Ugrás a fő tartalomra
OpenAI

2026. június 22.

KiberbiztonságVállalat

Daybreak: Eszközök a világ minden szervezetének védelméhez

Új eszközök, partnerségek és a GPT‑5.5‑Cyber teljes verziója, hogy túllépjünk a sebezhetőségek felfedezésén, és felgyorsítsuk a végpontok közötti, automatizált javítást.

Betöltés…

Bővítjük a Daybreaket, hogy demokratizáljuk a sebezhető szoftverek gépi sebességű javítását. Például a modelljeinket arra használtuk, hogy kritikus sebezhetőségeket(új ablakban nyílik meg) fedezzünk fel és javításokat generáljunk hozzájuk a nagyobb böngészőkben, a hálózati infrastruktúrában és az olyan operációs rendszerekben, amilyen például a FreeBSD és a Linux kernel. A következőkkel növeljük ezen képességek hatását:

  • Codex Security: Frissítést adunk ki a Codex Security bővítményhez, amely a modelljeink belső és ügyféloldali használatából tanultakat egy olyan megoldásba ülteti át, amely felgyorsítja a meglévő rendszerekben lévő sebezhetőségek felfedezését és javítását, valamint automatikusan megakadályozza, hogy új sebezhetőségek egyáltalán éles környezetbe kerüljenek.
  • GPT‑5.5‑Cyber: Egy kezdeti, csak engedékeny verziójú preview után most kiadjuk a GPT‑5.5‑Cyber teljes verzióját a megbízható védőknek szánt, továbbra is korlátozott körű kiadásunkon keresztül. Ez a modell új csúcsteljesítményt állít be a CyberGymen, elérve a 85,6%-ot a GPT‑5.5 81,8%-ával szemben.
  • Daybreak Cyber Partner Program: Lehetővé teszi a biztonsági partnerek számára, hogy a legfejlettebb modelljeinken keresztül, megbízható hozzáféréssel a saját termékeikben és szolgáltatásaikban több szervezethez juttassák el az előnyöket.
  • Patch the Planet: a Trail of Bitsszel alapított kezdeményezés a HackerOne, a Calif, kutatók és karbantartók együttműködésével, hogy segítsen a széles körben használt nyílt forráskódú projekteknek eljutni a felfedezésektől a javításokig.
    • Több mint 30 nyílt forráskódú projekt vállalta a részvételt, a kezdeti résztvevők között van a cURL, a Go, a Python, a Sigstore és a pyca/cryptography.
    • A Patch the Planettel kutatókkal, karbantartókkal, vállalatokkal és partnerekkel együtt dolgozunk azon, hogy a hatékony kiberképességeket elérhetővé tegyük a védők számára, megfelelő hozzáféréssel, irányítással és emberi felügyelettel. Hallgasd meg Clintet és Dant erről itt(új ablakban nyílik meg).

A kibervédelem fordulópont előtt áll

Az AI megváltoztatta a kiberbiztonság fizikáját. Az élvonalbeli AI-modellek egyre inkább felgyorsítják a sebezhetőségek felfedezését. A szűk keresztmetszet régen a sebezhetőségek megtalálása volt, de mára a védelemmel foglalkozókat elárasztja a megtalált sebezhetőségek mennyisége. Helyette a szűk keresztmetszet mostantól a sebezhetőségek javítása.

Éveken át a súlyos sebezhetőségek megtalálásához ritka szakértelem, idő és a komplex rendszerek mélyreható ismerete kellett. Ma a modellek képesek eligazodni nagy kódbázisokban, végiggondolni a támadási útvonalakat, validálni a hipotéziseket, és felszínre hozni olyan biztonsági problémákat, amelyek egyébként rejtve maradnának. A védelemmel foglalkozóknak feltétlenül hozzá kell férniük ezekhez a képességekhez, és olyan eszközökhöz is, amelyekkel kijavíthatják azt, amit most már megtalálhatunk – mielőtt a támadók cselekednének.

A sebezhetőségi jelentések önmagukban senkit sem védenek meg. Az érték abból fakad, hogy validáljuk a problémát, megértjük a hatását, kifejlesztünk és tesztelünk egy javítást, koordináljuk a közzétételt, és segítünk a csapatoknak telepíteni a javítást. Partnereinkkel együtt fektetünk be ezeknek az utóbbi lépéseknek a javításába, hogy megerősítsük a védőket, és a modellképességeket valós kockázatcsökkentéssé alakítsuk.

Az élvonalbeli védelmi képességek nem összpontosulhatnak csupán néhányak kezében. A szoftver az élet minden területét érinti, a kritikus infrastruktúrától az üzleti alkalmazásokon át a kormányzati hálózatokig. Ahogy az AI megváltoztatja a sebezhetőségek felfedezésének ütemét, a védőknek mindenhol demokratizált hozzáférésre van szükségük ezekhez a modellekhez, hogy megtalálják, kijavítsák és megvédjék az infrastruktúrájukat, mielőtt a támadók azonosítani és kihasználni tudnák ezeket a hibákat.

A Daybreak egyesíti az élvonalbeli kiberképességeket – az OpenAI modelljeit, a Trusted Access for Cybert, a Codex Security munkafolyamatokat és az ökoszisztéma-partnereket –, hogy segítsen a jóváhagyott védőknek validálni a sebezhetőségeket, priorizálni a kockázatot, javításokat generálni és tesztelni, valamint bizonyítékokat előállítani a meglévő biztonsági és fejlesztési munkafolyamatokon belül. Célunk, hogy a szervezeteket ellássuk azokkal az eszközökkel, amelyekre szükségük van a biztonságuk fenntartásához, még akkor is, ha a kiberfenyegetettségi környezet tovább gyorsul.

A feltárt problémáktól a javításokig a Codex Security segítségével

Mióta márciusban kutatási preview-ban elindítottuk a Codex Security cloudot, több mint 30 millió commitot szkennelt át több mint 30 000 kódbázisban; emberi felülvizsgálók több mint 70 000 találatot jelöltek meg manuálisan javítottként, és több mint 500 000 találatról automatikusan megállapítást nyert, hogy javítva lett.

Mostantól ilyen léptékben kell alkalmazni a javításokat.

Három nagy fehér statisztika barackszínből sárgába tartó színátmenetes háttéren: „30E vizsgált repó”, „30M+ vizsgált commit” és „500E+ javított találat”.

A Codex Securityt egy egyszerű alapvetésre építettük: tegyünk egy biztonsági mérnökkel egyenértékű kapacitást minden szoftverfejlesztő mellé, közvetlenül a Codexbe integrálva. Ahelyett, hogy csak riasztásokat generálna, a Codex Security megérti a csapatod kódját és annak fenyegetésmodelljét (vagy generál egyet, ha még nincs), azonosítja a valószínű sebezhetőségeket, megállapítja, hogy az érintett kód elérhető-e, bizonyítékokat gyűjt a validálási lépésekhez, célzott javítást fejleszt, és ellenőrzi az eredményt. Az emberek kezében marad a döntés arról, hogy mely találatokat vizsgálják ki, mely módosításokat alkalmazzák, és milyen információt osztanak meg.

Ma frissítést adunk ki a Codex Security bővítményhez, amely azonnali védelmi biztonsági munkafolyamatokat kínál. A fejlesztők mély vizsgálatokat futtathatnak vagy átnézhetik a legutóbbi változtatásokat, jelentéseket generálhatnak súlyossággal, az érintett kódhelyekkel, validálási bizonyítékkal és elhárítási útmutatással, nyomon követhetik a támadási útvonalakat, fenyegetésmodelleket építhetnek, validálhatják a találatokat, és kódbázis-specifikus javításokat generálhatnak felülvizsgálatra.

Képernyőkép a Codex asztali alkalmazásról barackszínből narancssárgába tartó színátmenetes háttéren. A fő csevegés azt mutatja, ahogy a Codex egy Codex Security-vizsgálat futtatására készül, megnyitott „Biztonsági vizsgálat beállítása” panellel a juice-shop repó kódbázis-vizsgálatához, a vizsgálat terület a teljes kódbázisra van állítva, az aktuális ág a master, és egy zöld „Vizsgálat indítása” gomb látható. A jobb oldali oldalsáv felsorolja a környezet részleteit, köztük a változásokat, a local és master ágat, valamint a commitot vagy push-t.

Állítson be egy vizsgálatot, amely lefedi a teljes kódbázist, annak egy részhalmazát, vagy egy konkrét változtatást, illetve commitot.

A bővítmény emellett triázsolni és validálni is tudja a meglévő találatokat szkennerekből, riasztásokból, bug-bounty jelentésekből vagy ticketelő rendszerekből, majd méretarányosan automatizálni tudja a javítások generálását, hogy gyorsan lezárjon egy sebezhetőségi hátralékot. Amikor a Codex Security befejez egy vizsgálatot, exportálni is tud egy meglévő sebezhetőségkezelő rendszerbe, vagy SARIF-fájlokkal, CodeQL-lekérdezésekkel és továbbiakkal integrálódhat az eszközökbe. A bővítmény sokkal hozzáférhetőbbé teszi ezeket a képességeket, hogy támogassa az automatizált pipeline-okat a Codex CLI-vel, vagy a Codex appban integrálódjon a fejlesztői munkafolyamatokba.

A GPT‑5.5‑Cyber frissítése: a képesség párosítása az engedékenységgel

Frissítést adunk ki a GPT‑5.5‑Cyberhez, amely a modellünk, amely egyszerre engedékenyebb és képesebb a fejlett, jogosultsággal végzett kiberbiztonsági munkához.

A GPT‑5.5‑Cyber kezdeti előnézetét elsősorban arra terveztük, hogy a speciális munkafolyamatokban csökkentse a szükségtelen elutasításokat. Ez a frissítés ennél is tovább megy. Ez az eddigi legerősebb modellünk a szoftveres sebezhetőségek megtalálásához és javításához, miközben megtartja a GPT‑5.5 általános célú intelligenciáját és azt a képességét, hogy hosszú, összetett feladatokon dolgozzon.

A modell mélyebb elemzést képes fenntartani nagy kódbázisokon át: azonosítja a biztonsági szempontból releváns komponenseket, nyomon követi, hogy a sebezhető kód elérhető-e, kontrollált környezetben validálja a valószínű problémákat, javításokat fejleszt és tesztel, valamint bizonyítékokat készít elő emberi felülvizsgálatra. A cél az, hogy segítsünk a védőknek végighaladni a teljes elhárítási cikluson – nem pusztán több találatot előállítani.

A CyberGymen, amely azt méri, hogy egy ügynök képes-e reprodukálni ismert sebezhetőségeket szoftverkörnyezetekben, a frissített GPT‑5.5‑Cyber 85,6%-ot ért el egymodelles kiértékelésekben, a GPT‑5.5 81,8%-os eredményével szemben. Ez a legmagasabb CyberGym-pontszám, amit valaha egyetlen modelltől mértünk.

A GPT‑5.5‑Cyber emellett két, komoly kihívást jelentő, valós biztonsági benchmarkon is felülmúlta a GPT‑5.5-öt: 39,5% a 25,95%-kal szemben az ExploitGymen, amely azt teszteli, hogy az ügynökök képesek-e ismert sebezhetőségeket működő exploitokká alakítani, amelyek jogosulatlan kódfuttatást érnek el. A SEC-bench Prón, amely a hosszú távú sebezhetőség-felfedezést és proof-of-concept generálást értékeli komplex szoftvercélpontokon át, a GPT‑5.5‑Cyber 69,8%-ot ért el, a GPT‑5.5 63,1%-os eredményével szemben.

A referenciaértékek csak egy részét képezik a történetnek. A gyakorlatban az számít, hogy egy modell képes-e valódi sebezhetőségeket találni, megkülönböztetni a kezelhető problémákat a zajtól, és segíteni a védőknek biztonságosan célba juttatni a javításokat. A koordinált közzétételek lezárultával folytatjuk a modell teljesítményének értékelését komplex adattárakon és valós kármentesítési munkafolyamatokon.

Folyamatos párbeszédet folytattunk az Egyesült Államok kormányával a kiberbiztonsági megközelítésünkről, beleértve a mai bejelentéseket és a közelgő modellkiadásokra való felkészülésünket. Ebbe beletartozik a Center for AI Standards and Innovationnal (CAISI) való folytatólagos együttműködés a GPT‑5.5 és az 5.5-Cyber telepítés előtti tesztelésében, valamint az Office of the National Cyber Directorral (ONCD) és az Office of Science and Technology Policyval (OSTP) végzett munka a közelmúltbeli elnöki rendelet(új ablakban nyílik meg) és a kapcsolódó iparági szabványok megvalósításában.

A legtöbb védő számára a GPT‑5.5 a Trusted Access for Cyberrel és a Codex Security marad a megfelelő kiindulópont. A GPT‑5.5‑Cyber azoknak az igazolt védőknek készült, akiknek a jogosultsággal végzett munkája megköveteli a legfejlettebb kiberképességeinket és az engedékenyebb viselkedést, erősebb verifikációval, monitorozással, körülhatárolt vezérlőkkel és felülvizsgálattal párosítva. A korai Daybreak-munka során a GPT‑5.5 és a Codex Security segített a védőknek azonosítani és validálni a sebezhetőségeket széles körben használt rendszerekben, köztük a Firefox, V8, Safari, OpenBSD, FreeBSD és HTTP/2 implementációkban.

Együttműködés a biztonsági ökoszisztémával

A bővítés részeként elindítjuk az OpenAI Daybreak Cyber Partner Programot is, vezető biztonsági szoftver- és szolgáltatáscégekkel együtt. A program keretében a részt vevő partnerek használhatják a GPT‑5.5-öt a Trusted Access for Cyber funkcióval – ez a legtöbb védelmi kiberbiztonsági munkafolyamathoz használt elsődleges modellünk – azokban a biztonsági termékekben és szolgáltatásokban, amelyeket az ügyfeleiknek nyújtanak. Így az ügyfeleik élvezhetik a modell védelmi képességeinek előnyeit, és ellenállóbbá tehetik a szoftvereiket, miközben a közvetlen modellhozzáférés a részt vevő partnerek kezében marad.

Logófelhő narancssárgából sárgába tartó színátmenetes háttéren, ügyfél- vagy partnerlogókkal, amilyenek például az Accenture, Akamai, NCC Group, Capgemini, Cato Networks, Check Point, Cisco, Cloudflare, Cognizant, CrowdStrike, Darktrace, Elastic, EY, Fortinet, GuidePoint Security, IBM, KPMG, Okta, Palo Alto Networks, Proofpoint, PwC, SentinelOne, SpecterOps, Sophos, Tenable, Trend AI, Wiz és Zscaler.

Emellett a program partnereivel együttműködve folyamatosan erősítjük azokat a védelmi mechanizmusokat, monitorozási és visszaélés-megelőzési szabványokat, amelyek ahhoz kellenek, hogy ezeket a képességeket felelősségteljesen telepítsük a biztonsági ökoszisztéma egészében. Ezt egy kezdeti partnerkörrel vezetjük be, és tervezzük, hogy a következő hónapokban további szervezetekre is kiterjesztjük.

Patch the Planet: javítások a nyílt forráskódban

A Patch the Planet egy olyan kezdeményezés, amelyet azért hoztunk létre, hogy segítsen a karbantartóknak eljutni a felfedezésektől a javításokig. A Trail of Bits közreműködésével létrehozott kezdeményezés keretében, valamint a HackerOne-nal és a Calif vállalattal együttműködésben szakértő biztonsági kutatókat finanszírozunk, és Codex Securityvel, valamint fejlett modelljeinkkel látjuk el őket, hogy közvetlenül dolgozhassanak együtt a nyílt forráskódú projektek karbantartóival.

A nyílt forráskódú szoftverek termékeket, közszolgáltatásokat, fejlesztői eszközöket és kritikus infrastruktúrát működtetnek számos ágazatban. Egy széles körben használt hálózati könyvtár sérülékenysége több ezer rá épülő rendszert érinthet. Mégis, sok ilyen projektet nagyon kis csapatok tartanak fenn, korlátozott idővel és forrásokkal. A Linux Foundation és a Harvard kutatása(új ablakban nyílik meg) szerint a vizsgált, széles körben használt projektek 94 százalékánál kevesebb mint tíz fejlesztő felelt az egy év alatt hozzáadott kód több mint 90 százalékáért.

Ahogy az AI lehetővé teszi, hogy gyorsabban találjunk és javítsunk több sebezhetőséget, úgy több munkát is teremt a karbantartóknak, akiknek több ezer jelentésen kell átrágniuk magukat, melyek közül sok gyenge minőségű, téves riasztás. A karbantartók nem kaphatnak egyre több jelentést a kijavításukra szolgáló kapacitások rendelkezésre bocsátása nélkül. Ezért épül a Patch the Planet a szakértő, emberi biztonsági felülvizsgálatra.

Minden együttműködés azzal kezdődik, hogy biztonsági kutatóink konzultálnak a karbantartókkal, akiknek segítenek. A karbantartók határozzák meg a prioritásaikat, preferenciáikat és a bevált közzétételi folyamataikat. A Patch the Planet biztonsági kutatói ezután elejétől a végéig kezelik a munkát – validálják és deduplikálják a sebezhetőségeket és a javításokat is, mielőtt azok eljutnának a karbantartókhoz, jelentősen csökkentve ezzel a karbantartók terheit és felgyorsítva az elhárítást.

A részt vevő projektek ChatGPT Pro hozzáférést, Codex Securityhez való feltételes hozzáférést, valamint API-krediteket kapnak az alapvető fejlesztéshez, a karbantartói automatizáláshoz és a kiadási munkafolyamatokhoz.

A több projektet érintő kezdeti, ötnapos sprint több száz problémát hozott felszínre felülvizsgálatra, tucatnyi javítást olvasztott be (továbbiak még folyamatban), és újrahasználható fuzzing-, variánselemzési, differenciális tesztelési és specifikációalapú tesztelési munkafolyamatokat épített fel. Erről bővebben a Trail of Bits blogján itt(új ablakban nyílik meg) olvashatsz.

A sebezhetőségek megtalálása fontos, de a javítás célba juttatása az, ami megvédi a világot – ehhez pedig együttműködés és közösségi támogatás kell.

A kritikus infrastruktúra és az érzékeny rendszerek védelme

Szorosan együttműködünk kormányokkal és intézményekkel szerte a világon, hogy fejlesszük a védelmi kiberbiztonsági képességeiket és megvédjük a kritikus infrastruktúrát. Szorosan együttműködtünk az Egyesült Államok kormányával és az érintett szövetségi ügynökségekkel, miközben felkészülünk az egyre fejlettebb kiberképességekkel rendelkező AI-modellekre. Az elmúlt hónapban már létrehoztunk Trusted Access for Cyber partnerségeket Ausztráliával, Kanadával, Franciaországgal, Németországgal, Japánnal, a Koreai Köztársasággal és olyan EU-s intézményekkel, mint az ENISA. Emellett egyre bővülő, bizalmon alapuló partnerséget ápolunk az Egyesült Királyság kormányával a kiberbiztonság, a tesztelés és értékelés, valamint a kölcsönös érdeklődésre számot tartó egyéb területeken.

Tervezzük, hogy közvetlenül a kritikus infrastruktúra erre jogosult üzemeltetőivel – köztük kormányzati hálózatokkal – dolgozunk együtt, hogy az általuk üzemeltetett rendszerekre szabott védelmi mechanizmusokat fejlesszünk ki. E munka középpontjában az áll, hogy a fejlett AI-t hasznosabbá tegyük a védők számára, miközben megnehezítjük, hogy a rosszindulatú szereplők valódi kárt okozzanak.

Emellett vállalati ügyfelekkel és megbízható partnerekkel is együttműködünk, hogy beépítsük az általuk üzemeltetett vagy védett konkrét rendszerek szélesebb kontextusát és azonosítóit, ezzel erősítve a kiberbiztonsági védelmi mechanizmusainkat és a kritikus szolgáltatásokat érintő káros kibertevékenységek megelőzésére való képességünket.

A következő lépések

A Daybreak egyesíti a modelleket, a Codex Securityt, a Patch the Planetet, a szakértő kutatókat, a karbantartókat, a biztonsági partnereket, a kritikus infrastruktúra üzemeltetőit és a megbízható hozzáférés-vezérlést, hogy segítsen az emberi védőknek megfelelni a kihívásnak.

A köz- és magánszféra szervezetei az OpenAI Daybreakkel együttműködve azonosíthatják, validálhatják és elháríthatják a sebezhetőségeket az általuk épített és használt szoftverekben. A fejlesztők és karbantartók futtathatják a
Codex Securityt a saját kódjukon, áttekinthetik az eredményeket, és segíthetnek célba juttatni a javításokat. A biztonsági partnerek és szakemberek élvonalbeli modelljeinkkel erősíthetik védelmi eszközeiket, és gyorsan eljuttathatják ezeket a képességeket több szervezethez.

A cél, hogy túllépjünk azon, hogy a modelleket csak több sebezhetőség megtalálására használjuk, egy olyan világ felé, ahol biztonságosabbak a szoftverek és nagyobb a kiber-ellenállóképesség.

Szerző

OpenAI