Cyber mediante nuestro programa continuo de acceso limitado para defensores de confianza. Este modelo establece un nuevo referente en CyberGym, ya que alcanzó un 85.6 % frente al 81.8 % de GPT‑5.5.
- Programa Daybreak para socios de ciberseguridad: permite ampliar los beneficios a más organizaciones mediante nuestros modelos más capaces, con acceso fiable en sus productos y servicios.
- Patch the Planet: una iniciativa fundada con Trail of Bits en colaboración con HackerOne, Calif, investigadores y responsables de mantenimiento para ayudar a proyectos de código abierto ampliamente utilizados a pasar de los hallazgos a las correcciones.
- Más de 30 proyectos de código abierto se han comprometido a participar y entre los participantes iniciales se incluyen cURL, Go, Python, Sigstore y pyca/cryptography.
- Con Patch the Planet, trabajamos con investigadores, responsables de mantenimiento, empresas y socios para poner capacidades cibernéticas potentes a disposición de los defensores, con el acceso, la gobernanza y la supervisión humana adecuados. Escucha a Clint y Dan hablar sobre esto aquí(se abre en una ventana nueva).
La IA ha cambiado las leyes fundamentales de la ciberseguridad. Los modelos de IA de vanguardia aceleran cada vez más la detección de vulnerabilidades. Históricamente, el cuello de botella ha sido encontrar vulnerabilidades, pero ahora los defensores están abrumados por la cantidad de vulnerabilidades encontradas. En cambio, el cuello de botella ahora es corregir vulnerabilidades.
Durante años, encontrar vulnerabilidades graves requería conocimientos especializados poco comunes, tiempo y una profunda familiaridad con sistemas complejos. Ahora, los modelos pueden navegar por grandes bases de código, razonar sobre rutas de ataque, validar hipótesis y sacar a la luz problemas de seguridad que, de otro modo, podrían permanecer ocultos. Los defensores necesitan acceso a estas capacidades, y también herramientas para corregir lo que ahora podemos detectar, antes de que lo hagan los atacantes.
Los informes de vulnerabilidades, por sí solos, no protegen a nadie. El valor proviene de validar el problema, comprender su impacto, desarrollar y probar un parche, coordinar la divulgación y ayudar a los equipos a implementar la corrección. Estamos invirtiendo junto con nuestros socios para mejorar estas últimas etapas, con el fin de impulsar la eficiencia de los defensores y convertir la capacidad del modelo en una reducción de riesgos en el mundo real.
Las capacidades defensivas de vanguardia no deberían concentrarse en manos de unos pocos. El software está presente en todos los aspectos de la vida, desde la infraestructura crítica hasta las aplicaciones empresariales y las redes gubernamentales. A medida que la IA cambia el ritmo del detección de vulnerabilidades, los defensores de todo el mundo necesitan acceso democratizado a estos modelos para encontrar y corregir estos fallos, y proteger su infraestructura antes de que los atacantes puedan identificarlas y explotarlas.
Daybreak reúne las capacidades cibernéticas de vanguardia de los modelos de OpenAI, Trusted Access for Cyber, los flujos de trabajo de Codex Security y los socios del ecosistema para ayudar a los defensores autorizados a validar vulnerabilidades, priorizar el riesgo, generar y probar correcciones, y producir evidencia dentro de los flujos de trabajo de seguridad y desarrollo existentes. Nuestro objetivo es proporcionar a las organizaciones las herramientas que necesitan para mantenerse protegidas, incluso a medida que el panorama de ciberamenazas sigue acelerándose.
Desde el lanzamiento de Codex Security en la nube en vista previa de investigación en marzo, analizó más de 30 000 commits en más de 30 000 bases de código; los revisores humanos marcaron manualmente más de 70 000 hallazgos como corregidos y se confirmó automáticamente la corrección de más de 500 000 hallazgos.
Esta es la escala a la que ahora debe realizarse la aplicación de parches.

Creamos Codex Security en torno a una premisa simple: poner el equivalente de un ingeniero de seguridad junto a cada desarrollador de software mediante una integración directa en Codex. En lugar de limitarse a generar alertas, Codex Security comprenderá el código de tu equipo y su modelo de amenazas (o generará uno si no existe), identificará vulnerabilidades plausibles, determinará si el código afectado es alcanzable, recopilará evidencia para proporcionar pasos de validación, desarrollará un parche específico y verificará el resultado. Las personas siguen teniendo el control sobre qué hallazgos investigar, qué cambios aplicar y qué información compartir.
Hoy lanzamos una actualización del complemento de Codex Security que habilita flujos de trabajo de seguridad defensiva preconfigurados. Los desarrolladores pueden ejecutar análisis profundos o revisar cambios recientes, generar informes con gravedad, ubicaciones del código afectadas, evidencia de validación y guía de corrección, rastrear rutas de ataque, crear modelos de amenazas, validar hallazgos y generar parches específicos para la base de código para su revisión.

Configura un análisis para cubrir toda una base de código, un subconjunto de la base de código o un cambio o commit específico.
El complemento también puede clasificar, priorizar y validar hallazgos existentes de analizadores, avisos de seguridad, informes de programas de recompensas por errores o sistemas de tickets, y luego automatizar la generación de parches a escala para cerrar rápidamente una acumulación de vulnerabilidades pendientes. Cuando Codex Security completa un análisis, también puede exportar los resultados a un sistema de gestión de vulnerabilidades existente o integrarse con herramientas mediante archivos SARIF, consultas de CodeQL y más. El complemento hace que estas capacidades sean mucho más accesibles para dar admitir flujos automatizados con Codex CLI o integrarlos en flujos de trabajo de desarrolladores en la aplicación de Codex.
Lanzamos una actualización de GPT‑5.5‑Cyber, nuestro modelo que es más permisivo y más capaz para el trabajo avanzado y autorizado de ciberseguridad.
Nuestra versión preliminar inicial de GPT‑5.5‑Cyber se diseñó principalmente para reducir los rechazos innecesarios en flujos de trabajo especializados. Esta actualización va más allá. Es nuestro modelo más potente hasta la fecha para encontrar vulnerabilidades de software y ayudar a corregirlas, a la vez que conserva la inteligencia de uso general y la capacidad de GPT‑5.5 para trabajar en tareas largas y complejas.
El modelo puede mantener un análisis más profundo en bases de código grandes: identificar componentes relevantes para la seguridad, rastrear si el código vulnerable es alcanzable, validar problemas probables en entornos controlados, desarrollar y probar parches, y preparar evidencia para revisión humana. El objetivo es ayudar a los defensores a avanzar por el ciclo completo de corrección, no simplemente generar más hallazgos.
En CyberGym, que mide si un agente puede reproducir vulnerabilidades conocidas en entornos de software, el GPT‑5.5‑Cyber actualizado alcanzó el 85.6 % en evaluaciones de un solo modelo, frente al 81.8 % de GPT‑5.5. Esta es la puntuación más alta de CyberGym que hemos medido en un solo modelo.
GPT‑5.5‑Cyber también superó a GPT‑5.5 en dos exigentes puntos de referencia de seguridad del mundo real: 39.5 % frente a 25.95 % en ExploitGym, que evalúa si los agentes pueden convertir vulnerabilidades conocidas en exploits funcionales que logren la ejecución no autorizada de código. En SEC-bench Pro, que evalúa la detección de vulnerabilidades a largo plazo y la generación de pruebas de concepto en objetivos de software complejos, GPT‑5.5‑Cyber alcanzó el 69.8 % en comparación con el 63.1 % de GPT‑5.5.
Las pruebas comparativas son solo una parte de la historia. Lo que importa en la práctica es si un modelo puede encontrar vulnerabilidades reales, distinguir los problemas que hay que solucionar del ruido y ayudar a los defensores a aplicar correcciones de forma segura. Seguimos evaluando el rendimiento del modelo en repositorios complejos y flujos de trabajo de corrección reales a medida que concluyen las divulgaciones coordinadas.
Mantenemos un diálogo continuo con el gobierno de EE. UU. sobre nuestro enfoque en materia cibernética, incluidas las novedades anunciadas hoy y nuestra preparación para los próximos lanzamientos de modelos. Eso incluye la colaboración continua con el Centro de Estándares e Innovación en IA (CAISI) en pruebas previas a la implementación de GPT‑5.5 y 5.5-Cyber, y el trabajo con la Oficina del Director Nacional de Ciberseguridad (ONCD) y la Oficina de Política de Ciencia y Tecnología (OSTP) en la implementación del reciente decreto ley(se abre en una ventana nueva) y los estándares del sector relacionados.
Para la mayoría de los defensores, GPT‑5.5 con Trusted Access for Cyber y Codex Security sigue siendo el punto de partida adecuado. GPT‑5.5‑Cyber está destinado a defensores verificados cuyo trabajo autorizado requiere nuestras capacidades cibernéticas más avanzadas y un comportamiento más permisivo, acompañado de una verificación más sólida, una supervisión más estricta, controles de alcance definido y una revisión más rigurosa. En los primeros trabajos de Daybreak, GPT‑5.5 y Codex Security ayudaron a los defensores a identificar y validar vulnerabilidades en sistemas ampliamente utilizados, incluidas implementaciones de Firefox, V8, Safari, OpenBSD, FreeBSD y HTTP/2.
Como parte de esta expansión, también lanzamos el programa Daybreak de OpenAI para socios de ciberseguridad con proveedores líderes de software y servicios de seguridad. A través del programa, los socios participantes pueden usar GPT‑5.5 con Trusted Access for Cyber —nuestro modelo principal para la mayoría de los flujos de trabajo de ciberseguridad defensiva— en los productos y servicios de seguridad que ofrecen a sus clientes. Esto permite que sus clientes se beneficien de las capacidades defensivas del modelo y hagan que su software sea más resiliente, pero mantiene el acceso directo al modelo en manos de los socios participantes.

También colaboraremos con los socios del programa para seguir fortaleciendo las medidas de protección, la supervisión y los estándares de prevención de abusos necesarios para implementar estas capacidades de manera responsable en todo el ecosistema de seguridad. Estamos desplegando esto con un grupo inicial de socios y tenemos pensado seguir expandiéndolo a más organizaciones en los próximos meses.
Patch the Planet es una iniciativa creada para ayudar a los responsables de mantenimiento del código abierto a pasar de los hallazgos a las correcciones. Fundada junto con Trail of Bits, y en colaboración con HackerOne y Calif, financiamos a investigadores expertos en seguridad y los equipamos con Codex Security y nuestros modelos avanzados para que trabajen directamente con los responsables de mantenimiento del código abierto.
El software de código abierto impulsa productos, servicios públicos, herramientas para desarrolladores e infraestructura crítica en diversos sectores. Una vulnerabilidad en una biblioteca de redes ampliamente utilizada puede afectar a miles de sistemas dependientes. Sin embargo, muchos de estos proyectos los llevan adelante equipos muy pequeños con tiempo y financiamiento limitados. Una investigación de la Linux Foundation y Harvard(se abre en una ventana nueva) reveló que el 94 por ciento de los proyectos ampliamente utilizados que estudió tenían menos de diez desarrolladores responsables de más del 90 por ciento del código añadido en un año.
A medida que la IA permite encontrar y corregir más vulnerabilidades con mayor rapidez, también genera más trabajo para los responsables de mantenimiento, que deben revisar minuciosamente miles de informes, muchos de los cuales son falsos positivos de baja calidad. No se debe dejar a los responsables de mantenimiento con más informes y sin capacidad adicional para solucionarlos. Por eso, Patch the Planet se basa en revisiones de seguridad realizadas por expertos humanos.
Cada colaboración comienza con una consulta entre nuestros investigadores de seguridad y los responsables de mantenimiento a quienes están ayudando. Los responsables de mantenimiento definen sus prioridades, preferencias y procesos de divulgación establecidos. A continuación, los investigadores de seguridad de Patch the Planet gestionan el trabajo de principio a fin: validan y eliminan duplicados tanto de las vulnerabilidades como de los parches antes de que lleguen a los responsables de mantenimiento, lo que reduce considerablemente su carga de trabajo y acelera la corrección.
Los proyectos participantes reciben ChatGPT Pro, acceso condicional a Codex Security y créditos de la API para tareas esenciales de desarrollo, automatización para responsables de mantenimiento y flujos de trabajo de lanzamiento.
El sprint inicial de cinco días en varios proyectos identificó cientos de incidencias para su revisión, incorporó docenas de parches, con más en curso, y creó flujos de trabajo reutilizables para fuzzing, análisis de variantes, pruebas diferenciales y pruebas basadas en especificaciones. Puedes obtener más información en el blog de Trail of Bits aquí(se abre en una ventana nueva).
Encontrar vulnerabilidades es importante, pero implementar la corrección es lo que protege al mundo, y eso requiere colaboración y apoyo de la comunidad.
También estamos colaborando estrechamente con gobiernos e instituciones de todo el mundo para fortalecer sus capacidades defensivas de ciberseguridad y proteger la infraestructura crítica. Estamos trabajando estrechamente con el Gobierno de EE. UU. y las agencias federales pertinentes mientras nos preparamos para modelos de IA con capacidades cibernéticas cada vez mayores. En el último mes ya establecimos alianzas de Trusted Access for Cyber con Australia, Canadá, Francia, Alemania, Japón, la República de Corea e instituciones de la UE como ENISA. También mantenemos una alianza cada vez más sólida y fiable con el gobierno del Reino Unido en materia de ciberseguridad, pruebas y evaluación, y otras áreas de interés mutuo.
Tenemos previsto trabajar directamente con operadores elegibles de infraestructura crítica, incluidas redes gubernamentales, para desarrollar medidas de protección adaptadas a los sistemas que operan. El objetivo de este trabajo es hacer que la IA avanzada sea más útil para los defensores, al tiempo que se dificulta que los atacantes causen daños en el mundo real.
También trabajaremos con clientes empresariales y socios de confianza para incorporar un contexto e identificadores más amplios sobre los sistemas específicos que operan o protegen, fortaleciendo nuestras medidas de protección de ciberseguridad y nuestra capacidad para prevenir actividades cibernéticas dañinas que afecten a servicios críticos.
Daybreak reúne modelos, Codex Security, Patch the Planet, investigadores expertos, responsables de mantenimiento, socios de seguridad, operadores de infraestructura crítica y controles de acceso fiables para ayudar a los defensores humanos a estar a la altura del desafío.
Las organizaciones de los sectores público y privado pueden trabajar con Daybreak de OpenAI para identificar, validar y corregir vulnerabilidades en el software que desarrollan y del que dependen. Los desarrolladores y responsables de mantenimiento pueden ejecutar Codex Security en el código que les pertenece, revisar los hallazgos y ayudar a incorporar correcciones. Los socios y profesionales de seguridad pueden usar nuestros modelos de vanguardia para fortalecer sus herramientas defensivas y llevar esas capacidades rápidamente a más organizaciones.
El objetivo es ir más allá de usar modelos para encontrar más vulnerabilidades, hacia un mundo con software más seguro y resiliencia cibernética.


