Daybreak: Әлемдегі әрбір ұйымның қауіпсіздігін қамтамасыз етуге арналған құралдар
Осалдықтарды анықтаудан әрі өтіп, патчтарды толық цикл бойынша автоматтандыруды жеделдетуге арналған жаңа құралдар, серіктестіктер және GPT‑5.5‑Cyber толық нұсқасы.
Осал бағдарламалық жасақтаманы машина жылдамдығымен патчтауды баршаға қолжетімді етуге көмектесу үшін Daybreak қызметін кеңейтіп жатырмыз. Мысалы, біз модельдерімізді ірі браузерлердегі, желілік инфрақұрылымдағы және FreeBSD мен Linux ядросы сияқты операциялық жүйелердегі критикалық осалдықтарды(жаңа терезеде ашылады) анықтап, оларға арналған патчтарды жасау үшін қолдандық. Осы мүмкіндіктердің ықпалын кеңейту үшін:
- Codex Security: Біз Codex Security плагинінің жаңартуын іске қосып жатырмыз: ол модельдеріміздің ішкі және тұтынушылар тарапынан қолданылуынан алынған тәжірибені қолданыстағы жүйелердегі осалдықтарды табу және түзету процесін жеделдететін, сондай-ақ жаңа осалдықтардың өндірістік ортаға мүлдем жетуіне автоматты түрде жол бермейтін шешімге айналдырады.
- GPT‑5.5‑Cyber: Тек рұқсат беруші режимдегі бастапқы алдын ала қарау кезеңінен кейін, біз GPT‑5.5‑Cyber толық нұсқасын сенімді қорғаушыларға арналған жалғасып жатқан шектеулі шығарылымымыз арқылы іске қосып жатырмыз. Бұл модель CyberGym бойынша жаңа озық нәтиже көрсетті: GPT‑5.5 көрсеткіші 81,8% болғанда, ол 85,6%-ға жетті.
- Daybreak Cyber серіктестік бағдарламасы: қауіпсіздік саласындағы серіктестерге өз өнімдері мен қызметтерінде біздің ең мүмкіндігі жоғары модельдерімізге сенімді қолжетімділік ұсына отырып, артықшылықтарды көбірек ұйымға кеңейтуге мүмкіндік береді.
- Patch the Planet: кеңінен қолданылатын ашық бастапқы кодты жобаларға анықталған мәселелерден нақты түзетулерге көшуге көмектесу үшін Trail of Bits компаниясы HackerOne, Calif, зерттеушілер және сүйемелдеушілермен бірлесіп құрған бастама.
- 30-дан астам ашық бастапқы кодты жоба қатысуға міндеттеме алды, алғашқы қатысушылардың қатарында cURL, Go, Python, Sigstore және pyca/cryptography бар.
- Patch the Planet аясында біз зерттеушілермен, мейнтейнерлермен, кәсіпорындармен және серіктестермен бірлесіп, тиісті қолжетімділік, басқару және адам тарапынан қадағалау қамтамасыз етілген жағдайда қорғаушыларға қуатты кибер мүмкіндіктерді қолжетімді ету үшін жұмыс істеп жатырмыз. Клинт пен Дэннің бұл туралы айтқанын осы жерден(жаңа терезеде ашылады) тыңдаңыз.
Жасанды интеллект киберқауіпсіздіктің негізгі заңдылықтарын өзгертті. Озық ЖИ модельдері осалдықтарды анықтауды барған сайын жеделдетіп келеді. Бұрыннан негізгі тар орын осалдықтарды табу болып келген, ал қазір қорғаныс мамандары табылған осалдықтардың көптігінен үлгере алмай отыр. Оның орнына, қазір тар орын осалдықтарды түзету болып отыр.
Көп жылдар бойы елеулі осалдықтарды табу сирек кездесетін сараптамалық біліктілікті, уақытты және күрделі жүйелерді терең білуді талап етті. Енді модельдер үлкен код базаларында жол таба алады, шабуыл жолдарын талдай алады, гипотезаларды тексере алады және әйтпесе жасырын қалып қалуы мүмкін қауіпсіздік мәселелерін анықтай алады. Қорғаушыларға бұл мүмкіндіктерге қолжетімділік аса қажет, сондай-ақ шабуылдаушылардан бұрын қазір анықтай алатын мәселелерді түзетуге арналған құралдар да қажет.
Осалдықтар туралы есептер өздігінен ешкімді қорғамайды. Құндылық мәселені растаудан, оның әсерін түсінуден, патч әзірлеп, сынақтан өткізуден, ақпаратты жариялауды үйлестіруден және командаларға түзетуді енгізуге көмектесуден туындайды. Біз серіктестерімізбен бірге осы кейінгі қадамдарды жақсартуға инвестиция салудамыз, бұл қорғаушылардың мүмкіндіктерін едәуір арттырып, модельдің қабілетін нақты әлемдегі тәуекелдерді азайтуға айналдыруға мүмкіндік береді.
Озық қорғаныс мүмкіндіктері санаулы адамдардың қолында шоғырланбауы тиіс. Бағдарламалық жасақтама өмірдің барлық саласына әсер етеді: маңызды инфрақұрылымнан бастап бизнес қолданбалары мен үкіметтік желілерге дейін. ЖИ осалдықтарды анықтау қарқынын өзгертуде, сондықтан шабуылдаушылар бұл кемшіліктерді анықтап, теріс пайдаланбай тұрып, оларды табу, түзету және инфрақұрылымды қорғау үшін барлық қорғаушыларға осы модельдерге тең қолжетімділік қажет.
Daybreak мақұлданған қорғаушыларға осалдықтарды растауға, тәуекелді басымдық бойынша реттеуге, түзетулерді жасауға және сынауға, сондай-ақ қолданыстағы қауіпсіздік және әзірлеу жұмыс үдерістерінің ішінде дәлелдемелерді қалыптастыруға көмектесу үшін OpenAI модельдерінің озық кибер мүмкіндіктерін, Trusted Access for Cyber, Codex Security жұмыс үдерістерін және экожүйе серіктестерін біріктіреді. Біздің мақсатымыз — киберқауіп-қатер жағдайы жылдам қарқынмен дамыған кезде де ұйымдарға қауіпсіздігін сақтауға қажетті құралдарды ұсыну.
Наурызда Codex Security cloud зерттеу превьюі ретінде іске қосылғаннан бері ол 30 000-нан астам код базасындағы 30 миллионнан астам коммитті сканерледі. Адам тексерушілер 70 000-нан астам анықталған мәселені қолмен түзетілді деп белгіледі, ал 500 000-нан астам анықталған мәселе автоматты түрде түзетілді деп анықталды.
Енді патчтарды қолдану осындай ауқымда жүзеге асырылуы тиіс.

Біз Codex Security жүйесін қарапайым қағидаға негіздеп жасадық: Codex-ке тікелей біріктіру арқылы әрбір бағдарламалық жасақтама әзірлеушісінің жанында қауіпсіздік инженері сияқты маман болуын қамтамасыз етеміз. Codex Security жай ғана ескертулер жасап қоймайды: ол командаңыздың кодын және оның қауіп-қатер моделін түсінеді немесе ондай модель жоқ болса, оны жасайды, ықтимал осалдықтарды анықтайды, осалдық әсер ететін кодқа жетуге болатынын тексереді, тексеру қадамдарын ұсыну үшін дәлелдер жинайды, мақсатты патч әзірлейді және нәтижені тексереді. Қандай анықталған жайттарды зерттеу, қандай өзгерістерді қолдану және қандай ақпаратпен бөлісу керектігі адамдардың бақылауында қалады.
Бүгін біз бірден пайдалануға дайын қорғаныс қауіпсіздігі бойынша жұмыс үдерістерін іске қосатын Codex Security плагиніне арналған жаңартуды шығарамыз. Әзірлеушілер терең сканерлеуді немесе соңғы өзгерістерді қарап шыға алады, ауырлық деңгейі, әсер еткен код орындары, растау дәлелдері мен түзету бойынша нұсқаулығы бар есептерді жасайды, шабуыл жолдарын қадағалайды, қауіп-қатер модельдерін құрады, нәтижелерді тексереді және қарап шығу үшін код базасына тән патчтарды жасайды.

Бүкіл код базасын, код базасының ішкі жиынын немесе нақты өзгерісті не коммитті қамтитындай сканерлеуді баптаңыз.
плагин сондай-ақ сканерлерден, қауіпсіздік бюллетеньдерінен, bug bounty есептерінен немесе тикет жүйелерінен алынған бұрыннан бар анықталған мәселелерді сұрыптап, растай алады, содан кейін жиналып қалған осалдықтарды тез жою үшін патчтарды ауқымды түрде жасауды автоматтандырады. Codex Security сканерлеуді аяқтағанда, ол нәтижелерді қолданыстағы осалдықтарды басқару жүйесіне экспорттай алады немесе SARIF файлдары, CodeQL сұраулары және т.б. арқылы құралдармен интеграциялана алады. Плагин осы мүмкіндіктерді Codex CLI арқылы автоматтандырылған пайплайндарды қолдау үшін немесе Codex қолданбасындағы әзірлеушілердің жұмыс үдерістеріне біріктіру үшін әлдеқайда қолжетімді етеді.
Біз GPT‑5.5‑Cyber моделіне жаңарту шығарып жатырмыз — бұл озық, рұқсат етілген киберқауіпсіздік жұмыстары үшін көбірек мүмкіндік беретін әрі қабілеттірек модель.
Біздің GPT‑5.5‑Cyber моделінің бастапқы алдын ала нұсқасы негізінен мамандандырылған жұмыс процестеріндегі қажетсіз бас тартуларды азайтуға арналған. Бұл жаңарту мұнымен шектелмейді. Бұл — әзірге бағдарламалық жасақтаманың осалдықтарын табу және түзетуге көмектесуде ең қуатты модель, сонымен бірге GPT‑5.5-тің жалпы мақсаттағы интеллект және ұзақ әрі күрделі тапсырмалармен жұмыс істеу қабілеті.
Модель үлкен код базалары бойынша терең талдауды тұрақты жүргізе алады: қауіпсіздікке қатысты компоненттерді анықтау, осал кодқа жету жолдарын қадағалау, ықтимал мәселелерді бақыланатын орталарда тексеру, түзетулерді әзірлеу және сынау, сондай-ақ адамның қарауына арналған дәлелдемелерді дайындау. Мақсат — қорғаушыларға анықталған мәселелерді жай ғана көбейтуден гөрі, түзету шараларының толық циклінен өтуге көмектесу.
Агенттің бағдарламалық жасақтама орталарында белгілі осалдықтарды қайта жаңғырта алатынын өлшейтін CyberGym-де жаңартылған GPT‑5.5‑Cyber бір модельмен жүргізілген бағалауларда 85,6%-ға жетті, ал GPT‑5.5 көрсеткіші 81,8% болды. Бұл біз бір модельден өлшеген ең жоғары CyberGym ұпайы.
GPT‑5.5‑Cyber сондай-ақ нақты жағдайларға негізделген екі күрделі қауіпсіздік сынағында GPT‑5.5-тен озып шықты: ExploitGym сынағында 39,5%-ға жетті, ал GPT‑5.5 көрсеткіші 25,95% болды; бұл сынақ агенттердің белгілі осалдықтарды рұқсатсыз код орындауға мүмкіндік беретін жұмыс істейтін эксплойттарға айналдыра алуын тексереді. SEC-bench Pro сынағында, ол күрделі бағдарламалық нысандар бойынша ұзақ мерзімді осалдықтарды анықтау мен тұжырымдаманы дәлелдеу үлгісін жасауды бағалайды, GPT‑5.5‑Cyber үшін 63,1% болғанымен салыстырғанда, 69,8%-ға жетті.
Негізгі көрсеткіштер тек жалпы көріністің бір бөлігі ғана. Іс жүзінде маңыздысы — модельдің нақты осалдықтарды таба алуы, шара қолдануға болатын мәселелерді шудан ажырата алуы және қорғаушыларға түзетулерді қауіпсіз енгізуге көмектесе алуы. Үйлестірілген ақпаратты ашу процестері аяқталған сайын, біз модельдің күрделі репозиторийлердегі және нақты түзету жұмыс процестеріндегі өнімділігін бағалауды жалғастырып жатырмыз.
Біз АҚШ үкіметімен киберқорғаныс тәсіліміз туралы, оның ішінде бүгінгі хабарландырулар мен алдағы модель шығарылымдарына дайындығымыз жөнінде тұрақты диалог жүргізіп келеміз. Бұған GPT‑5.5 және 5.5-Cyber модельдерін қолданысқа енгізуге дейінгі тестілеу бойынша ЖИ стандарттары және инновациялар орталығымен (CAISI) жалғасып жатқан ынтымақтастық, сондай-ақ жақында қабылданған Атқарушы жарлықты(жаңа терезеде ашылады) және оған қатысты салалық стандарттарды іске асыру бойынша Ұлттық кибердиректор кеңсесімен (ONCD) және Ғылым және технология саясаты кеңсесімен (OSTP) жүргізіліп жатқан жұмыс кіреді.
Көптеген қорғаушылар үшін GPT‑5.5 жүйесі, Trusted Access for Cyber және Codex Security мүмкіндіктерімен бірге, дұрыс бастапқы нүкте болып табылады. GPT‑5.5‑Cyber тексеруден өткен қорғаушыларға арналған, олардың уәкілетті жұмысы біздің ең озық кибер мүмкіндіктерімізді және кеңірек рұқсат беретін әрекетті талап етеді; бұл жүйе күшейтілген тексеру, мониторинг, ауқымы шектелген басқару құралдары және қараумен қамтамасыз етілген. Daybreak бойынша алғашқы жұмыстар барысында GPT‑5.5 және Codex Security қорғаныс мамандарына кеңінен қолданылатын жүйелердегі, соның ішінде Firefox, V8, Safari, OpenBSD, FreeBSD және HTTP/2 іске асыруларындағы осалдықтарды анықтауға және растауға көмектесті.
Осы кеңею аясында біз жетекші қауіпсіздік бағдарламалық қамтамасыз ету және қызмет көрсетуші компаниялармен бірге OpenAI Daybreak Cyber серіктестік бағдарламасын іске қосамыз. Бұл бағдарлама арқылы қатысушы серіктестер GPT‑5.5 және Cyber саласына арналған Trusted Access жүйесін — қорғанысқа бағытталған киберқауіпсіздік жұмыс процестерінің көпшілігіне арналған негізгі модельімізді — клиенттеріне ұсынатын қауіпсіздік өнімдері мен қызметтерінде пайдалана алады. Бұл олардың клиенттеріне модельдің қорғаныс мүмкіндіктерін пайдаланып, өз бағдарламалық жасақтамасын төзімдірек етуге мүмкіндік береді, бірақ модельге тікелей қол жеткізу қатысушы серіктестердің бақылауында қалады.

Сондай-ақ біз қауіпсіздік экожүйесінде осы мүмкіндіктерді жауапкершілікпен енгізу үшін қажетті қорғау тетіктерін, мониторингті және теріс пайдаланудың алдын алу стандарттарын одан әрі нығайту мақсатында бағдарлама серіктестерімен ынтымақтастықты жалғастырамыз. Біз мұны бастапқы серіктестер тобымен іске қосып жатырмыз және алдағы айларда көбірек ұйымдарға кеңеюді жалғастыруды жоспарлап отырмыз.
Patch the Planet — мейнтейнерлерге анықталған мәселелерден оларды түзетуге өтуге көмектесетін бастама. Trail of Bits-пен бірге негізі қаланған және HackerOne мен Calif-пен ынтымақтастық аясында біз қауіпсіздік саласындағы сарапшы зерттеушілерді қаржыландырып, оларды ашық бастапқы код жобаларының мейнтейнерлерімен тікелей жұмыс істеуі үшін Codex Security және озық модельдерімізбен қамтамасыз етіп жатырмыз.
Ашық бастапқы коды бар бағдарламалық жасақтама түрлі салалардағы өнімдердің, мемлекеттік қызметтердің, әзірлеушілер құралдарының және аса маңызды инфрақұрылымның жұмысын қамтамасыз етеді. Кеңінен қолданылатын желілік кітапханадағы осалдық оған тәуелді мыңдаған жүйеге әсер етуі мүмкін. Дегенмен бұл жобалардың көбін уақыты мен қаржыландыруы шектеулі өте шағын командалар сүйемелдеп отыр. Linux Foundation мен Harvard зерттеуі(жаңа терезеде ашылады) өзі қарастырған кеңінен қолданылатын жобалардың 94%-ында бір жыл ішінде қосылған кодтың 90%-дан астамына жауапты әзірлеушілер саны оннан аз болғанын анықтады.
ЖИ осалдықтарды тезірек анықтап, түзетуге көмектіргенімен, сүйемелдеушілерге қосымша жұмыс жүктейді: олар мыңдаған есепті қарап шығуы керек, ал олардың көпшілігі сапасы төмен жалған оң нәтижелер болып шығады. Мейнтейнерлер түзетуге қосымша мүмкіндігі жоқ күйде көбірек есептермен қалмауы керек. Сондықтан Patch the Planet адам сарапшылардың жүргізетін қауіпсіздік сараптамасына негізделіп құрылған.
Әрбір жұмыс біздің қауіпсіздік зерттеушілеріміз бен оларға көмектесетін мейнтейнерлер арасындағы кеңесуден басталады. Мейнтейнерлер өз басымдықтарын, қалауларын және қалыптасқан жария ету процестерін белгілейді. Содан кейін Patch the Planet қауіпсіздік зерттеушілері жұмысты басынан аяғына дейін басқарады — осалдықтар мен патчтарды мейнтейнерлерге жетпей тұрып тексеріп, қайталанғандарын алып тастайды, осылайша мейнтейнерлердің жүктемесін айтарлықтай азайтып, түзетуді жеделдетеді.
Қатысушы жобалар негізгі әзірлеу, мейнтейнерлерге арналған автоматтандыру және шығарылым үдерістері үшін ChatGPT Pro, Codex Security қызметіне шартты қолжетімділік және API кредиттерін алады.
Бірнеше жоба бойынша өткен бастапқы бес күндік спринт тексеруге арналған жүздеген мәселені анықтады, ондаған патчты біріктірді, тағы бірнеше патч бойынша жұмыс жалғасып жатыр, сондай-ақ қайта пайдалануға болатын фаззинг, варианттарды талдау, дифференциалды тестілеу және спецификацияға негізделген тестілеу жұмыс процестерін құрды. Толығырақ Trail of Bits блогынан мына жерден(жаңа терезеде ашылады) оқи аласыз.
Осалдықтарды табу маңызды, бірақ әлемді қорғайтыны — түзетуді іс жүзінде енгізу. Ал бұл ынтымақтастық пен қауымдастық қолдауын қажет етеді.
Біз сондай-ақ олардың қорғаныстық киберқауіпсіздік мүмкіндіктерін арттыру және аса маңызды инфрақұрылымды қорғау үшін дүние жүзіндегі үкіметтермен және мекемелермен тығыз ынтымақтасып жатырмыз. Кибер мүмкіндіктері барған сайын артып келе жатқан ЖИ модельдеріне дайындық барысында біз АҚШ үкіметімен және тиісті федералдық агенттіктермен тығыз жұмыс істеп келеміз. Соңғы бір айда біз Австралиямен, Канадамен, Франциямен, Германиямен, Жапониямен, Корея Республикасымен және ENISA сияқты ЕО институттарымен Trusted Access for Cyber бойынша серіктестіктер орнатып үлгердік. Сондай-ақ біздің Ұлыбритания үкіметімен киберқауіпсіздік, тестілеу және бағалау, сондай-ақ өзара мүдделі басқа салалар бойынша дамып келе жатқан әрі сенімді серіктестігіміз бар.
Біз үкіметтік желілерді қоса алғанда, аса маңызды инфрақұрылымның талаптарға сай операторларымен тікелей жұмыс істеп, олар басқаратын жүйелерге бейімделген қорғау шараларын әзірлеуді жоспарлап отырмыз. Бұл жұмыстың негізгі бағыты — озық ЖИ-ді қорғаушылар үшін пайдалырақ ету, ал зиянды ниетті субъектілердің нақты әлемде зиян келтіруін қиындату.
Біз сондай-ақ корпоративтік клиенттермен және сенімді серіктестермен бірге олар басқаратын немесе қорғайтын нақты жүйелер туралы кеңірек контекст пен идентификаторларды енгізу бойынша жұмыс істейміз, бұл біздің киберқауіпсіздік қорғаныс шараларымызды және аса маңызды қызметтерге қатысты зиянды киберәрекеттердің алдын алу қабілетімізді күшейтеді.
Daybreak адам қорғаушыларға сын-қатерге лайық жауап беруіне көмектесу үшін модельдерді, Codex Security, Patch the Planet, сарапшы зерттеушілерді, бағдарламаны қолдайтындар мен қауіпсіздік серіктестерін, маңызды инфрақұрылым операторларын және сенімді қатынасты басқару тетіктерін біріктіреді.
Мемлекеттік және жеке секторлардағы ұйымдар OpenAI Daybreak-пен бірге өздері әзірлейтін және сүйенетін бағдарламалық жасақтамадағы осалдықтарды анықтау, растау және жою үшін жұмыс істей алады. Әзірлеушілер мен бағдарламаны қолдайтындар өздеріне тиесілі кодта Codex Security қызметін іске қосып, анықталған мәселелерді қарап шығып, түзетулердің енгізілуіне көмектесе алады. Қауіпсіздік саласындағы серіктестер мен мамандар қорғаныс құралдарын күшейту және бұл мүмкіндіктерді көбірек ұйымдарға жылдам жеткізу үшін біздің озық модельдерімізді пайдалана алады.
Мақсат — модельдерді тек осалдықтарды көбірек табу үшін пайдалану шеңберінен шығып, қауіпсіз әрі кибертөзімді бағдарламалық жасақтама әлеміне қарай ілгерілеу.


