Daybreak: tööriistad iga organisatsiooni turvamiseks maailmas
Uued tööriistad, partnerlused ja GPT‑5.5‑Cyberi täisversioon, et liikuda kaugemale haavatavuste avastamisest ning suunduda lõpp-punktist-lõpp-punktini paranduste automatiseerimise kiirendamisele.
Laiendame Daybreaki, et aidata haavatava tarkvara masinkiirusel parandamist laiemale kasutajaskonnale kättesaadavaks teha. Näiteks oleme rakendanud oma mudeleid, et avastada kriitilisi haavatavusi(avaneb uues aknas) suuremates brauserites, võrgutaristutes ja operatsioonisüsteemides, nagu FreeBSD ja Linuxi kernel, ning luua neile parandusi. Nende võimekuste mõju suurendamiseks:
- Codex Security: annamevälja Codex Security pistikprogrammi uuenduse, mis rakendab meie mudelite sisemisest ja klientidepoolsest kasutusest saadud õppetunnid lahenduseks, et kiirendada haavatavuste avastamise ja parandamise protsessi olemasolevates süsteemides ning automaatselt ennetada uute haavatavuste jõudmist tootmiskeskkonda.
- GPT‑5.5‑Cyber: Pärast esialgset ainult lubavat eelvaadet avaldame GPT‑5.5‑Cyberi täisversiooni meie jätkuva piiratud väljalaske kaudu usaldusväärsetele kaitsjatele. See mudel saavutab CyberGymis uue tipptasemel tulemuse: 85,6%, võrreldes GPT‑5.5 81,8%-ga.
- Daybreaki küberpartnerite programm: võimaldab turbepartneritel laiendada eeliseid rohkemate organisatsioonideni, kasutades meie kõige võimekamaid mudeleid koos usaldusväärse juurdepääsuga nende toodetes ja teenustes.
- Patch the Planet: algatus, mis asutati koos Trail of Bitsiga ning koostöös HackerOne’i, Califi, teadlaste ja hooldajatega, et aidata laialdaselt kasutatavatel avatud lähtekoodiga projektidel liikuda leidudest parandusteni.
- Üle 30 avatud lähtekoodiga projekti on lubanud osaleda ning esimeste osalejate hulka kuuluvad cURL, Go, Python, Sigstore ja pyca/cryptography.
- Patch the Planeti raames teeme koostööd teadlaste, hooldajate, ettevõtete ja partneritega, et muuta võimas kübervõimekus kättesaadavaks kaitsjatele koos asjakohase juurdepääsu, juhtimise ja inimliku järelevalvega. Clint ja Dan räägivad sellest lähemalt siin(avaneb uues aknas).
Tehisintellekt on muutnud küberturvalisuse aluseid. Tipptasemel tehisintellekti mudelid on üha enam kiirendanud haavatavuste avastamist. Ajalooliselt on kitsaskoht olnud haavatavuste leidmine, kuid nüüd ei tule kaitsjad enam toime leitud haavatavuste hulgaga. Selle asemel on kitsaskohaks nüüd haavatavuste parandamine.
Aastaid nõudis tõsiste haavatavuste leidmine haruldasi teadmisi, aega ja sügavat kursisolekut keerukate süsteemidega. Nüüd suudavad mudelid navigeerida suurtes koodibaasides, analüüsida rünnakuteid, valideerida hüpoteese ja tuua esile turvaprobleeme, mis võiksid muidu varjatuks jääda. Kaitsjad vajavad tingimata juurdepääsu nendele võimekustele ning neil on vaja ka tööriistu, et parandada seda, mida me nüüd leida suudame, enne kui ründajad seda teevad.
Haavatavuste aruanded iseenesest ei kaitse kedagi. Väärtus tekib probleemi valideerimisel, selle mõju mõistmisel, paranduse väljatöötamisel ja testimisel, avalikustamise koordineerimisel ning meeskondade abistamisel paranduse juurutamisel. Investeerime koos oma partneritega nende viimaste etappide parendamisse, et anda kaitsjatele märkimisväärne hoog sisse ning muuta mudeli võimekus reaalseks riskide vähendamiseks.
Tipptasemel kaitsevõimekus ei tohiks olla koondunud vaid väheste kätte. Tarkvara puudutab elu kõiki aspekte, alates kriitilisest taristust kuni ärirakenduste ja valitsusvõrkudeni. Kuna tehisintellekt muudab haavatavuste avastamise tempot, vajavad kaitsjad kõikjal demokratiseeritud juurdepääsu nendele mudelitele, et leida, parandada ja kaitsta oma taristut, enne kui ründajad suudavad need vead tuvastada ja neid ära kasutada.
Daybreak koondab OpenAI mudelite tipptasemel kübervõimekused, programmi Trusted Access for Cyber, Codex Security töövood ja ökosüsteemipartnerid, et aidata heakskiidetud kaitsjatel valideerida haavatavusi, seada riske tähtsuse järjekorda, genereerida ja testida parandusi ning luua tõendusmaterjali olemasolevates turbe- ja arendustöövoogudes. Meie eesmärk on pakkuda organisatsioonidele tööriistu, mida nad vajavad turvalisuse tagamiseks ka siis, kui küberohtude maastik üha kiireneb.
Alates Codex Security pilveteenuse käivitamisest uurimise eelversioonina märtsis on see skanninud üle 30 miljoni koodiülekande enam kui 30 000 koodibaasis; inimülevaatajad on käsitsi märkinud parandatuks üle 70 000 leiu ning automaatselt on kindlaks tehtud, et üle 500 000 leiu on parandatud.
Just sellises mastaabis peab parandamine tänapäeval toimuma.

Ehitasime Codex Security lihtsal põhimõttel: asetada iga tarkvaraarendaja kõrvale virtuaalne turbeinsener, integreerides lahenduse otse Codexisse. Selle asemel, et vaid hoiatusteateid genereerida, mõistab Codex Security teie meeskonna koodi ja selle ohumudelit (või koostab selle, kui see puudub), tuvastab usutavad haavatavused, teeb kindlaks, kas mõjutatud kood on ligipääsetav, kogub valideerimiseks vajalikke tõendeid, töötab välja sihitud paranduse ja kontrollib tulemust. Inimestele jääb kontroll selle üle, milliseid leide uurida, milliseid muudatusi rakendada ja millist teavet jagada.
Täna avaldame Codex Security pistikprogrammi värskenduse, mis võimaldab koheselt kasutatavaid kaitsvaid turbetöövooge. Arendajad saavad käivitada põhjalikke skannimisi või vaadata üle hiljutisi muudatusi, genereerida aruandeid koos ohutaseme, mõjutatud koodi asukohtade, valideerimistõendite ja parandusjuhistega, jälgida rünnakuteid, koostada ohumudeleid, valideerida leide ning genereerida ülevaatamiseks koodibaasipõhiseid parandusi.

Seadista skannimine hõlmama tervet koodibaasi, koodibaasi osa või konkreetset muudatust või kinnitust.
Pistikprogramm suudab ka sorteerida ja valideerida olemasolevaid leide skanneritest, teavitustest, bug-bounty aruannetest või piletisüsteemidest ning seejärel automatiseerida paranduste genereerimise mastaapselt, et kiiresti likvideerida haavatavuste kuhjunud nimekiri. Kui Codex Security skannimise lõpetab, saab selle tulemused eksportida olemasolevasse haavatavuste haldussüsteemi või integreerida tööriistadesse, kasutades SARIF-faile, CodeQL-päringuid ja muud. Pistikprogramm muudab need võimalused märgatavalt kättesaadavamaks, et toetada automatiseeritud konveiereid Codex CLI-ga või integreeruda arendaja töövoogudesse Codexi rakenduses.
Avaldame värskenduse GPT‑5.5‑Cyberile, mis on meie mudel - see on lubavam ja võimekam edasijõudnutele volitatud küberturvalisuse töödeks.
Meie GPT‑5.5‑Cyberi esmane eelvaade oli mõeldud eelkõige selleks, et vähendada tarbetuid keeldumisi spetsialiseeritud töövoogudes. See värskendus läheb veelgi kaugemale. See on meie seni võimekaim mudel tarkvara haavatavuste leidmiseks ja nende parandamisele kaasaaitamiseks, säilitades samal ajal GPT‑5.5-le omase üldotstarbelise intelligentsuse ja suutlikkuse töötada pikkade ja keerukate ülesannetega.
Mudel suudab teha põhjalikumat analüüsi suurtes koodibaasides: tuvastada turbe seisukohalt olulisi komponente, jälgida, kas haavatav kood on ligipääsetav, valideerida tõenäolisi probleeme kontrollitud keskkondades, arendada ja testida parandusi ning valmistada ette tõendusmaterjali inimeste poolt läbivaatamiseks. Eesmärk on aidata kaitsjatel läbida kogu parandusmeetmete tsükkel – mitte lihtsalt tekitada rohkem leide.
CyberGymil, mis mõõdab, kas agent suudab tarkvarakeskkondades teadaolevaid haavatavusi taastoota, saavutas uuendatud GPT‑5.5‑Cyber ühe mudeli hindamisel 85,6%, võrreldes GPT‑5.5 81,8%-ga. See on kõrgeim CyberGymi tulemus, mida oleme ühe mudeli puhul mõõtnud.
GPT‑5.5‑Cyber edestas mudelit GPT‑5.5 kahes nõudlikus reaalse maailma turbetestis: ExploitGymis, mis katsetab, kas agendid suudavad muuta teadaolevad haavatavused toimivateks ründekoodideks, mis võimaldavad volitamata koodi käivitamist, oli tulemus 39,5% võrreldes 25,95%-ga. SEC-bench Pro testis, mis hindab pikaajaliste haavatavuste avastamist ja kontseptsiooni tõestuse genereerimist keerukate tarkvarasihtmärkide puhul, saavutas GPT‑5.5‑Cyber 69,8% võrreldes GPT‑5.5 63,1%-ga.
Võrdlustestid on vaid üks osa tervikpildist. Praktikas on oluline see, kas mudel suudab leida tegelikke haavatavusi, eristada tegutsemist vajavaid probleeme mürast ning aidata kaitsjatel parandused turvaliselt kasutusele võtta. Jätkame mudeli toimivuse hindamist keerukates andmehoidlates ja reaalsetes parandusprotsessides, kui koordineeritud avalikustamised on lõppenud.
Oleme pidanud USA valitsusega pidevat dialoogi oma kübervaldkonna lähenemisviisi üle, sealhulgas tänaste teadaannete ja eelseisvate mudeliväljalasete ettevalmistamise teemal. See hõlmab jätkuvat koostööd Tehisintellekti Standardite ja Innovatsiooni Keskusega (CAISI) GPT‑5.5 ja 5.5-Cyberi kasutuselevõtueelse testimise alal ning koostööd riikliku küberdirektori ametiga (ONCD) ja teadus- ja tehnoloogiapoliitika ametiga (OSTP) hiljutise presidendi korralduse(avaneb uues aknas) ja sellega seotud tööstusharu standardite rakendamisel.
Enamiku kaitsjate jaoks jääb GPT‑5.5 koos Trusted Access for Cyberi ja Codex Securityga endiselt õigeks lähtepunktiks. GPT‑5.5‑Cyber on mõeldud verifitseeritud kaitsjatele, kelle volitatud töö nõuab meie kõige arenenumaid kübervõimekusi ja paindlikumat käitumist koos tugevama kontrollimise, jälgimise, piiritletud kontrollimeetmete ja läbivaatusega. Daybreaki esialgse töö raames on GPT‑5.5 ja Codex Security aidanud kaitsjatel tuvastada ja valideerida haavatavusi laialdaselt kasutatavates süsteemides, sealhulgas Firefoxi, V8, Safari, OpenBSD, FreeBSD ja HTTP/2 rakendustes.
Selle laienemise raames käivitame ka OpenAI Daybreaki küberpartnerite programmi koos juhtivate turbetarkvara ja -teenuste pakkujatega. Programmis osalevad partnerid saavad oma klientidele pakutavates turbetoodetes ja -teenustes kasutada mudelit GPT‑5.5 koos Trusted Access for Cyberiga, mis on meie peamine mudel enamiku kaitseküberturvalisuse töövoogude jaoks. See võimaldab nende klientidel mudeli kaitsevõimekusest kasu saada ja muuta oma tarkvara vastupidavamaks, kuid hoiab otsese mudelile juurdepääsu osalevate partnerite käes.

Teeme ka koostööd programmi partneritega, et jätkata kaitsemeetmete, seire ja kuritarvituste ennetamise standardite tugevdamist, mida on vaja nende võimaluste vastutustundlikuks kasutamiseks kogu turbeökosüsteemis. Käivitame selle esialgse partnerite rühmaga ja plaanime järgmistel kuudel laieneda rohkemate organisatsioonideni.
Patch the Planet on algatus, mis on loodud selleks, et aidata arendajatel liikuda leidudest parandusteni. See asutati koos Trail of Bitsiga ning koostöös HackerOne'i ja Califiga rahastame ekspertidest turbeuurijaid ning varustame nad Codex Security ja meie täiustatud mudelitega, et töötada otse avatud lähtekoodi arendajatega.
Avatud lähtekoodiga tarkvara käitab erinevates sektorites tooteid, avalikke teenuseid, arendajatööriistu ja kriitilist taristut. Haavatavus laialdaselt kasutatavas võrguteegis võib mõjutada tuhandeid järgnevaid süsteeme. Ometi hoiavad paljusid neist projektidest üleval väga väikesed meeskonnad, kellel on piiratud aeg ja rahastus. Linux Foundationi ja Harvardi uuringust(avaneb uues aknas) selgus, et 94% uuritud laialdaselt kasutatavatest projektidest oli vähem kui kümme arendajat, kes vastutasid enam kui 90% aasta jooksul lisatud koodi eest.
Kuna tehisintellekt võimaldab leida ja parandada rohkem haavatavusi kiiremini, loob see ka rohkem tööd arendajatele, kes peavad läbi töötama tuhandeid aruandeid, millest paljud on madala kvaliteediga valepositiivsed tulemused. Arendajad ei tohiks jääda üksi rohkemate aruannete ja ilma lisavõimekuseta neid parandada. Seetõttu tugineb Patch the Planet eksperttasemel inimeste poolt läbi viidavale turvaülevaatustele.
Iga koostööprojekt algab meie turbeuurijate ja nende abistatavate tarkvara hooldajate vahelise konsultatsiooniga. Hooldajad määravad oma prioriteedid, eelistused ja kehtestatud avalikustamisprotsessid. Seejärel juhivad Patch the Planeti turbeuurijad kogu tööprotsessi algusest lõpuni – valideerides ning dubleerivatest kirjetest puhastades nii haavatavused kui parandused, enne kui need hooldajateni jõuavad. See vähendab märkimisväärselt hooldajate koormust ja kiirendab turvaparanduste rakendamist.
Osalevad projektid saavad ligipääsu ChatGPT Pro-le, tingimusliku juurdepääsu Codex Securityle ning API-krediidid põhiarenduseks, hooldajate automatiseerimiseks ja väljalaskevoogudeks.
Esialgne viiepäevane sprint üle mitme projekti tõi ülevaatamiseks sadu probleeme, võimaldas ühendada kümneid parandusi (kusjuures paljud on veel pooleli) ning luua korduvkasutatavad töövood „fuzzing“-testimiseks, variandi-analüüsiks, diferentsiaaltestimiseks ja spetsifikatsioonipõhiseks testimiseks. Lisateavet saad lugeda Trail of Bitsi blogist siit(avaneb uues aknas).
Haavatavuste leidmine on oluline, kuid maailma kaitseb tegelikult paranduse sisseviimine ning selleks on vaja koostööd ja kogukonna tuge.
Teeme ka tihedat koostööd valitsuste ja asutustega üle maailma, et tõsta nende küberturbe kaitsevõimekust ja kaitsta kriitilist taristut. Oleme teinud tihedat koostööd USA valitsuse ja vastavate föderaalagentuuridega, valmistudes üha kübervõimekamate tehisintellekti mudelite kasutuselevõtuks. Viimase kuu jooksul oleme juba loonud Trusted Access for Cyberi partnerlused Austraalia, Kanada, Prantsusmaa, Saksamaa, Jaapani, Korea Vabariigi ja ELi institutsioonidega, nagu ENISA. Meil on ka kasvav ja usalduslik koostöö Ühendkuningriigi valitsusega kübervaldkonnas, testimise ja hindamise alal ning muudes vastastikust huvi pakkuvates valdkondades.
Plaanime teha otsest koostööd kriitilise taristu nõuetele vastavate operaatoritega, sealhulgas valitsusvõrkudega, et töötada välja nende hallatavatele süsteemidele kohandatud kaitsemeetmed. Selle töö eesmärk on muuta täiustatud tehisintellekt kaitsjatele kasulikumaks, raskendades samal ajal pahatahtlikel osalistel reaalse kahju tekitamist.
Teeme koostööd ka ettevõtetest klientide ja usaldusväärsete partneritega, et kaasata nende hallatavate või kaitstavate süsteemide kohta laiemaid andmeid ja identifikaatoreid. See tugevdab meie küberturbe kaitsemeetmeid ning võimekust ennetada kriitilisi teenuseid ohustavat kahjulikku kübertegevust.
Daybreak koondab endasse mudelid, Codex Security, Patch the Planeti, ekspertuurijad, hooldajad, turbepartnerid, kriitilise infrastruktuuri operaatorid ja usaldusväärsed juurdepääsukontrollid, et aidata inimestest kaitsjatel küberohtudega toime tulla.
Nii avaliku kui erasektori organisatsioonid saavad OpenAI Daybreaki abil tuvastada, valideerida ja kõrvaldada haavatavusi tarkvaras, mida nad arendavad ja kasutavad. Arendajad ja hooldajad saavad käitada Codex Security enda hallataval koodil, vaadata üle leitud tulemused ja aidata parandusi rakendada. Turbepartnerid ja spetsialistid saavad kasutada meie tipptasemel mudeleid oma kaitsetööriistade tugevdamiseks ning nende võimaluste kiireks pakkumiseks rohkematele organisatsioonidele.
Eesmärk on liikuda mudelite kasutamisest kaugemale, et leida rohkem haavatavusi, ja jõuda turvalisema tarkvara ning küberkaitsega maailmani.


