Pereiti prie pagrindinio turinio
OpenAI

2026 m. birželio 22 d.

SaugumasBendrovė

„Daybreak“: priemonės, skirtos kiekvienos pasaulio organizacijos saugumui užtikrinti

Naujos priemonės, partnerystės ir visa „GPT‑5.5‑Cyber“ versija, skirta pereiti nuo pažeidžiamumų aptikimo prie spartesnio visapusiško pataisų automatizavimo.

Įkeliama...

Plečiame „Daybreak“ programą, kad padėtume demokratizuoti pažeidžiamos programinės įrangos taisymą mašininiu greičiu. Pavyzdžiui, savo modelius pritaikėme tam, kad aptiktume kritinius pažeidžiamumus(atsidaro naujame lange) pagrindinėse naršyklėse, tinklo infrastruktūroje bei operacinėse sistemose, tokiose kaip „FreeBSD“ ar „Linux“ branduolys, ir sugeneruotume jiems pataisas. Siekdami išplėsti šių galimybių poveikį:

  • „Codex Security“: pristatome „Codex Security“ įskiepio atnaujinimą, kuris mūsų komandos ir klientų patirtį naudojant modelius integruoja į vieną sprendimą. Jis paspartina pažeidžiamumų aptikimo ir taisymo procesą esamose sistemose bei automatiškai užkerta kelią naujiems pažeidžiamumams pasiekti realias sąlygas.
  • „GPT‑5.5‑Cyber“:po pradinės, tik su leidimais pasiekiamos peržiūrai skirtos versijos, pristatome visą „GPT‑5.5‑Cyber“ versiją, kurią toliau ribotai pateikiame patikimiems saugumo specialistams. Šis modelis pasiekia naujus pažangiausius rezultatus „CyberGym“ aplinkoje – 85,6 proc. (GPT‑5.5 rezultatas buvo 81,8 proc.).
  • „Daybreak Cyber Partner Program“: leidžia saugumo partneriams pasiūlyti šią naudą dar daugiau organizacijų, į savo produktus ir paslaugas integruojant mūsų pažangiausius modelius su patikima prieiga.
  • „Patch the Planet“: tai iniciatyva, įkurta kartu su „Trail of Bits“ bendradarbiaujant su „HackerOne“, „Calif“, tyrėjais bei prižiūrėtojais, kad padėtų plačiai naudojamiems atvirojo kodo projektams pereiti nuo problemų aptikimo prie jų ištaisymo.
    • Dalyvauti įsipareigojo daugiau nei 30 atvirojo kodo projektų, o tarp pirmųjų dalyvių yra „cURL“, „Go“, „Python“, „Sigstore“ ir „pyca/cryptography“.
    • Vykdydami „Patch the Planet“, dirbame su tyrėjais, projektų prižiūrėtojais, įmonėmis ir partneriais, kad galingi kibernetiniai pajėgumai taptų prieinami saugumo specialistams užtikrinant atitinkamą prieigą, valdymą ir žmogaus vykdomą priežiūrą. Ką apie tai sako Clintas ir Danas, galite sužinoti čia(atsidaro naujame lange).

Kibernetinė gynyba – lūžio taške

DI pakeitė kibernetinio saugumo dinamiką. Priešakiniai DI modeliai vis labiau spartina pažeidžiamumų aptikimą. Istoriškai didžiausia kliūtis buvo pažeidžiamumų aptikimas, tačiau dabar saugumo specialistai yra tiesiog apkrauti rastų pažeidžiamumų kiekiu. Dabar pagrindinė kliūtis yra pažeidžiamumų taisymas.

Daugelį metų norint aptikti rimtus pažeidžiamumus reikėjo retų žinių, laiko ir gilaus sudėtingų sistemų išmanymo. Dabar modeliai gali naršyti dideles kodo bazes, analizuoti atakų kelius, patvirtinti hipotezes ir atskleisti saugumo problemas, kurios kitu atveju liktų paslėptos. Saugumo specialistams neabejotinai reikia prieigos prie šių pajėgumų, taip pat reikia priemonių, padedančių ištaisyti tai, ką dabar galime rasti – anksčiau, nei tą padarys užpuolikai.

Patys savaime pranešimai apie pažeidžiamumus nieko neapsaugo. Tikroji vertė atsiranda patvirtinus problemą, supratus jos poveikį, sukūrus ir išbandžius pataisą, suderinus informacijos atskleidimą ir padėjus komandoms įdiegti sprendimą. Kartu su partneriais investuojame į šių paskutinių žingsnių tobulinimą, siekdami maksimaliai įgalinti saugumo specialistus ir paversti modelio pajėgumus realiu rizikos sumažinimu praktikoje.

Priešakiniai gynybiniai pajėgumai neturėtų būti sutelkti tik kelių asmenų rankose. Programinė įranga paliečia visus gyvenimo aspektus – nuo ypatingos svarbos infrastruktūros iki verslo taikomosios programinės įrangos ir vyriausybinių tinklų. DI keičiant pažeidžiamumų aptikimo tempą, saugumo specialistams visame pasaulyje būtina demokratizuota prieiga prie šių modelių, kad galėtų rasti ir ištaisyti pažeidžiamumus bei apsaugoti savo infrastruktūrą, kol užpuolikai nespėjo jų identifikuoti bei išnaudoti.

„Daybreak“ sujungia „OpenAI“ modelių priešakinius kibernetinius pajėgumus, „Trusted Access for Cyber“, „Codex Security“ darbo eigas ir ekosistemos partnerius, kad padėtų patvirtintiems saugumo specialistams patikrinti pažeidžiamumus, prioritetizuoti riziką, sugeneruoti ir išbandyti pataisas bei pateikti įrodymus esamose saugumo ir kūrimo darbo eigose. Mūsų tikslas – suteikti organizacijoms priemones, kurių reikia norint užtikrinti saugumą, net ir nuolat spartėjant kibernetinių grėsmių evoliucijai.

Nuo aptiktų problemų iki pataisų su „Codex Security“

Nuo tada, kai kovo mėnesį buvo išleista „Codex Security“ debesies bandomoji tyrimų versija, ji nuskaitė daugiau nei 30 mln. įnašų („commits“) daugiau nei 30 tūkst. kodo bazių; peržiūros specialistai daugiau nei 70 tūkst. radinių rankiniu būdu pažymėjo kaip ištaisytus, o daugiau nei 500 tūkst. radinių kaip ištaisyti buvo patvirtinti automatiškai.

Būtent tokiu mastu dabar turi būti atliekamas klaidų taisymas.

Trys dideli balti statistikos skaičiai persikų ir geltonos spalvos gradiento fone: „30 tūkst. nuskaitytų saugyklų“, „Daugiau nei 30 mln. nuskaitytų įnašų“ ir „Daugiau nei 500 tūkst. ištaisytų radinių“.

„Codex Security“ sukūrėme remdamiesi paprasta idėja: tiesiogiai integruojant į „Codex“, šalia kiekvieno programinės įrangos kūrėjo įkurdinti padėjėją, kuris prilygsta saugumo inžinieriui. Užuot tik generavęs įspėjimus, „Codex Security“ supras jūsų komandos kodą ir jo grėsmių modelį (arba sugeneruos jį, jei tokio nėra), nustatys tikėtinus pažeidžiamumus, įvertins, ar paveiktas kodas yra pasiekiamas, surinks įrodymus, pateiks patvirtinimo veiksmus, sukurs tikslinę pataisą ir patikrins rezultatą. Žmonės ir toliau kontroliuoja, kuriuos radinius tirti, kokius pakeitimus pritaikyti ir kokia informacija dalytis.

Šiandien išleidžiame „Codex Security“ įskiepio atnaujinimą, kuris leidžia naudoti iškart paruoštas gynybinio saugumo darbo eigas. Kūrėjai gali atlikti išsamius nuskaitymus ar peržiūrėti naujausius pakeitimus, generuoti ataskaitas, kuriose nurodyta svarba, paveiktos kodo vietos, patvirtinimo įrodymai ir patarimai dėl klaidų šalinimo, taip pat sekti atakų kelius, kurti grėsmių modelius, patvirtinti radinius ir generuoti kodo bazei pritaikytas pataisas peržiūrai.

Ekrano kopija, kurioje pavaizduota „Codex“ darbalaukio programa persikų ir oranžinės spalvos gradiento fone. Pagrindiniame pokalbyje rodoma, kaip „Codex“ ruošiasi paleisti „Codex Security“ nuskaitymą: atidarytas „Set up security scan“ (Nustatyti saugumo nuskaitymą) skydelis, skirtas „juice-shop“ saugyklos kodo bazei nuskaityti; nuskaitymo sritis apima visą kodo bazę; dabartinė atšaka – „master“, matomas žalias mygtukas „Start scan“ (Pradėti nuskaitymą). Dešiniajame šoniniame skydelyje pateikiama aplinkos informacija, įskaitant pakeitimus, vietinę versiją, „master“ atšaką ir įnašo („commit“) ar išsiuntimo („push“) veiksmus.

Nustatykite nuskaitymą taip, kad jis apimtų visą kodo bazę, jos dalį, konkretų pakeitimą ar įnašą („commit“).

Įskiepis taip pat gali paskirstyti ir patvirtinti esamus radinius iš skaitytuvų, saugumo patarimų, „Bug Bounty“ programų ataskaitų ar užklausų registravimo sistemų, o tada dideliu mastu automatizuoti pataisų generavimą, kad būtų galima greitai pašalinti susikaupusius pažeidžiamumus. Kai „Codex Security“ baigia nuskaitymą, rezultatus galima eksportuoti į esamą pažeidžiamumų valdymo sistemą arba integruoti į priemones su SARIF failais, „CodeQL“ užklausomis ir kt. Naudojant įskiepį, šie pajėgumai tampa daug lengviau prieinami, todėl automatizuotus procesus galima palaikyti per „Codex CLI“ arba integruoti juos į kūrėjų darbo eigas „Codex“ programoje.

„GPT‑5.5‑Cyber“ atnaujinimas: pajėgumų ir platesnių leidimų derinys

Išleidžiame „GPT‑5.5‑Cyber“ atnaujinimą – mūsų modelį, kuris turi mažiau apribojimų ir yra pajėgesnis atliekant pažangius, autorizuotus kibernetinio saugumo darbus.

Pradinė „GPT‑5.5‑Cyber“ peržiūros versija pirmiausia buvo skirta sumažinti nereikalingų atsisakymų skaičių specializuotose darbo eigose. Šis atnaujinimas žengia dar toliau. Iki šiol tai stipriausias mūsų modelis, padedantis rasti ir taisyti programinės įrangos pažeidžiamumus, kartu išlaikantis GPT‑5.5 bendrosios paskirties intelektą ir gebėjimą atlikti ilgas bei sudėtingas užduotis.

Modelis gali atlikti išsamesnę didelių kodo bazių analizę: atpažinti su saugumu susijusius komponentus, atsekti, ar pažeidžiamas kodas yra pasiekiamas, patvirtinti tikėtinas problemas kontroliuojamose aplinkose, kurti ir išbandyti pataisas bei paruošti įrodymus žmogaus atliekamai peržiūrai. Tikslas – padėti saugumo specialistams pereiti visą klaidų taisymo ciklą, o ne tiesiog pateikti daugiau radinių.

„CyberGym“ aplinkoje, kurioje matuojama, ar agentas gali atkurti žinomus pažeidžiamumus programinės įrangos aplinkose, atnaujintas „GPT‑5.5‑Cyber“ vieno modelio vertinimuose pasiekė 85,6 proc. (GPT‑5.5 modelio rezultatas buvo 81,8 proc.). Tai aukščiausias „CyberGym“ rezultatas, kurį esame užfiksavę su vienu modeliu.

„GPT‑5.5‑Cyber“ taip pat pranoko GPT‑5.5 dviejuose sudėtinguose realiomis sąlygomis pagrįstuose saugumo testuose: „ExploitGym“, kuriame tikrinama, ar agentai gali paversti žinomus pažeidžiamumus veikiančiais išnaudojimo kodais, užtikrinančiais neteisėtą kodo vykdymą, modelis pasiekė 39,5 proc., palyginti su 25,95 proc. Atliekant „SEC-bench Pro“ testą, kuris vertina kompleksinį pažeidžiamumų aptikimą ir koncepcijos įrodymo generavimą įvairiose sudėtingose programinės įrangos sistemose, „GPT‑5.5‑Cyber“ pasiekė 69,8 proc., palyginti su 63,1 proc. „GPT‑5.5“ rezultatu.

Saugumo testai – tai tik viena medalio pusė. Praktiškai svarbiausia yra tai, ar modelis gali rasti realius pažeidžiamumus, atskirti sprendžiamas problemas nuo informacinio triukšmo ir padėti saugumo specialistams saugiai įdiegti pataisas. Toliau vertiname modelio našumą sudėtingose saugyklose ir realiose klaidų taisymo darbo eigose, kol baigsis koordinuoti informacijos atskleidimo procesai.

Nuolat bendraujame su JAV vyriausybe apie mūsų požiūrį į kibernetinį saugumą, įskaitant šios dienos pranešimus ir pasiruošimą būsimiems modelių išleidimams. Tai apima nuolatinį bendradarbiavimą su DI standartų ir inovacijų centru (CAISI) atliekant GPT‑5.5 bei „GPT‑5.5‑Cyber“ testavimą prieš diegimą ir darbą su Nacionaliniu kibernetinio saugumo direktoratu (ONCD) bei Mokslo ir technologijų politikos biuru (OSTP) įgyvendinant neseniai priimtą Vykdomąjį įsaką(atsidaro naujame lange) ir susijusius pramonės standartus.

Daugumai saugumo specialistų „GPT‑5.5 with Trusted Access for Cyber“ ir „Codex Security“ išlieka tinkamiausiu atspirties tašku. „GPT‑5.5‑Cyber“ yra skirtas patvirtintiems saugumo specialistams, kurių autorizuotam darbui reikia mūsų pažangiausių kibernetinių pajėgumų ir platesnių leidimų kartu su griežtesniu tikrinimu, stebėsena, kryptingomis kontrolės priemonėmis ir peržiūra. Vykdant ankstyvuosius „Daybreak“ darbus, GPT‑5.5 ir „Codex Security“ padėjo saugumo specialistams nustatyti ir patvirtinti pažeidžiamumus plačiai naudojamose sistemose, įskaitant „Firefox“, V8, „Safari“, „OpenBSD“, „FreeBSD“ ir HTTP/2 realizacijas.

Bendradarbiavimas su saugumo ekosistema

Plėsdami veiklą, kartu su pirmaujančiais saugumo programinės įrangos ir paslaugų teikėjais taip pat pristatome „OpenAI Daybreak Cyber Partner Program“. Dalyvaudami šioje programoje, partneriai klientams teikiamuose saugumo produktuose ir paslaugose gali naudoti GPT‑5.5 „with Trusted Access for Cyber“ – pagrindinį mūsų modelį, skirtą daugeliui gynybinio kibernetinio saugumo procesų. Taip klientai gali naudotis modelio gynybiniais pajėgumais ir padidinti savo programinės įrangos atsparumą, tačiau tiesioginę prieigą prie modelio išlaiko programoje dalyvaujantys partneriai.

Oranžinės ir geltonos spalvos gradiento fone pateikiamas klientų ar partnerių logotipų debesis, kuriame matomi „Accenture“, „Akamai“, „NCC Group“, „Capgemini“, „Cato Networks“, „Check Point“, „Cisco“, „Cloudflare“, „Cognizant“, „CrowdStrike“, „Darktrace“, „Elastic“, EY, „Fortinet“, „GuidePoint Security“, IBM, KPMG, „Okta“, „Palo Alto Networks“, „Proofpoint“, PwC, „SentinelOne“, „SpecterOps“, „Sophos“, „Tenable“, „Trend AI“, „Wiz“ ir „Zscaler“ prekių ženklai.

Taip pat bendradarbiausime su programos partneriais toliau stiprindami apsaugos priemones, stebėsenos ir piktnaudžiavimo prevencijos standartus, reikalingus norint atsakingai diegti šiuos pajėgumus visoje saugumo ekosistemoje. Šią programą pradedame įgyvendinti su pirmąja partnerių grupe ir per ateinančius mėnesius planuojame ją plėsti įtraukdami daugiau organizacijų.

„Patch the Planet“: pataisų diegimas atvirajame kode

„Patch the Planet“ – tai iniciatyva, skirta padėti projektų prižiūrėtojams pereiti nuo aptiktų pažeidžiamumų prie jų ištaisymo. Šią iniciatyvą įkūrėme kartu su „Trail of Bits“, o bendradarbiaudami su „HackerOne“ ir „Calif“ finansuojame saugumo ekspertus bei suteikiame jiems „Codex Security“ ir savo pažangius modelius, kad jie galėtų dirbti tiesiogiai su atvirojo kodo projektų prižiūrėtojais.

Atvirojo kodo programinė įranga užtikrina įvairių sektorių produktų, viešųjų paslaugų, kūrėjų priemonių ir ypatingos svarbos infrastruktūros veikimą. Pažeidžiamumas plačiai naudojamoje tinklo bibliotekoje gali paveikti tūkstančius nuo jos priklausomų sistemų. Vis dėlto daugelį šių projektų palaiko labai mažos komandos, kurioms trūksta laiko ir lėšų. „Linux Foundation“ ir Harvardo universiteto atliktas tyrimas(atsidaro naujame lange) atskleidė, kad prie 94 proc. tirtų plačiai naudojamų projektų dirbo mažiau nei dešimt kūrėjų, atsakingų už daugiau nei 90 proc. viso per metus pridėto kodo.

Nors DI padeda greičiau rasti ir ištaisyti daugiau pažeidžiamumų, jis taip pat sukuria daugiau darbo prižiūrėtojams, kuriems tenka peržiūrėti tūkstančius ataskaitų, iš kurių daugelis – žemos kokybės ar klaidingai teigiami rezultatai. Projektų prižiūrėtojai neturėtų likti vieni su dar didesniu ataskaitų skaičiumi, neturėdami papildomų pajėgumų aptiktoms problemoms ištaisyti. Būtent todėl „Patch the Planet“ iniciatyva remiasi saugumo ekspertų atliekama peržiūra.

Kiekvienas bendradarbiavimas prasideda nuo mūsų saugumo tyrėjų ir prižiūrėtojų, kuriems jie padeda, konsultacijos. Prižiūrėtojai apibrėžia savo prioritetus, pageidavimus ir nusistovėjusius informacijos atskleidimo procesus. Tuomet „Patch the Planet“ saugumo tyrėjai atlieka visą darbą nuo pradžios iki pabaigos – prieš perduodami informaciją prižiūrėtojams, jie patikrina pažeidžiamumus bei pataisas ir pašalina jų dublikatus. Taip gerokai sumažinama prižiūrėtojų našta ir paspartinamas klaidų šalinimas.

Programoje dalyvaujantys projektai gauna „ChatGPT Pro“, sąlyginę prieigą prie „Codex Security“ ir API kreditų, skirtų pagrindiniam kūrimui, prižiūrėtojų procesų automatizavimui ir versijų išleidimo procesams.

Pirmasis penkių dienų sprintas įvairiuose projektuose atskleidė šimtus peržiūrėtinų problemų, leido integruoti dešimtis pataisų (dar daugiau jų ruošiama) ir sukurti daugkartinio naudojimo testavimo atsitiktiniais duomenimis („fuzzing“), variantų analizės, diferencialinio testavimo ir specifikacijomis pagrįsto testavimo procesus. Daugiau apie tai galite skaityti „Trail of Bits“ tinklaraštyje čia(atsidaro naujame lange).

Rasti pažeidžiamumus svarbu, bet pasaulį apsaugo būtent jų ištaisymas, o tam reikia bendradarbiavimo ir bendruomenės palaikymo.

Ypatingos svarbos infrastruktūros ir jautrių sistemų apsauga

Glaudžiai bendradarbiaujame su viso pasaulio vyriausybėmis ir institucijomis, padėdami joms stiprinti kibernetinio saugumo pajėgumus ir ginti ypatingos svarbos infrastruktūrą. Ruošdamiesi vis didesnių kibernetinių pajėgumų turintiems DI modeliams, glaudžiai bendradarbiaujame su JAV vyriausybe ir atsakingomis federalinėmis agentūromis. Praėjusį mėnesį jau užmezgėme „Trusted Access for Cyber“ partnerystes su Australija, Kanada, Prancūzija, Vokietija, Japonija, Pietų Korėja ir ES institucijomis, pavyzdžiui, ENISA. Nuolat stipriname patikimą partnerystę su JK vyriausybe kibernetinio saugumo, testavimo, vertinimo ir kitose abiem šalims svarbiose srityse.

Planuojame dirbti tiesiogiai su atrinktais ypatingos svarbos infrastruktūros, įskaitant vyriausybinius tinklus, operatoriais ir kurti jų valdomoms sistemoms pritaikytas apsaugos priemones. Šio darbo tikslas – užtikrinti, kad pažangus DI būtų kuo naudingesnis saugumo specialistams ir kartu apsunkintų piktavalių galimybes padaryti realią žalą.

Taip pat dirbsime su verslo klientais ir patikimais partneriais, kad gautume išsamesnį kontekstą bei konkrečių jų valdomų ar saugomų sistemų identifikatorius. Taip sustiprinsime savo kibernetinio saugumo priemones ir gebėjimą užkirsti kelią žalingai kibernetinei veiklai, nukreiptai į ypatingos svarbos paslaugas.

Kas toliau

„Daybreak“ sujungia modelius, „Codex Security“, „Patch the Planet“, patyrusius tyrėjus, projektų prižiūrėtojus, saugumo partnerius, ypatingos svarbos infrastruktūros operatorius ir patikimos prieigos kontrolės priemones, kad padėtų saugumo specialistams įveikti šį iššūkį.

Viešojo ir privataus sektoriaus organizacijos gali pasitelkti „OpenAI Daybreak“ siekdamos nustatyti, patvirtinti ir pašalinti pažeidžiamumus savo kuriamoje bei naudojamoje programinėje įrangoje. Kūrėjai ir projektų prižiūrėtojai gali pasitelkti
„Codex Security“ savo kodui analizuoti, peržiūrėti aptiktas problemas ir prisidėti prie pataisų diegimo. Saugumo partneriai ir specialistai gali naudoti mūsų priešakinius modelius siekdami sustiprinti savo gynybines priemones ir greitai pasiūlyti šias galimybes kuo daugiau organizacijų.

Mūsų tikslas – neapsiriboti vien modelių naudojimu pažeidžiamumams rasti, bet žengti į pasaulį, kuriame programinė įranga yra saugesnė, o kibernetinis atsparumas – didesnis.

Autorius

OpenAI