ما در حال گسترش Daybreak هستیم تا به همگانی سازی وصلهکردن نرم افزارهای آسیبپذیر با سرعت ماشین کمک کنیم. برای مثال، ما مدلهایمان را برای کشف و تولید وصلههایی برای آسیب پذیریهای بحرانی(در یک پنجره جدید باز میشود) در مرورگرهای اصلی، زیرساخت شبکه و سیستم عاملهایی مانند FreeBSD و هسته لینوکس به کار گرفتهایم. برای گسترش تأثیر این قابلیتها:
- Codex Security: ما در حال انتشار به روز رسانیای برای افزونهٔ Codex Security هستیم؛ این بهروزرسانی آموختههای ما از استفادهٔ داخلی و استفادهٔ مشتریان از مدلهایمان را در قالب راهکاری به کار میگیرد تا فرآیند شناسایی و اصلاح آسیب پذیریها در سامانههای موجود را شتاب دهد و همچنین بهطور خودکار از رسیدن آسیب پذیریهای جدید به محیط عملیاتی جلوگیری کند.
- GPT‑5.5‑Cyber: پس از یک پیش نمایش اولیهٔ صرفاً مجاز، نسخهٔ کامل GPT‑5.5‑Cyber را از طریق انتشار محدودِ ادامهدار خود برای مدافعان مورد اعتماد عرضه میکنیم. این مدل عملکردی در سطح جدیدِ پیشرفته ترینها را در CyberGym ثبت میکند و به ۸۵.۶٪ میرسد، در مقایسه با ۸۱.۸٪ برای GPT‑5.5.
- برنامه شرکای سایبری Daybreak: شرکای امنیتی را قادر میسازد تا از طریق توانمندترین مدلهای ما و با دسترسی مورد اعتماد در محصولات و خدمات خود، این مزایا را به سازمانهای بیشتری گسترش دهند.
- Patch the Planet: ابتکاری که با Trail of Bits و با همکاری HackerOne، Calif، پژوهشگران و نگهدارندگان بنیانگذاری شد تا به پروژههای متنباز پرکاربرد کمک کند از یافتهها به رفع مشکلات برسند.
- بیش از ۳۰ پروژهٔ متن باز متعهد به مشارکت شدهاند و شرکت کنندگان اولیه شامل cURL، Go، Python، Sigstore و pyca/cryptography هستند.
- با Patch the Planet، ما با پژوهشگران، نگه دارندگان، سازمانها و شرکا همکاری میکنیم تا قابلیتهای سایبری قدرتمند را با دسترسی، راهبری و نظارت انسانی مناسب در اختیار مدافعان قرار دهیم. نظر کلینت و دن را در اینباره اینجا(در یک پنجره جدید باز میشود) بشنوید.
هوش مصنوعی معادلات امنیت سایبری را دگرگون کرده است. مدلهای هوش مصنوعی پیشرو بهطور فزآیندهای به کشف آسیب پذیریها شتاب بخشیدهاند. در گذشته، گلوگاه اصلی یافتن آسیبپذیریها بوده است، اما اکنون مدافعان با تعداد آسیب پذیریهای یافتشده غرق شدهاند. در عوض، اکنون گلوگاه وصلهکردن آسیبپذیریهاست.
سالها، کشف آسیب پذیریهای جدی نیازمند تخصصی کمیاب، زمان و آشنایی عمیق با سامانههای پیچیده بود. اکنون، مدلها میتوانند در پایگاههای کد بزرگ پیمایش کنند، مسیرهای حمله را تحلیل کنند، فرضیهها را اعتبارسنجی کنند و مسائل امنیتیای را آشکار کنند که در غیر این صورت ممکن بود پنهان بمانند. مدافعان قطعاً به دسترسی به این قابلیتها نیاز دارند، و همچنین به ابزارهایی نیاز دارند تا آنچه را اکنون میتوانیم شناسایی کنیم، پیش از آنکه مهاجمان آن را پیدا کنند، برطرف کنند.
گزارشهای آسیبپذیری، بهخودیِ خود، از هیچکس محافظت نمیکنند. ارزش از اعتبارسنجی مسئله، درک تأثیر آن، توسعه و آزمایش یک وصله، هماهنگسازی فرآیند افشا، و کمک به تیمها برای استقرار اصلاحیه ناشی میشود. ما همراه با شرکایمان در حال سرمایهگذاری برای بهبود این مراحل پایانی هستیم تا به مدافعان توان و شتاب بیشتری بدهیم و قابلیت مدل را به کاهش ریسک در دنیای واقعی تبدیل کنیم.
توانمندیهای دفاعی پیشرو نباید در دست عدهای معدود متمرکز شود. نرمافزار تمام جنبههای زندگی را تحت تأثیر قرار میدهد، از زیر ساختهای حیاتی گرفته تا برنامههای کاربردی کسب و کار و شبکههای دولتی. با تغییر سرعت کشف آسیب پذیریها توسط هوش مصنوعی، مدافعان در همه جا به دسترسی همگانی به این مدلها نیاز دارند تا پیش از آنکه مهاجمان بتوانند این نقصها را شناسایی کرده و از آنها سوء استفاده کنند، آسیبپذیریها را بیابند و برطرف کنند و از زیرساختهای خود محافظت کنند.
Daybreak قابلیتهای سایبری پیشروِ مدلهای OpenAI، Trusted Access for Cyber، گردشکارهای امنیتی Codex و شرکای اکوسیستم را گرد هم میآورد تا به مدافعان تأییدشده کمک کند آسیبپذیریها را اعتبارسنجی کنند، ریسک را اولویتبندی کنند، اصلاحات را ایجاد و آزمایش کنند، و شواهد را درون گردشکارهای امنیتی و توسعه موجود تولید کنند. هدف ما این است که ابزارهای مورد نیاز سازمانها را در اختیارشان قرار دهیم تا حتی در شرایطی که چشمانداز تهدیدات سایبری همچنان با سرعت بیشتری پیش میرود، امن بمانند.
از زمان راهاندازی ابر Codex Security در پیشنمایش پژوهشی در ماه مارس، این سرویس بیش از ۳۰ میلیون کامیت را در بیش از ۳۰٬۰۰۰ پایگاه کد اسکن کرده است؛ بازبینان انسانی بیش از ۷۰٬۰۰۰ یافته را بهصورت دستی بهعنوان رفعشده علامتگذاری کردهاند، و بیش از ۵۰۰٬۰۰۰ یافته نیز بهطور خودکار رفعشده تشخیص داده شدهاند.
اعمال وصلهها اکنون باید در چنین مقیاسی انجام شود.

ما Codex Security را بر پایه یک فرض ساده ساختیم: معادل یک مهندس امنیت را با ادغام مستقیم در Codex در کنار هر توسعه دهنده نرمافزار قرار دادیم. Codex Security بهجای اینکه صرفاً هشدار تولید کند، کد تیم شما و مدل تهدید آن را درک میکند (یا اگر وجود نداشته باشد، یکی ایجاد میکند)، آسیب پذیریهای محتمل را شناسایی میکند، مشخص میکند آیا کد آسیبدیده قابل دسترسی است یا نه، شواهد لازم را برای ارائه مراحل اعتبار سنجی گردآوری میکند، یک وصله هدفمند توسعه میدهد و نتیجه را تأیید میکند. انسانها همچنان اختیار این را در دست دارند که کدام یافتهها را بررسی کنند، کدام تغییرات را اعمال کنند و چه اطلاعاتی را به اشتراک بگذارند.
امروز، به روز رسانیای برای افزونه امنیتی Codex منتشر میکنیم که گردشکارهای امنیتی دفاعی آماده به کار را فعال میکند. توسعه دهندگان میتوانند اسکنهای عمیق را اجراء کنند یا تغییرات اخیر را بررسی کنند، گزارشهایی شامل شدت، محلهای کدِ تحت تأثیر، شواهد اعتبارسنجی و راهنمای اصلاح تولید کنند، مسیرهای حمله را ردیابی کنند، مدلهای تهدید بسازند، یافتهها را اعتبارسنجی کنند و وصلههای مختص پایگاه کد را برای بازبینی تولید کنند.

یک اسکن تنظیم کنید تا کل پایگاه کد، زیر مجموعهای از پایگاه کد، یا یک تغییر یا کامیت مشخص را پوشش دهد.
افزونه همچنین میتواند یافتههای موجود از اسکنرها، هشدار نامههای امنیتی، گزارشهای باگبانتی یا سامانههای تیکتینگ را تریاژ و اعتبارسنجی کند، سپس تولید وصله را در مقیاس وسیع خودکارسازی کند تا انباشت آسیبپذیریها بهسرعت برطرف شود. وقتی Codex Security یک اسکن را کامل میکند، همچنین میتواند خروجی را به یک سیستم مدیریت آسیبپذیری موجود صادر کند یا با فایلهای SARIF، پرسوجوهای CodeQL و موارد دیگر در ابزارها ادغام شود. این افزونه این قابلیتها را بسیار دسترسپذیرتر میکند تا از پایپلاینهای خودکار با Codex CLI پشتیبانی کند یا در گردشکارهای توسعهدهنده در برنامهٔ Codex ادغام شود.
ما در حال انتشار بهروزرسانیای برای GPT‑5.5‑Cyber هستیم؛ مدل ما که برای کارهای پیشرفته و مجاز در حوزه امنیت سایبری، هم آزادتر و هم توانمندتر است.
پیشنمایش اولیهٔ ما از GPT‑5.5‑Cyber عمدتاً برای کاهش ردهای غیر ضروری در گردشکارهای تخصصی طراحی شده بود. این به روز رسانی یک قدم فراتر میرود. این قدرتمندترین مدل ما تا به امروز برای یافتن آسیب پذیریهای نرمافزاری و کمک به وصلهکردن آنهاست، در عین حفظِ ویژگیهای GPT‑5.5 هوش همه منظوره و توانایی کار روی وظایف طولانی و پیچیده.
مدل میتواند تحلیل عمیقتری را در پایگاههای کد بزرگ پشتیبانی کند: شناسایی مؤلفههای مرتبط با امنیت، ردیابی اینکه آیا کد آسیب پذیر قابل دسترسی است، اعتبارسنجی مشکلات محتمل در محیطهای کنترلشده، توسعه و آزمایش وصلهها، و آماده سازی شواهد برای بازبینی انسانی. هدف این است که به مدافعان کمک شود تا چرخه کامل اصلاح را طی کنند—نه صرفاً اینکه یافتههای بیشتری تولید کنند.
در CyberGym، که میسنجد آیا یک عامل میتواند آسیب پذیریهای شناخته شده را در محیطهای نرمافزاری بازتولید کند، GPT‑5.5‑Cyber بهروزرسانیشده در ارزیابیهای تکمدلی به ۸۵.۶٪ رسید، در مقایسه با ۸۱.۸٪ برای GPT‑5.5. این بالاترین امتیاز CyberGym است که از یک مدل واحد اندازهگیری کردهایم.
GPT‑5.5‑Cyber همچنین در دو بنچمارک امنیتی دشوارِ دنیای واقعی عملکرد بهتری نسبت به GPT‑5.5 داشت: ۳۹.۵% در برابر ۸۱.۸% در ExploitGym، که بررسی میکند آیا عاملها میتوانند آسیبپذیریهای شناختهشده را به اکسپلویتهای عملیاتی تبدیل کنند که به اجرای غیر مجاز کد منجر میشوند. در SEC-bench Pro، که کشف آسیب پذیری در افق زمانی بلند مدت و تولید اثبات مفهوم را در میان اهداف نرمافزاری پیچیده ارزیابی میکند، GPT‑5.5‑Cyber به ۶۹.۸% رسید، در مقایسه با ۶۳.۱% برای GPT‑5.5.
بنچمارکها فقط بخشی از ماجرا هستند. آنچه در عمل اهمیت دارد این است که آیا یک مدل میتواند آسیب پذیریهای واقعی را پیدا کند، مسائل قابل اقدام را از نویز جدا کند، و به مدافعان کمک کند اصلاحات را با ایمنی به سرانجام برساند. ما همچنان در حال ارزیابی عملکرد مدل در محل نگهداری پیچیده و جریانهای کاری واقعی اصلاح هستیم، همزمان با آنکه افشاهای هماهنگ به پایان میرسند.
ما گفتگوهای مستمری با دولت ایالات متحده درباره رویکردمان در حوزه سایبری داشتهایم؛ از جمله درباره اعلامیههای امروز و آمادگیمان برای انتشار مدلهای آتی. این موضوع شامل همکاری مستمر با مرکز استانداردها و نوآوری هوش مصنوعی (CAISI) در زمینه آزمونهای پیش از استقرار برای GPT‑5.5 و GPT‑5.5‑Cyber، و همکاری با دفتر مدیر ملی سایبری (ONCD) و دفتر سیاستگذاری علم و فناوری (OSTP) در زمینه اجرای فرمان اجرایی(در یک پنجره جدید باز میشود) اخیر و استانداردهای صنعتی مرتبط میشود.
برای بیشتر مدافعان، GPT‑5.5 بههمراه Trusted Access for Cyber و Codex Security همچنان نقطهٔ شروع درستی است. GPT‑5.5‑Cyber برای مدافعان تأییدشدهای در نظر گرفته شده است که کار مجاز آنها به پیشرفتهترین قابلیتهای سایبری ما و رفتاری با محدودیتهای کمتر نیاز دارد، همراه با تأیید قویتر، پایش، کنترلهای محدوده بندیشده و بازبینی. در سراسر کارهای اولیه Daybreak، GPT‑5.5 و Codex Security به مدافعان کمک کردهاند تا آسیب پذیریها را در سامانههای پر کاربرد، از جمله پیادهسازیهای Firefox، V8، Safari، OpenBSD، FreeBSD، و HTTP/2 شناسایی و اعتبار سنجی کنند.
به عنوان بخشی از این گسترش، همچنین برنامه شرکای سایبری OpenAI Daybreak را با همکاری ارائهدهندگان پیشرو نرمافزارها و خدمات امنیتی راهاندازی میکنیم. از طریق این برنامه، شرکای مشارکتکننده میتوانند از GPT‑5.5 با Trusted Access for Cyber—مدل اصلی ما برای بیشتر گردشکارهای دفاعی امنیت سایبری—در محصولات و خدمات امنیتیای که به مشتریان ارائه میدهند، استفاده کنند. این امر به مشتریان آنها امکان میدهد از قابلیتهای دفاعی مدل بهرهمند شوند و نرمافزار خود را تابآورتر کنند، اما دسترسی مستقیم به مدل را همچنان در اختیار شرکای مشارکتکننده نگه میدارد.

ما همچنین با شرکای برنامه همکاری خواهیم کرد تا همچنان تدابیر حفاظتی، پایش و استانداردهای پیشگیری از سوء استفاده را که برای به کارگیری مسئولانه این قابلیتها در سراسر زیستبوم امنیتی لازم است، تقویت کنیم. ما این را با مجموعهای اولیه از شرکاء عرضه میکنیم و قصد داریم در ماههای آینده آن را به سازمانهای بیشتری گسترش دهیم.
Patch the Planet ابتکاری است برای کمک به نگه دارندگان ساخته شده تا از یافتهها به رفع مشکلات برسند. این ابتکار که با Trail of Bits بنیانگذاری شده و با همکاری HackerOne و Calif پیش میرود، به تأمین مالی پژوهشگران خبره امنیتی میپردازد و آنها را به Codex Security و مدلهای پیشرفته ما مجهز میکند تا به طور مستقیم با نگهداران پروژههای متنباز همکاری کنند.
نرمافزار متن باز نیروی محرک محصولات، خدمات عمومی، ابزارهای توسعه دهندگان و زیر ساختهای حیاتی در بخشهای گوناگون است. یک آسیب پذیری در یک کتابخانهٔ شبکه سازی پرکاربرد میتواند هزاران سامانهٔ پایین دستی را تحت تأثیر قرار دهد. با این حال، بسیاری از این پروژهها توسط تیمهایی بسیار کوچک با زمان و بودجه محدود پشتیبانی میشوند. پژوهشی از بنیاد لینوکس و هاروارد(در یک پنجره جدید باز میشود) نشان داد که ۹۴ درصد از پروژههای پرکاربردی که بررسی کرده بود، کمتر از ۱۰ توسعهدهنده داشتند که مسئول بیش از ۹۰ درصد از کدی بودند که در یک سال اضافه شده بود.
همانطور که هوش مصنوعی امکان شناسایی و اصلاح سریعتر آسیب پذیریهای بیشتری را فراهم میکند، در عین حال کار بیشتری نیز برای نگه داران ایجاد میکند؛ کسانی که باید هزاران گزارش را غربال کنند، که بسیاری از آنها مثبتهای کاذب کم کیفیت هستند. نباید نگه دارندگان را با گزارشهای بیشتر و بدون ظرفیت اضافی برای رفع آنها تنها گذاشت. به همین دلیل، Patch the Planet بر مبنای بررسی امنیتی توسط کارشناسان انسانی طراحی شده است.
هر همکاری با مشاورهای میان پژوهشگران امنیتی ما و نگهدارندگانی که آنها را یاری میکنند آغاز میشود. نگه دارندگان اولویتها، ترجیحات و فرآیندهای افشای تثبیتشدهٔ خود را تعریف میکنند. پژوهشگران امنیتی Patch the Planet سپس کار را از ابتداء تا انتها مدیریت میکنند—آسیبپذیریها و وصلهها را پیش از رسیدن به نگه دارندگان اعتبارسنجی و موارد تکراری را حذف میکنند؛ در نتیجه، بار کاری نگه دارندگان به طور چشمگیری کاهش مییابد و فرآیند رفع مشکلات سرعت میگیرد.
پروژههای شرکت کننده ChatGPT Pro، دسترسی مشروط به Codex Security و اعتبار API را برای توسعهٔ اصلی، خودکارسازی برای نگه دارندگان و گردش کارهای انتشار دریافت میکنند.
اسپرینت اولیهٔ ۵ روزه در چندین پروژه، صدها مسئله را برای بازبینی آشکار کرد، دهها وصله را ادغام کرد و موارد بیشتری را در دست انجام قرار داد، و گردشکارهای قابل استفادهٔ مجددی برای تست فازینگ، تحلیل واریانت، آزمون افتراقی و آزمون مبتنی بر مشخصات ایجاد کرد. میتوانید اطلاعات بیشتری را در وبلاگ Trail of Bits اینجا(در یک پنجره جدید باز میشود) مطالعه کنید.ء
یافتن آسیب پذیریها مهم است، اما این به ثمر رساندن اصلاحیه است که از جهان محافظت میکند، و این کار به همکاری و پشتیبانی جامعه نیاز دارد.
ما همچنین با دولتها و نهادهای سراسر جهان همکاری نزدیکی داریم تا قابلیتهای دفاعی امنیت سایبری آنها را ارتقاء دهیم و از زیر ساختهای حیاتی محافظت کنیم. ما در حالی که خود را برای مدلهای هوش مصنوعی با توانمندیهای سایبری روز افزون آماده میکنیم، همکاری نزدیکی با دولت ایالات متحده و سازمانهای فدرال مرتبط داشتهایم. در ماه گذشته، ما پیشتر مشارکتهای Trusted Access for Cyber را با استرالیا، کانادا، فرانسه، آلمان، ژاپن، جمهوری کره و نهادهای اتحادیه اروپا مانند ENISA برقرار کردهایم. ما همچنین همکاری رو به رشد و مبتنی بر اعتمادی با دولت بریتانیا در حوزه سایبری، آزمون و ارزیابی، و دیگر حوزههای مورد علاقه مشترک داریم.
ما قصد داریم به طور مستقیم با اپراتورهای واجد شرایطِ زیرساختهای حیاتی، از جمله شبکههای دولتی، همکاری کنیم تا تدابیر حفاظتی متناسب با سامانههایی که از آنها بهره برداری میکنند توسعه دهیم. تمرکز این کار بر این است که هوش مصنوعی پیشرفته برای مدافعان مفیدتر شود و در عین حال ایجاد آسیب توسط عوامل مخرب در دنیای واقعی دشوارتر گردد.
ما همچنین با مشتریان سازمانی و شرکای مورد اعتماد همکاری خواهیم کرد تا زمینه و شناسههای گستردهتری درباره سامانههای مشخصی که آنها بهرهبرداری یا محافظت میکنند، لحاظ شود و به این ترتیب تدابیر حفاظتی امنیت سایبری و توانایی ما برای جلوگیری از فعالیتهای سایبری زیانبار مرتبط با خدمات حیاتی تقویت شود.
Daybreak مدلها، Codex Security، Patch the Planet، پژوهشگران خبره، نگهدارندگان، شرکای امنیتی، اپراتورهای زیرساخت حیاتی و کنترلهای دسترسی مورداعتماد را گرد هم میآورد تا به مدافعان انسانی کمک کند از پس این چالش برآیند.
سازمانها در بخشهای دولتی و خصوصی میتوانند با OpenAI Daybreak همکاری کنند تا آسیبپذیریها را در نرمافزارهایی که میسازند و به آنها متکی هستند، شناسایی، اعتبار سنجی و برطرفسازی کنند. توسعه دهندگان و نگه دارندگان میتوانند Codex Security را روی کدی که مالک آن هستند اجراء کنند، یافتهها را بررسی کنند و به ادغام اصلاحات کمک کنند. شرکای امنیتی و متخصصان این حوزه میتوانند از مدلهای پیشروی ما برای تقویت ابزارهای دفاعی خود استفاده کنند و بهسرعت آن قابلیتها را در اختیار سازمانهای بیشتری قرار دهند.
هدف این است که از استفاده از مدلها برای یافتن آسیب پذیریهای بیشتر فراتر برویم و بهسوی جهانی با نرم افزارهای ایمنتر و تاب آوری سایبری حرکت کنیم.


