Fara beint í aðalefni
OpenAI

22. júní 2026

ÖryggismálFyrirtæki

Daybreak: Verkfæri til að tryggja öryggi sérhverrar stofnunar í heiminum

Ný verkfæri, samstarf og full útgáfa af GPT‑5.5‑Cyber til að komast lengra en að uppgötva veikleika og yfir í að hraða sjálfvirkri plástrun frá upphafi til enda

Hleður inn...

Við erum að útvíkka Daybreak til að gera lagfæringar á berskjölduðum hugbúnaði aðgengilegar öllum á vélhraða. Til dæmis höfum við beitt líkönum okkar til að uppgötva og búa til lagfæringar fyrir alvarlega öryggisveikleika(opnast í nýjum glugga) í helstu vöfrum, netinnviðum og stýrikerfum á borð við FreeBSD og Linux-kjarnann. Til að auka áhrif þessara möguleika:

  • Codex Security: Við kynnum uppfærslu á Codex Security-viðbótinni, sem nýtir það sem við höfum lært af innri notkun og notkun viðskiptavina á líkönunum okkar í lausn sem hraðar ferlinu við að uppgötva og lagfæra öryggisveikleika í núverandi kerfum, auk þess að koma sjálfkrafa í veg fyrir að nýir öryggisveikleikar komist nokkurn tíma í framleiðslu.
  • GPT‑5.5‑Cyber: Í kjölfar upphaflegrar forskoðunarútgáfu með eingöngu leyfisskyldum aðgangi gefum við nú út fulla útgáfu af GPT‑5.5‑Cyber sem hluta af áframhaldandi takmarkaðri útgáfu okkar til traustra varnaraðila. Þetta líkan setur nýtt met á CyberGym og nær 85,6% samanborið við 81,8% fyrir GPT‑5.5.
  • Daybreak Cyber Partner Program: Gerir öryggissamstarfsaðilum kleift að færa ávinninginn til fleiri stofnana með því að veita traustan aðgang að öflugustu líkönunum okkar í vörum sínum og þjónustu.
  • Patch the Planet: frumkvæði stofnað í samstarfi við Trail of Bits, HackerOne, Calif, rannsakendur og umsjónaraðila til að hjálpa miklum notuðum opnum hugbúnaðarverkefnum að færa niðurstöður yfir í lagfæringar.
    • Fleiri en 30 verkefni með opinn frumkóða hafa skuldbundið sig til að taka þátt, en meðal fyrstu þátttakenda eru cURL, Go, Python, Sigstore og pyca/cryptography.
    • Með Patch the Planet vinnum við með rannsakendum, viðhaldsaðilum, fyrirtækjum og samstarfsaðilum að því að gera öfluga netöryggisgetu aðgengilega varnaraðilum með viðeigandi aðgangsstýringu, stjórnarháttum og mannlegu eftirliti. Heyrðu Clint og Dan segja frá þessu hér(opnast í nýjum glugga).

Netvarnir á vendipunkti

Gervigreind hefur breytt lögmálum netöryggis. Framarleg gervigreindarlíkön hafa í auknum mæli hraðað uppgötvun öryggisveikleika. Flöskuhálsinn hefur hingað til verið að finna veikleika, en nú ráða varnaraðilar ekki við þann fjölda veikleika sem finnst. Þess í stað er flöskuhálsinn nú í bóti veikleika.

Í áraraðir krafðist það að finna alvarlega öryggisveikleika fágætrar sérþekkingar, tíma og djúpstæðrar þekkingar á flóknum kerfum. Nú geta líkön farið um stóra kóðagrunna, greint árásarleiðir, staðfest tilgátur og dregið fram öryggisvandamál sem annars gætu haldist hulin. Varnaraðilar þurfa bráðnauðsynlega aðgang að þessum möguleikum og þurfa einnig verkfæri til að lagfæra það sem við getum nú greint, áður en árásaraðilar gera það.

Skýrslur um öryggisveikleika vernda engan einan sér. Virðið felst í því að staðfesta vandamálið, skilja áhrif þess, þróa og prófa lagfæringu, samræma upplýsingagjöf og hjálpa teymum að innleiða lagfæringuna. Við fjárfestum ásamt samstarfsaðilum okkar í að bæta þessi síðari skref, til að efla varnaraðila verulega og umbreyta getu líkansins í raunverulega áhættuminnkun.

Varnargeta á framarlega ætti ekki að vera í höndum fárra. Hugbúnaður hefur áhrif á alla þætti lífsins, allt frá mikilvægum innviðum til viðskiptaforrita og netkerfa stjórnvalda. Þar sem gervigreind hraðar uppgötvun öryggisveikleika þurfa varnaraðilar um allan heim aðgang að þessum líkönum til að finna, laga og verja innviði sína áður en árásaraðilar geta greint og misnotað veikleikana.

Daybreak sameinar framarlegu netöryggisgetu líkana OpenAI, Trusted Access for Cyber, verkflæði Codex Security og samstarfsaðila í vistkerfinu til að hjálpa samþykktum varnaraðilum að staðfesta veikleika, forgangsraða áhættu, búa til og prófa lagfæringar og útbúa sönnunargögn innan núverandi öryggis- og þróunarverkflæða. Markmið okkar er að veita fyrirtækjum og stofnunum þau verkfæri sem þau þurfa til að viðhalda öryggi sínu, jafnvel þótt landslag netógna þróist sífellt hraðar.

Frá niðurstöðum til lagfæringa með Codex Security

Frá því að skýjaútgáfa Codex Security var sett í rannsóknarforútgáfu í mars hefur hún skannað yfir 30 milljónir breytingaskráninga í meira en 30.000 kóðasöfnum; mannlegir yfirlesarar hafa handvirkt merkt meira en 70.000 niðurstöður sem lagaðar, og sjálfkrafa hefur verið ákvarðað að yfir 500.000 niðurstöður hafi verið lagaðar.

Þetta er það umfang sem uppfærslu- og öryggisleiðréttingar þurfa nú að fara fram í.

Þrjár stórar hvítar tölur á bakgrunni með litstigli frá ferskjulitum yfir í gulan: „30.000 kóðasöfn skönnuð“, „30 millj. commit-færslur skannaðar“ og „500.000 niðurstöður lagfærðar“

Við byggðum Codex Security á einfaldri forsendu: að setja ígildi öryggisverkfræðings við hlið hvers hugbúnaðarþróunaraðila með beinni samþættingu inn í Codex. Í stað þess að búa aðeins til viðvaranir mun Codex Security skilja kóða teymisins þíns og ógnalíkan þess (eða búa til slíkt ef það er ekki til), bera kennsl á raunhæfa veikleika, ákvarða hvort kóðinn sem verður fyrir áhrifum sé aðgengilegur, safna gögnum til að leggja fram staðfestingarskref, þróa markvissa lagfæringu og sannreyna niðurstöðuna. Fólk heldur áfram að hafa stjórn á því hvaða niðurstöður eru rannsakaðar, hvaða breytingar eru gerðar og hvaða upplýsingum er deilt.

Í dag gefum við út uppfærslu á Codex Security-viðbót sem gerir kleift að nota tilbúin vinnuflæði fyrir varnaraðgerðir. Þróunaraðilar geta keyrt ítarlegar skannanir eða yfirfarið nýlegar breytingar, búið til skýrslur með alvarleikastigi, viðkomandi staðsetningum í kóða, sannprófunargögnum og leiðbeiningum um úrbætur, rakið árásarleiðir, byggt upp ógnalíkön, staðfest niðurstöður og búið til sértækar lagfæringar fyrir kóðagrunninn til yfirferðar.

Skjáskot af Codex-skjáborðsforritinu á bakgrunni með litahalla frá ferskjulit yfir í appelsínugult. Aðalspjallið sýnir Codex að undirbúa keyrslu á Codex Security-skönnun, með opnu spjaldi fyrir „Setja upp öryggisskönnun“ vegna skönnunar á kóðagrunni geymslu juice-shop, þar sem skönnunarsvæðið er stillt á allan kóðagrunninn, núverandi grein er Master og grænn hnappur fyrir „Hefja skönnun“ er sýnilegur. Hægri hliðarstika listar upplýsingar um umhverfið, þar á meðal breytingar, staðbundið, mastergrein og commit eða push.

Settu upp skönnun sem nær yfir allan kóðagrunninn, hluta hans eða tiltekna breytingu eða commit.

Viðbótin getur einnig forgangsraðað og staðfest fyrirliggjandi niðurstöður úr skönnum, öryggistilkynningum, bug-bounty skýrslum eða verkbeiðnakerfum og síðan sjálfvirknivætt gerð lagfæringa í stórum stíl til að vinna hratt niður uppsafnaðan lista veikleika. Þegar Codex Security lýkur skönnun getur það einnig flutt út í fyrirliggjandi kerfi fyrir stjórnun veikleika eða samþættst verkfærum með SARIF-skrám, CodeQL-fyrirspurnum og fleiru. Viðbótin gerir þessa eiginleika mun aðgengilegri, svo hægt sé að styðja sjálfvirkar vinnslukeðjur með Codex CLI eða samþætta þær inn í vinnuflæði þróunaraðila í Codex-forritinu.

Uppfærsla GPT‑5.5‑Cyber: pörun getu og frjálsræðis

Við erum að gefa út uppfærslu á GPT‑5.5‑Cyber, líkaninu okkar sem er bæði með rýmri heimildir og öflugra fyrir háþróaða og heimilaða netöryggisvinnu.

Fyrsta forskoðunarútgáfan okkar af GPT‑5.5‑Cyber var fyrst og fremst hönnuð til að draga úr óþarfa synjunum í sérhæfðum verkferlum. Þessi uppfærsla gengur lengra. Þetta er öflugasta líkanið okkar hingað til til að finna og hjálpa til við að laga veikleika í hugbúnaði, en heldur jafnframt eiginleikum GPT‑5.5. alhliða greind og geta til að vinna við löng og flókin verkefni.

Líkan getur sinnt dýpri greiningu á stórum kóðasöfnum: greint öryggistengda íhluti, rakið hvort berskjaldaður kóði sé náanlegur, staðfest líkleg vandamál í stýrðum umhverfum, þróað og prófað lagfæringar og undirbúið sönnunargögn fyrir yfirferð manna. Markmiðið er að hjálpa varnaraðilum að vinna sig í gegnum allt úrbótaferlið—ekki einfaldlega að skila fleiri niðurstöðum.

CyberGym mælir hvort umboðsmaður geti endurskapað þekkta veikleika í hugbúnaðarumhverfum. Uppfærða GPT‑5.5‑Cyber-líkanið náði 85,6% í mati á stökum líkönum, samanborið við 81,8% hjá GPT‑5.5. Þetta er hæsta CyberGym-stig sem við höfum mælt hjá staku líkani.

GPT‑5.5‑Cyber náði einnig betri árangri en GPT‑5.5 á tveimur krefjandi öryggisviðmiðunarprófum úr raunverulegum aðstæðum: 39,5% á móti 25,95% í ExploitGym, sem prófar hvort agentar geti breytt þekktum veikleikum í virkar hagnýtingar sem ná fram óheimilli keyrslu kóða. Í SEC-bench Pro, sem metur langtímaleit að veikleikum og gerð sönnunar á hugmynd fyrir flókin hugbúnaðarskotmörk, GPT‑5.5‑Cyber náði 69,8% samanborið við 63,1% hjá GPT‑5.5.

Viðmiðunarprófanir eru aðeins einn hluti af heildarmyndinni. Það sem skiptir máli í reynd er hvort líkanið getur fundið raunverulega öryggisveikleika, greint aðgerðarhæf vandamál frá óþarfa niðurstöðum og hjálpað varnaraðilum að koma lagfæringum í framkvæmd á öruggan hátt. Við höldum áfram að meta frammistöðu líkansins á flóknum geymslum og raunverulegum úrbótaverkferlum eftir því sem samræmdri birtingu upplýsinga lýkur.

Við höfum átt í áframhaldandi samtali við bandarísk stjórnvöld um nálgun okkar á netöryggismálum, þar á meðal tilkynningar dagsins og undirbúning fyrir væntanlegar útgáfur líkana. Það felur í sér áframhaldandi samstarf við Center for AI Standards and Innovation (CAISI) um prófanir fyrir innleiðingu GPT‑5.5 og 5.5-Cyber, og vinnu með Office of the National Cyber Director (ONCD) og Office of Science and Technology Policy (OSTP) við innleiðingu nýlegrar forsetatilskipunar(opnast í nýjum glugga) og tengdra iðnaðarstaðla.

Fyrir flesta varnaraðila er GPT‑5.5 með Trusted Access for Cyber og Codex Security áfram rétti byrjunarpunkturinn. GPT‑5.5‑Cyber er ætlað sannreyndum varnaraðilum þar sem heimiluð störf þeirra krefjast fullkomnustu netöryggisgetu okkar og rýmri hegðunar, ásamt öflugri sannprófun, vöktun, afmörkuðum stýringum og yfirferð. Í fyrstu Daybreak-verkefnum hafa GPT‑5.5 og Codex Security hjálpað varnaraðilum að bera kennsl á og staðfesta veikleika í mikið notuðum kerfum, þar á meðal útfærslum á Firefox, V8, Safari, OpenBSD, FreeBSD og HTTP/2.

Að vinna með öryggisvistkerfinu

Sem hluta af þessari útvíkkun erum við einnig að hleypa af stokkunum OpenAI Daybreak Cyber Partner Program með leiðandi veitendum öryggishugbúnaðar og -þjónustu. Með áætluninni geta þátttakandi samstarfsaðilar notað GPT‑5.5 með Trusted Access for Cyber – helsta líkan okkar fyrir flest varnarverkflæði á sviði netöryggis – í öryggisvörum og -þjónustu sem þeir bjóða viðskiptavinum sínum. Þetta gerir viðskiptavinum þeirra kleift að njóta góðs af varnargetu líkansins og gera hugbúnað sinn þolnari, en tryggir að beinn aðgangur að líkaninu sé áfram í höndum samstarfsaðila sem taka þátt.

Merkjasafn á bakgrunni með litstigli frá appelsínugulu yfir í gult sem sýnir merki viðskiptavina eða samstarfsaðila, þar á meðal Accenture, Akamai, NCC Group, Capgemini, Cato Networks, Check Point, Cisco, Cloudflare, Cognizant, CrowdStrike, Darktrace, Elastic, EY, Fortinet, GuidePoint Security, IBM, KPMG, Okta, Palo Alto Networks, Proofpoint, PwC, SentinelOne, SpecterOps, Sophos, Tenable, Trend AI, Wiz og Zscaler.

Við munum einnig vinna með samstarfsaðilum áætlunarinnar að því að styrkja áfram þær öryggisráðstafanir, vöktun og staðla sem þarf til að koma í veg fyrir misnotkun og innleiða þessa getu á ábyrgan hátt í öryggisvistkerfinu. Við erum að innleiða þetta með upphaflegum hópi samstarfsaðila og áætlum að halda áfram að stækka þetta til fleiri fyrirtækja og stofnana á næstu mánuðum.

Lagaðu plánetuna: lagfæringar í opnum hugbúnaði

Patch the Planet er átaksverkefni sem hjálpar viðhaldsaðilum að fara frá niðurstöðum yfir í lagfæringar. Stofnað með Trail of Bits og í samstarfi við HackerOne og Calif, fjármögnum við sérhæfða öryggisrannsakendur og útvegum þeim Codex Security og háþróuð líkön okkar til að vinna beint með umsjónaraðilum opins hugbúnaðar.

Opinn hugbúnaður knýr áfram vörur, opinbera þjónustu, þróunarverkfæri og mikilvæga innviði á mörgum sviðum. Öryggisveikleiki í víða notaða safninu getur haft áhrif á þúsundir afleiddra kerfa. Samt er mörgum þessara verkefna haldið uppi af mjög litlum teymum með takmarkaðan tíma og fjármagn. Rannsókn Linux Foundation og Harvard(opnast í nýjum glugga) leiddi í ljós að 94% af þeim mikið notuðu verkefnunum sem rannsökuð voru höfðu færri en tíu þróunaraðila sem báru ábyrgð á meira en 90% af kóðanum sem bætt var við á einu ári.

Gervigreind gerir kleift að finna og lagfæra fleiri öryggisveikleika hraðar, en hún skapar einnig meiri vinnu fyrir umsjónaraðila sem þurfa að fara í gegnum þúsundir tilkynninga, þar sem margar þeirra eru lélegar rangar jákvæðar niðurstöður. Viðhaldsaðilar ættu ekki að sitja uppi með fleiri tilkynningar án aukinnar afkastagetu til að laga þær. Þess vegna er Patch the Planet byggt á öryggisyfirferð sem sérfræðingar annast.

Hvert verkefni hefst á samráði milli öryggisrannsakenda okkar og viðhaldsaðilanna sem þeir aðstoða. Viðhaldsaðilar skilgreina forgangsatriði sínar, valkosti og stofnuð ferli fyrir upplýsingagjöf. Öryggisrannsakendur Patch the Planet sjá síðan um verkið frá upphafi til enda – sannreyna og eyða tvítekningum bæði í veikleikum og plástrum áður en þau berast viðhaldsaðilum, sem dregur verulega úr álagi á viðhaldsaðila og flýtir úrbótum.

Verkefni sem taka þátt fá ChatGPT Pro, skilyrtan aðgang að Codex Security og API-inneignir til kjarnaþróunar, sjálfvirknivæðingar fyrir viðhaldsaðila og útgáfuverkflæða.

Í upphaflega fimm daga sprettinum yfir mörg verkefni komu fram hundruð atriða til yfirferðar, tugir lagfæringa voru sameinaðir og fleiri eru í vinnslu, og endurnýtanleg verkflæði voru byggð upp fyrir fuzz-prófun, afbrigðagreiningu, mismunaprófun og forskriftarmiðaða prófun. Þú getur lesið meira á Trail of Bits-blogginu hér(opnast í nýjum glugga).

Að finna öryggisveikleika er mikilvægt, en það er að koma lagfæringunni í gegn sem verndar heiminn, og til þess þarf samstarf og stuðning samfélagsins.

Verndun mikilvægra innviða og viðkvæmra kerfa

Við erum einnig í nánu samstarfi við stjórnvöld og stofnanir um allan heim til að efla varnarhæfni þeirra á sviði netöryggis og vernda mikilvæga innviði. Við höfum unnið náið með bandarískum stjórnvöldum og viðeigandi alríkisstofnunum á meðan við undirbúum okkur fyrir gervigreindarlíkön með sífellt meiri netgetu. Undanfarinn mánuð höfum við þegar komið á fót samstarfi Trusted Access for Cyber við Ástralíu, Kanada, Frakkland, Þýskaland, Japan, Suður-Kóreu og stofnanir ESB á borð við ENISA. Við eigum einnig í vaxandi og traustu samstarfi við bresk stjórnvöld á sviði netöryggismála, prófana og mats, auk annarra sviða þar sem hagsmunir fara saman.

Við áætlum að vinna beint með gjaldgengum stjórnendum mikilvægra innviða, þar á meðal netkerfa stjórnvalda, að þróa verndarráðstafanir sem eru sniðnar að þeim kerfum sem þeir reka. Áherslan í þessu starfi er að gera háþróaða gervigreind gagnlegri fyrir varnaraðila og gera illgjörnum aðilum erfiðara um vik að valda raunverulegum skaða.

Við munum einnig vinna með fyrirtækjaviðskiptavinum og traustum samstarfsaðilum að því að fella inn víðtækara samhengi og auðkenni fyrir þau tilteknu kerfi sem þeir reka eða vernda, og styrkja þannig öryggisráðstafanir okkar á sviði netöryggis og getu okkar til að koma í veg fyrir skaðlegar netaðgerðir sem tengjast mikilvægri þjónustu.

Hvað gerist næst

Daybreak leiðir saman líkön, Codex Security, Patch the Planet, sérfræðirannsakendur, umsjónaraðila, öryggissamstarfsaðila, rekstraraðila mikilvægra innviða og traustar aðgangsstýringar til að hjálpa mannlegum varnaraðilum að takast á við áskorunina.

Skipulagsheildir í opinbera geiranum og einkageiranum geta unnið með OpenAI Daybreak að því að greina, staðfesta og lagfæra öryggisveikleika í hugbúnaðinum sem þau þróa og reiða sig á. Forritarar og umsjónaraðilar geta keyrt
Codex Security á kóða sem þeir eiga, yfirfarið niðurstöðurnar og hjálpað til við að koma lagfæringum í gegn. Öryggissamstarfsaðilar og fagaðilar geta notað framarlegu líkönin okkar til að styrkja varnartólin sín og koma þeirri getu fljótt til fleiri stofnana.

Markmiðið er að fara lengra en að nota líkön til að finna fleiri öryggisveikleika, í átt að heimi með öruggari hugbúnaði og meiri viðnámsþrótti gagnvart netógnum.

Höfundur

OpenAI