Daybreak: työkalut maailman jokaisen organisaation turvaamiseen
Uudet työkalut, kumppanuudet ja GPT‑5.5‑Cyberin täysversio, joiden avulla siirrytään haavoittuvuuksien havaitsemisesta kohti kokonaisvaltaisen korjauspäivitysten automatisoinnin vauhdittamista.
Laajennamme Daybreak-palvelua, jotta haavoittuvien ohjelmistojen korjaaminen koneen nopeudella tulisi entistä helpommaksi kaikille. Olemme esimerkiksi soveltaneet mallejamme löytääksemme kriittisiä haavoittuvuuksia(avautuu uudessa ikkunassa) ja luodaksemme niihin korjauksia suurimmissa selaimissa, verkkoinfrastruktuurissa ja käyttöjärjestelmissä, kuten FreeBSD:ssä ja Linux-ytimessä. Näiden ominaisuuksien vaikutuksen laajentamiseksi:
- Codex Security: julkaisemme päivityksen Codex Security -laajennukseen, joka hyödyntää oppimaamme malliemme sisäisestä ja asiakaskäytöstä ratkaisuna, joka nopeuttaa olemassa olevien järjestelmien haavoittuvuuksien löytämistä ja korjaamista sekä estää automaattisesti uusien haavoittuvuuksien päätymisen tuotantoon.
- GPT‑5.5‑Cyber: Alustavan, vain sallivaan käyttöön rajatun ennakkoversion jälkeen julkaisemme GPT‑5.5‑Cyberin täysversion jatkuvan, luotetuille kyberpuolustajille suunnatun rajoitetun julkaisumme kautta. Tämä malli asettaa CyberGymissä uuden huipputason suorituskyvyn saavuttaen 85,6 % verrattuna GPT‑5.5:n 81,8 %:iin.
- Daybreak Cyber Partner Program: auttaa tietoturvakumppaneita laajentamaan hyödyt useammille organisaatioille tuomalla kyvykkäimmät mallimme luotetusti saataville heidän tuotteissaan ja palveluissaan.
- Patch the Planet: Trail of Bitsin kanssa yhteistyössä HackerOnen, Califin, tutkijoiden ja ylläpitäjien kanssa perustettu hanke, jonka tarkoituksena on auttaa laajalti käytettyjä avoimen lähdekoodin projekteja siirtymään havainnoista korjauksiin.
- Yli 30 avoimen lähdekoodin projektia on sitoutunut osallistumaan, ja ensimmäisiin osallistujiin kuuluvat muun muassa cURL, Go, Python, Sigstore ja pyca/cryptography.
- Patch the Planet -hankkeen puitteissa teemme yhteistyötä tutkijoiden, ylläpitäjien, yritysten ja kumppaneiden kanssa, jotta tehokkaat kyberturvallisuusvalmiudet saataisiin puolustajien käyttöön asianmukaisilla käyttöoikeuksilla, hallintomenettelyillä ja ihmisen suorittamalla valvonnalla. Kuule Clintin ja Danin ajatukset tästä täältä(avautuu uudessa ikkunassa).
Tekoäly on muuttanut kyberturvallisuuden perusteita. Edistyneet tekoälymallit ovat nopeuttaneet haavoittuvuuksien havaitsemista yhä enemmän. Aiemmin pullonkaulana on ollut haavoittuvuuksien löytäminen, mutta nyt puolustajat ovat ylikuormittuneita löydettyjen haavoittuvuuksien määrästä. Sen sijaan pullonkaula on nyt haavoittuvuuksien korjaaminen.
Vuosien ajan vakavien haavoittuvuuksien löytäminen vaati harvinaista asiantuntemusta, aikaa ja monimutkaisten järjestelmien perusteellista tuntemusta. Nyt mallit voivat navigoida laajoissa koodikannoissa, analysoida hyökkäyspolkuja, vahvistamaan hypoteeseja ja tuomaan esiin tietoturvaongelmia, jotka muuten saattaisivat jäädä piiloon. Puolustajat tarvitsevat ehdottomasti pääsyn näihin ominaisuuksiin sekä työkaluja korjatakseen ne asiat, jotka voimme nyt löytää, ennen kuin hyökkääjät tekevät sen.
Haavoittuvuusraportit eivät yksinään suojaa ketään. Arvo syntyy ongelman vahvistamisesta, sen vaikutusten ymmärtämisestä, korjauspäivityksen kehittämisestä ja testaamisesta, julkistamisen koordinoinnista sekä tiimien auttamisesta korjauksen käyttöönotossa. Investoimme yhdessä kumppaneidemme kanssa näiden jälkimmäisten vaiheiden parantamiseen, jotta voimme tehostaa puolustajien toimintaa merkittävästi ja muuntaa mallin kyvykkyyden käytännön riskien vähentämiseksi.
Edistyneet puolustuskyvyt eivät saisi keskittyä harvojen käsiin. Ohjelmistot koskettavat kaikkia elämän osa-alueita kriittisestä infrastruktuurista yrityssovelluksiin ja julkishallinnon verkkoihin. Kun tekoäly muuttaa haavoittuvuuksien löytämisen tahtia, puolustajat kaikkialla tarvitsevat tasapuolista pääsyä näihin malleihin, jotta he voivat löytää, korjata ja suojata infrastruktuurinsa ennen kuin hyökkääjät voivat tunnistaa ja hyödyntää näitä haavoittuvuuksia.
Daybreak yhdistää OpenAI:n mallien edistyneet kyberkyvykkyydet, Trusted Access for Cyberin, Codex Security -työnkulut ja ekosysteemikumppanit auttaakseen hyväksyttyjä puolustajia validoimaan haavoittuvuuksia, priorisoimaan riskejä, luomaan ja testaamaan korjauksia sekä tuottamaan näyttöä olemassa olevissa tietoturva- ja kehitystyönkuluissa. Tavoitteemme on tarjota organisaatioille työkalut, joita ne tarvitsevat pysyäkseen turvassa, vaikka kyberuhkien kehitys kiihtyy entisestään
Sen jälkeen kun Codex Security Cloud julkaistiin tutkimusesikatseluna maaliskuussa, se on skannannut yli 30 miljoonaa sitoumusta yli 30 000 koodikannassa; ihmisarvioijat ovat manuaalisesti merkinneet yli 70 000 löydöstä korjatuiksi, ja yli 500 000 löydöstä on todettu automaattisesti korjatuiksi.
Korjauspäivitykset on nyt tehtävä juuri tällä tasolla.

Rakensimme Codex Securityn yksinkertaisen lähtökohdan pohjalta: jokaisen ohjelmistokehittäjän rinnalle tarjotaan turvallisuusinsinöörin kaltaista tukea integroimalla se suoraan Codexiin. Sen sijaan että Codex Security vain loisi hälytyksiä, se ymmärtää tiimisi koodin ja sen uhkamallin (tai luo sellaisen, jos sitä ei ole), tunnistaa uskottavat haavoittuvuudet, määrittää, onko kyseinen koodi saavutettavissa, kerää todisteita validointivaiheiden tueksi, kehittää kohdennetun korjauksen ja vahvistaa lopputuloksen. Ihmisillä säilyy päätösvalta siitä, mitä havaintoja tutkitaan, mitä muutoksia otetaan käyttöön ja mitä tietoja jaetaan.
Julkaisemme tänään päivityksen Codex Security -laajennukseen, joka mahdollistaa käyttövalmiit puolustavat tietoturvatoiminnot. Kehittäjät voivat suorittaa perusteellisia skannauksia tai tarkastella viimeaikaisia muutoksia, luoda raportteja, joissa on vakavuustaso, vaikutuksen alaiset koodisijainnit, validointinäyttö ja korjausohjeet, jäljittää hyökkäyspolkuja, rakentaa uhkamalleja (malli), validoida löydöksiä ja luoda koodipohjakohtaisia korjauksia tarkastettavaksi.

Määritä tarkistus, joka kattaa koko koodikannan, koodikannan osan tai tietyn muutoksen tai sitoumuksen.
Lisäosa voi myös arvioida, priorisoida ja validoida skannereista, tietoturvatiedotteista, bug bounty -raporteista tai vikailmoitusjärjestelmistä peräisin olevia löydöksiä sekä automatisoida korjausten tuottamisen laajassa mittakaavassa, jotta haavoittuvuuksien kertymä voidaan purkaa nopeasti. Kun Codex Security saa skannauksen valmiiksi, se voi myös viedä tulokset olemassa olevaan haavoittuvuuksien hallintajärjestelmään tai integroitua työkaluihin SARIF-tiedostojen, CodeQL-kyselyjen ja muiden ratkaisujen avulla. Lisäosa tekee näistä ominaisuuksista paljon helpommin hyödynnettäviä automatisoitujen putkistojen tukemiseen Codex CLI:n avulla tai niiden integroimiseen kehittäjien työnkulkuihin Codex-sovelluksessa.
Julkaisemme päivityksen GPT‑5.5‑Cyber-malliimme, joka on sekä sallivampi että kyvykkäämpi edistyneeseen, valtuutettuun kyberturvallisuustyöhön.
Ensimmäinen GPT‑5.5‑Cyber‑ennakkoversiomme on suunniteltu ensisijaisesti vähentämään tarpeettomia kieltäytymisiä erikoistuneissa työnkuluissa. Tämä päivitys menee vielä pidemmälle. Se on tähän asti vahvin mallimme ohjelmistohaavoittuvuuksien löytämiseen ja paikkaamiseen, säilyttäen samalla GPT‑5.5:n ominaisuudet. yleiskäyttöinen älykkyys ja kyky työskennellä pitkäkestoisten ja monimutkaisten tehtävien parissa.
Malli mahdollistaa laajojen koodikantojen perusteellisemman analysoinnin: turvallisuuden kannalta merkittävien komponenttien tunnistamisen, haavoittuvan koodin saavutettavuuden selvittämisen, todennäköisten ongelmien vahvistamisen hallituissa ympäristöissä, korjaustiedostojen kehittämisen ja testaamisen sekä todistusaineiston valmistelemisen ihmisen suorittamaa tarkastelua varten. Tavoitteena on auttaa puolustajia etenemään koko korjaussyklin läpi – eikä vain tuottaa lisää havaintoja.
CyberGymissä, joka mittaa, pystyykö agentti toistamaan tunnettuja haavoittuvuuksia ohjelmistoympäristöissä, päivitetty GPT‑5.5‑Cyber saavutti yhden mallin arvioinneissa 85,6 %, kun GPT‑5.5:n tulos oli 81,8 %. Tämä on korkein CyberGym-pistemäärä, jonka olemme mitanneet yksittäiseltä mallilta.
GPT‑5.5‑Cyber suoriutui myös paremmin kuin GPT‑5.5 kahdessa vaativassa, todellisiin olosuhteisiin perustuvassa tietoturvatestissä: tulokset olivat 39,5 % verrattuna 25,95 %:iin ExploitGym-testissä, jossa mitataan, pystyvätkö agentit muuttamaan tunnettuja haavoittuvuuksia toimiviksi hyökkäysmenetelmiksi, joilla saadaan aikaan luvaton koodin suorittaminen. SEC-bench Pro, joka arvioi pitkäkestoista haavoittuvuuksien löytämistä ja konseptin todistuksen toteutusten luontia monimutkaisissa ohjelmistokohteissa, GPT‑5.5‑Cyber saavutti 69,8 %, kun GPT‑5.5:n vastaava luku oli 63,1 %.
Vertailutestit ovat vain osa kokonaisuutta. Käytännössä merkitystä on sillä, pystyykö malli löytämään todellisia haavoittuvuuksia, erottamaan korjattavat ongelmat häiriötekijöistä ja auttamaan tietoturvavastaavia toteuttamaan korjaukset turvallisesti. Jatkamme mallin suorituskyvyn arviointia monimutkaisissa repositorioissa ja todellisissa korjaustyönkuluissa sitä mukaa, kun koordinoidut julkistamisprosessit päättyvät.
Olemme käyneet jatkuvaa vuoropuhelua Yhdysvaltain hallituksen kanssa kyberlähestymistavastamme, mukaan lukien tämänpäiväiset ilmoitukset sekä valmistautumisemme tuleviin mallijulkaisuihin. Tähän sisältyy jatkuva yhteistyö Center for AI Standards and Innovationin (CAISI) kanssa GPT‑5.5:n ja 5.5-Cyberin käyttöönottoa edeltävässä testauksessa, sekä työ Office of the National Cyber Directorin (ONCD) ja Office of Science and Technology Policyn (OSTP) kanssa hiljattain annetun toimeenpanomääräyksen(avautuu uudessa ikkunassa) ja siihen liittyvien toimialastandardien täytäntöönpanossa.
Useimmille kyberpuolustajille, GPT‑5.5 Trusted Access for Cyberin ja Codex Securityn kanssa on edelleen oikea lähtökohta. GPT‑5.5‑Cyber on tarkoitettu varmennetuille puolustajille, joiden valtuutettu työ edellyttää edistyneimpiä kyberkyvykkyyksiämme ja sallivampaa toimintaa yhdistettynä vahvempaan varmennukseen, valvontaan, rajattuihin kontrolleihin ja tarkastukseen. Daybreakin alkuvaiheen työssä GPT‑5.5 ja Codex Security ovat auttaneet puolustajia tunnistamaan ja todentamaan haavoittuvuuksia laajalti käytetyissä järjestelmissä, mukaan lukien Firefoxin, V8:n, Safarin, OpenBSD:n, FreeBSD:n ja HTTP/2:n toteutukset.
Osana tätä laajennusta julkaisemme myös OpenAI Daybreak Cyber Partner Program -kumppaniohjelman johtavien tietoturvaohjelmistojen ja -palvelujen tarjoajien kanssa. Ohjelman kautta osallistuvat kumppanit voivat käyttää GPT‑5.5:tä Trusted Access for Cyber -käyttöoikeudella – ensisijaista malliamme useimpiin puolustavan kyberturvallisuuden työnkulkuihin – asiakkaille tarjoamissaan tietoturvatuotteissa ja -palveluissa. Tämä mahdollistaa sen, että heidän asiakkaansa voivat hyötyä mallin puolustuksellisista kyvyistä ja tehdä ohjelmistostaan häiriönsietokykyisemmän, mutta suora pääsy malliin säilyy osallistuvien kumppaneiden hallussa.

Teemme myös yhteistyötä ohjelmakumppaneiden kanssa vahvistaaksemme edelleen suojatoimia sekä valvontaa ja väärinkäytösten ehkäisyä koskevia standardeja, joita tarvitaan näiden kyvykkyyksien vastuulliseen käyttöönottoon koko tietoturvaekosysteemissä. Käynnistämme tämän hankkeen aluksi yhteistyössä kumppaneidemme kanssa ja aiomme laajentaa toimintaa muihin organisaatioihin tulevina kuukausina.
Patch the Planet -hankkeen tarkoituksena on auttaa ylläpitäjiä etenemään löydöksistä korjauksiin. Trail of Bitsin kanssa perustetussa hankkeessa ja yhteistyössä HackerOnen ja Califin kanssa rahoitamme tietoturvan asiantuntijatutkijoita ja tarjoamme heidän käyttöönsä Codex Security -ratkaisun sekä edistyneet mallimme, jotta he voivat työskennellä suoraan avoimen lähdekoodin ylläpitäjien kanssa.
Avoimen lähdekoodin ohjelmistot tukevat tuotteita, julkisia palveluja, kehittäjätyökaluja ja kriittistä infrastruktuuria eri aloilla. Haavoittuvuus laajasti käytetyssä verkkokirjastossa voi vaikuttaa tuhansiin sitä käyttävissä järjestelmissä. Silti monia näistä projekteista ylläpitävät hyvin pienet tiimit, joilla on rajallisesti aikaa ja rahoitusta. Linux Foundationin ja Harvardin tutkimuksessa(avautuu uudessa ikkunassa) havaittiin, että 94 prosentissa tutkituista laajasti käytetyistä projekteista alle kymmenen kehittäjää vastasi yli 90 prosentista vuoden aikana lisätystä koodista.
Kun tekoäly mahdollistaa haavoittuvuuksien nopeamman löytämisen ja korjaamisen, se aiheuttaa myös lisää työtä ylläpitäjille, joiden on käydä läpi tuhansia ilmoituksia, joista monet ovat heikkolaatuisia vääriä hälytyksiä. Ylläpitäjiä ei pitäisi jättää tilanteeseen, jossa heillä on enemmän raportteja mutta ei lisäresursseja niiden korjaamiseen. Siksi Patch the Planet perustuu asiantuntijoiden tekemään tietoturva-arviointiin.
Jokainen toimeksianto alkaa konsultoinnilla tietoturvatutkijoidemme ja heidän avustamiensa ylläpitäjien välillä. Ylläpitäjät määrittelevät prioriteettinsa, mieltymyksensä ja vakiintuneet ilmoitusprosessinsa. Patch the Planetin tietoturvatutkijat hallinnoivat tämän jälkeen työtä alusta loppuun – validoivat sekä haavoittuvuudet että korjaukset ja karsivat niistä päällekkäisyydet ennen kuin ne päätyvät ylläpitäjille, mikä vähentää merkittävästi ylläpitäjien kuormitusta ja nopeuttaa korjaamista.
Osallistuvat projektit saavat käyttöönsä ChatGPT Pron, ehdollisen pääsyn Codex Securityyn sekä API-krediittejä ydinkehitykseen, ylläpitäjien työn automatisointiin ja julkaisutyönkulkuihin.
Ensimmäisen viisipäiväisen sprintin aikana, joka kattoi useita projekteja, paljastui satoja tarkasteltavia ongelmia, yhdistettiin kymmeniä korjauspäivityksiä ja lisää on vielä työn alla. Lisäksi se loi uudelleenkäytettäviä työnkulkuja fuzz-testaukseen, varianttianalyysiin, differentiaaliseen testaukseen ja määrittelypohjaiseen testaukseen. Voit lukea lisää Trail of Bits -blogista täältä(avautuu uudessa ikkunassa).
Haavoittuvuuksien löytäminen on tärkeää, mutta vasta korjauksen toteuttaminen suojaa maailmaa, ja se edellyttää yhteistyötä ja yhteisön tukea.
Teemme myös tiivistä yhteistyötä eri maiden hallitusten ja instituutioiden kanssa ympäri maailmaa niiden kyberturvallisuuden puolustusvalmiuksien parantamiseksi ja kriittisen infrastruktuurin suojelemiseksi. Olemme tehneet tiivistä yhteistyötä Yhdysvaltain hallituksen ja asianomaisten liittovaltion virastojen kanssa valmistautuessamme yhä kyberkyvykkäämpiin tekoälymalleihin. Kuluneen kuukauden aikana olemme jo solmineet Trusted Access for Cyber -kumppanuuksia Australian, Kanadan, Ranskan, Saksan, Japanin, Korean tasavallan sekä EU:n toimielinten, kuten ENISA:n, kanssa. Meillä on myös Yhdistyneen kuningaskunnan hallituksen kanssa vahvistuva ja luottamukseen perustuva kumppanuus kyberalan, testauksen ja arvioinnin sekä muiden yhteisten kiinnostuksen kohteiden parissa.
Aiomme tehdä suoraan yhteistyötä kelpoisten kriittisen infrastruktuurin operaattoreiden, mukaan lukien valtionhallinnon verkkojen operaattorit, kanssa kehittääksemme suojatoimia, jotka on räätälöity heidän ylläpitämiinsä järjestelmiin. Tämän työn tavoitteena on tehdä edistyneestä tekoälystä hyödyllisempää puolustajille ja samalla vaikeuttaa pahantahtoisten toimijoiden mahdollisuuksia aiheuttaa vahinkoa todellisessa elämässä.
Teemme myös yhteistyötä yritysasiakkaiden ja luotettujen kumppaneiden kanssa sisällyttääksemme laajempaa kontekstia ja tunnisteita niistä tietyistä järjestelmistä, joita he operoivat tai suojaavat, vahvistaen kyberturvallisuustoimiamme ja kykyämme estää kriittisiin palveluihin kohdistuvaa haitallista kybertoimintaa.
Daybreak tuo yhteen mallit, Codex Securityn, Patch the Planetin, asiantuntijatutkijat, ylläpitäjät, tietoturvakumppanit, kriittisen infrastruktuurin operaattorit ja luotettavat pääsynhallintamekanismit auttaakseen ihmispuolustajia vastaamaan haasteeseen.
Julkisen ja yksityisen sektorin organisaatiot voivat tehdä yhteistyötä OpenAI Daybreakin kanssa tunnistaakseen, validoidakseen ja korjatakseen haavoittuvuuksia ohjelmistoissa, joita ne kehittävät ja joihin ne tukeutuvat. Kehittäjät ja ylläpitäjät voivat suorittaa Codex Security -tarkistuksen omistamalleen koodille, tarkastella tuloksia ja auttaa korjausten toteuttamisessa. Tietoturvakumppanit ja -ammattilaiset voivat käyttää edistyneitä mallejamme vahvistaakseen puolustustyökalujaan ja tuodakseen nämä valmiudet nopeasti useampien organisaatioiden käyttöön.
Tavoitteena on siirtyä pelkästä mallien käytöstä haavoittuvuuksien löytämiseksi kohti turvallisempaa ohjelmistoympäristöä ja kyberresilienssiä.


