Pāriet uz galveno saturu
OpenAI

2026. gada 22. jūnijs

AizsardzībaUzņēmums

Daybreak: rīki ikvienas organizācijas drošības nodrošināšanai visā pasaulē

Jauni rīki, partnerības un GPT‑5.5‑Cyber pilnā versija, lai virzītos tālāk par ievainojamību atklāšanu un paātrinātu pilna cikla ielāpu automatizāciju.

Notiek ielāde…

Mēs paplašinām Daybreak , lai palīdzētu demokratizēt ievainojamas programmatūras labošanu mašīnas ātrumā. Piemēram, mēs esam izmantojuši savus modeļus, lai atklātu un ģenerētu ielāpus kritiskām ievainojamībām(atveras jaunā logā) lielākajās pārlūkprogrammās, tīkla infrastruktūrā un operētājsistēmās, piemēram, FreeBSD un Linux kodolā. Lai mērogotu šo spēju ietekmi:

  • Codex Security: Mēs izlaižam atjauninājumu Codex Security spraudnim, kas mūsu gūtās atziņas no iekšējās un klientu veiktās modeļu lietošanas pārvērš risinājumā, lai paātrinātu ievainojamību atklāšanas un izlabošanas procesu esošajās sistēmās, kā arī automātiski novērstu jaunu ievainojamību nonākšanu produkcijas vidē.
  • GPT‑5.5‑Cyber: Pēc sākotnējā priekšskatījuma, kas bija pieejams tikai ar atļauju, mēs izlaižam GPT‑5.5‑Cyber pilno versiju savas turpinātās ierobežotās pieejamības programmas ietvaros uzticamiem aizsardzības speciālistiem. Šis modelis CyberGym etalonuzdevumā uzrāda jaunu līdz šim labāko veiktspēju – 85,6%, salīdzinot ar GPT‑5.5 sasniegtajiem 81,8%.
  • Daybreak Cyber partneru programma: Mēs sniedzam drošības partneriem iespēju izvērst šīs priekšrocības plašāka organizāciju loka produktos un pakalpojumos, izmantojot mūsu spējīgākos modeļus ar uzticamu piekļuvi.
  • Patch the Planet: iniciatīva, kas veidota kopā ar Trail of Bits sadarbībā ar HackerOne, Calif, pētniekiem un uzturētājiem, lai palīdzētu plaši izmantotiem atvērtā pirmkoda projektiem pāriet no konstatējumiem pie labojumiem.
    • Vairāk nekā 30 atvērtā pirmkoda projekti ir apņēmušies piedalīties, un sākotnējo dalībnieku vidū ir cURL, Go, Python, Sigstore un pyca/cryptography.
    • Iniciatīvā Patch the Planet mēs sadarbojamies ar pētniekiem, uzturētājiem, uzņēmumiem un partneriem, lai nodrošinātu aizsardzības speciālistiem piekļuvi jaudīgām kiberspējām ar atbilstošu piekļuvi, pārvaldību un cilvēku veiktu uzraudzību. Uzzini, ko par to saka Klints un Dens, šeit(atveras jaunā logā).

Kiberaizsardzība pagrieziena punktā

MI ir mainījis kiberdrošības fiziku. Robežšķirtnes MI modeļi arvien vairāk paātrina ievainojamību atklāšanu. Vēsturiski šaurā vieta ir bijusi ievainojamību atrašana, bet tagad aizsardzības speciālisti nespēj tikt galā ar atrasto ievainojamību skaitu. Tā vietā par šauro vietu tagad ir kļuvusi ievainojamību ielāpu uzlikšana.

Gadiem ilgi nopietnu ievainojamību atrašana prasīja retas zināšanas, laiku un dziļu izpratni par sarežģītām sistēmām. Tagad modeļi var orientēties lielās koda bāzēs, analizēt uzbrukumu ceļus, validēt hipotēzes un atklāt drošības problēmas, kas citādi varētu palikt slēptas. Aizstāvjiem absolūti ir nepieciešama piekļuve šīm iespējām, kā arī rīki, lai labotu to, ko mēs tagad varam atrast, pirms to izdara uzbrucēji.

Ievainojamību ziņojumi paši par sevi nevienu neaizsargā. Vērtība rodas, apstiprinot problēmas esamību, izprotot tās ietekmi, izstrādājot un testējot labojumu, koordinējot informācijas atklāšanu un palīdzot komandām ieviest labojumu. Mēs kopā ar partneriem ieguldām, lai uzlabotu šos vēlākos soļus, tādējādi būtiski stiprinot aizstāvjus un pārvēršot modeļa spējas reālās pasaules riska mazināšanā.

Robežšķirtnes aizsardzības spējas nevajadzētu koncentrēt dažu rokās. Programmatūra skar visas dzīves jomas, sākot no kritiskās infrastruktūras līdz uzņēmējdarbības lietojumprogrammām un valsts pārvaldes tīkliem. Tā kā MI maina ievainojamību atklāšanas tempu, aizstāvjiem visur ir nepieciešama vienlīdzīga piekļuve šiem modeļiem, lai atrastu, novērstu un aizsargātu savu infrastruktūru, pirms uzbrucēji var identificēt un izmantot šīs nepilnības.

Daybreak apvieno OpenAI modeļu robežšķirtnes kiberspējas, Trusted Access for Cyber, Codex Security darbplūsmas un ekosistēmas partnerus, lai palīdzētu apstiprinātiem aizstāvjiem validēt ievainojamības, noteikt risku prioritātes, ģenerēt un testēt labojumus un sniegt pierādījumus esošajās drošības un izstrādes darbplūsmās. Mūsu mērķis ir nodrošināt organizācijām nepieciešamos rīkus, lai tās varētu saglabāt drošību laikā, kad kiberdraudu vide turpina attīstīties arvien straujāk.

No konstatējumiem līdz labojumiem ar Codex Security

Kopš Codex Security mākoņa palaišanas pētnieciskā priekšskatījuma režīmā martā tas ir skenējis vairāk nekā 30 miljonus izmaiņu ierakstu vairāk nekā 30 000 koda bāzēs; cilvēki pārskatītāji ir manuāli atzīmējuši vairāk nekā 70 000 konstatējumu kā novērstus, un vairāk nekā 500 000 konstatējumu ir automātiski atzīti par novērstiem.

Šis ir mērogs, kādā tagad jānotiek ielāpu ieviešanai.

Trīs lieli balti statistikas rādītāji uz persiku dzeltena gradienta fona: “Skenēti 30 000 repozitoriji,” “Skenēti vairāk nekā 30 000 000 commit” un “Vairāk nekā 500 000 izlaboti konstatējumi”.

Mēs veidojām Codex Security, balstoties uz vienkāršu principu: nodrošināt drošības inženierim pielīdzināmu palīgu katram programmatūras izstrādātājam, tieši integrējot to Codex platformā. Tā vietā, lai tikai ģenerētu brīdinājumus, Codex Security izpratīs jūsu komandas kodu un tā apdraudējumu modeli (vai izveidos to, ja tāda nav), identificēs iespējamās ievainojamības, noteiks, vai skartais kods ir sasniedzams, savāks pierādījumus validācijas soļiem, izstrādās mērķētu labojumu un pārbaudīs rezultātu. Cilvēki joprojām nosaka, kurus konstatējumus izmeklēt, kuras izmaiņas ieviest un kādu informāciju kopīgot.

Šodien izlaižam atjauninājumu Codex Security spraudnim, kas nodrošina gatavas aizsardzības darbplūsmas. Izstrādātāji var veikt padziļinātu skenēšanu vai pārskatīt nesenās izmaiņas, ģenerēt pārskatus ar nopietnības līmeni, ietekmētajām koda vietām, validācijas pierādījumiem un novēršanas norādījumiem, izsekot uzbrukuma ceļus, veidot draudu modeļus, validēt konstatējumus un ģenerēt koda bāzei specifiskus labojumus pārskatīšanai.

Codex darbvirsmas lietotnes ekrānuzņēmums uz fona ar gradientu no persiku līdz oranžai krāsai. Galvenajā tērzēšanā redzams, ka Codex gatavojas palaist Codex Security skenēšanu, un ir atvērts panelis “Iestatīt drošības skenēšanu” juice-shop repozitorija koda bāzes skenēšanai; skenēšanas apgabals ir iestatīts uz visu koda bāzi, pašreizējais zars ir master, un ir redzama zaļa poga “Sākt skenēšanu”. Labajā sānjoslā ir uzskaitīta informācija par vidi, tostarp izmaiņas, lokālais zars, master zars un commit vai push darbība.

Iestati skenēšanu, lai aptvertu visu koda bāzi, koda bāzes apakškopu vai konkrētas izmaiņas vai commit.

Spraudnis var arī kārtot, prioritizēt un validēt esošos konstatējumus no skeneriem, drošības paziņojumiem, kļūdu atlīdzības programmu ziņojumiem vai pieteikumu sistēmām, pēc tam plašā mērogā automatizēt ielāpu ģenerēšanu, lai ātri izlabotu uzkrāto ievainojamību sarakstu. Kad Codex Security pabeidz skenēšanu, tas var arī eksportēt datus uz esošu ievainojamību pārvaldības sistēmu vai veikt integrāciju rīkos, izmantojot SARIF failus, CodeQL vaicājumus un citas iespējas. Spraudnis padara šīs spējas daudz pieejamākas, lai atbalstītu automatizētas darbplūsmas ar Codex CLI vai integrētu tās izstrādātāju darbplūsmās Codex lietotnē.

GPT‑5.5‑Cyber atjaunināšana: spēju un atļauju līdzsvarošana

Mēs izlaižam atjauninājumu GPT‑5.5‑Cyber – mūsu modelim, kas ir gan atļaujošāks, gan spējīgāks veikt progresīvu, autorizētu kiberdrošības darbu.

Mūsu sākotnējā GPT‑5.5‑Cyber priekšskatījuma versija tika izstrādāta galvenokārt, lai mazinātu nepamatotus atteikumus specializētās darbplūsmās. Šis atjauninājums iet vēl tālāk. Tas ir mūsu līdz šim spēcīgākais modelis programmatūras ievainojamību atrašanai un izlabošanai, vienlaikus saglabājot GPT‑5.5 vispārēja lietojuma intelektu un spēju strādāt ar ilgstošiem, sarežģītiem uzdevumiem.

Modelis spēj veikt padziļinātāku analīzi lielās koda bāzēs: identificēt ar drošību saistītus komponentus, izsekot, vai ievainojamais kods ir sasniedzams, validēt iespējamas problēmas kontrolētās vidēs, izstrādāt un testēt ielāpus, kā arī sagatavot pierādījumus cilvēka pārskatīšanai. Mērķis ir palīdzēt aizsardzības speciālistiem iziet cauri pilnam novēršanas ciklam – nevis vienkārši ģenerēt vairāk konstatējumu.

CyberGym etalonuzdevumā, kas mēra, vai aģents spēj reproducēt zināmas ievainojamības programmatūras vidēs, atjauninātais GPT‑5.5‑Cyber viena modeļa novērtējumos sasniedza 85,6%, salīdzinot ar 81,8% GPT‑5.5 gadījumā. Šis ir augstākais CyberGym rezultāts, ko esam ieguvuši no viena modeļa.

GPT‑5.5‑Cyber pārspēja arī GPT‑5.5 divos prasīgos reālos drošības etalontestos: 39,5% pret 25,95% ExploitGym testā, kurā pārbauda, vai aģenti spēj zināmas ievainojamības pārvērst reālos ekspluatācijas paņēmienos, kas panāk neatļauta koda izpildi. SEC-bench Pro testā, kurā tiek novērtēta ilgtermiņa ievainojumu atklāšana un koncepcijas pierādījuma ģenerēšana sarežģītos programmatūras mērķos, GPT‑5.5‑Cyber sasniedza 69,8%, salīdzinot ar 63,1% GPT‑5.5 gadījumā.

Salīdzinošie testi ir tikai viena daļa no kopainas. Praksē svarīgi ir, vai modelis spēj atrast reālas ievainojamības, nošķirt praktiski risināmas problēmas no trokšņa un palīdzēt aizstāvjiem drošā veidā ieviest labojumus. Mēs turpinām repozitorijsvērtēt modeļa veiktspēju sarežģītos repozitorijos un reālās koriģējošās darbplūsmās, līdz tiek pabeigta koordinēta informācijas atklāšana.

Mēs esam uzturējuši pastāvīgu dialogu ar ASV valdību par savu pieeju kiberdrošībai, tostarp par šodienas paziņojumiem un mūsu gatavošanos nākamajiem modeļu laidieniem. Tas ietver pastāvīgu sadarbību ar Mākslīgā intelekta standartu un inovāciju centru (CAISI) GPT‑5.5 un 5.5-Cyber pirmsieviešanas testēšanā, kā arī darbu ar Nacionālā kiberdirektora biroju (ONCD) un Zinātnes un tehnoloģiju politikas biroju (OSTP) pie nesenā izpildrīkojuma(atveras jaunā logā) un saistīto nozares standartu īstenošanas.

Lielākajai daļai aizsardzības speciālistu GPT‑5.5 ar Trusted Access for Cyber un Codex Security joprojām ir pareizais sākumpunkts. GPT‑5.5‑Cyber ir paredzēts pārbaudītiem aizsardzības speciālistiem, kuru pilnvarotajam darbam ir nepieciešamas mūsu visprogresīvākās kiberspējas un lielāka pielaidība apvienojumā ar stingrāku verifikāciju, uzraudzību, mērķtiecīgiem kontroles pasākumiem un pārskatīšanu. Sākotnējā Daybreak darba gaitā GPT‑5.5 un Codex Security ir palīdzējuši aizsardzības speciālistiem identificēt un validēt ievainojamības plaši izmantotās sistēmās, tostarp Firefox, V8, Safari, OpenBSD, FreeBSD un HTTP/2 implementācijās.

Darbs ar drošības ekosistēmu

Šīs paplašināšanās ietvaros mēs arī uzsākam OpenAI Daybreak kiberpartneru programmu ar vadošajiem drošības programmatūras un pakalpojumu sniedzējiem. Šīs programmas ietvaros partneri, kas tajā piedalās, var izmantot GPT‑5.5 ar Trusted Access for Cyber – mūsu primāro modeli lielākajai daļai aizsardzības kiberdrošības darbplūsmu – drošības produktos un pakalpojumos, ko tie nodrošina klientiem. Tas ļauj partneru klientiem izmantot modeļa aizsardzības iespējas un padarīt savu programmatūru noturīgāku, bet tiešu piekļuvi modelim paturēt iesaistīto partneru pārziņā.

Logotipu mākonis uz oranži dzeltena gradienta fona, kurā redzami klientu vai partneru logotipi, tostarp Accenture, Akamai, NCC Group, Capgemini, Cato Networks, Check Point, Cisco, Cloudflare, Cognizant, CrowdStrike, Darktrace, Elastic, EY, Fortinet, GuidePoint Security, IBM, KPMG, Okta, Palo Alto Networks, Proofpoint, PwC, SentinelOne, SpecterOps, Sophos, Tenable, Trend AI, Wiz, un Zscaler.

Mēs arī sadarbosimies ar programmas partneriem, lai turpinātu stiprināt aizsardzības pasākumus, uzraudzību un ļaunprātīgas izmantošanas novēršanas standartus, kas nepieciešami, lai šīs iespējas atbildīgi ieviestu visā drošības ekosistēmā. Mēs to ieviešam kopā ar sākotnēju partneru grupu un plānojam tuvākajos mēnešos izvērst sadarbību ar vēl citām organizācijām.

Patch the Planet: labojumu ieviešana atvērtā pirmkoda projektos

Patch the Planet ir iniciatīva, kas veidota, lai palīdzētu uzturētājiem pāriet no konstatējumiem pie labojumiem. Kopā ar Trail of Bits un sadarbībā ar HackerOne un Calif veidotās iniciatīvas ietvaros mēs finansējam pieredzējušus drošības pētniekus un nodrošinām tiem Codex Security un savus jaunākos modeļus tiešai sadarbībai ar atvērtā pirmkoda uzturētājiem.

Atvērtā pirmkoda programmatūra darbina produktus, sabiedriskus pakalpojumus, izstrādātāju rīkus un kritiski svarīgu infrastruktūru dažādās nozarēs. Ievainojamība plaši izmantotā tīkla bibliotēkā var ietekmēt tūkstošiem pakārtoto sistēmu. Tomēr daudzus no šiem projektiem uztur ļoti mazas komandas ar ierobežotu laiku un finansējumu. Linux Foundation un Hārvarda Universitātes pētījumā(atveras jaunā logā) konstatēts, ka 94 procentos no pētītajiem plaši izmantotajiem projektiem mazāk nekā desmit izstrādātāju bija atbildīgi par vairāk nekā 90 procentiem gada laikā pievienotā koda.

Tā kā mākslīgais intelekts ļauj ātrāk atrast un novērst vairāk ievainojamību, tas arī palielina uzturētāju darba apjomu – tiem jāizsijā tūkstošiem ziņojumu, no kuriem daudzi ir zemas kvalitātes kļūdaini pozitīvi rezultāti. Uzturētājiem nevajadzētu nākties tikt galā ar arvien lielāku ziņojumu daudzumu bez papildu resursiem to apstrādei. Tāpēc Patch the Planet pamatā ir cilvēku ekspertu veikta manuāla drošības pārskatīšana.

Katra sadarbība sākas ar konsultāciju starp mūsu drošības pētniekiem un uzturētājiem, kuriem tie palīdz. Uzturētāji nosaka savas prioritātes, vēlmes un iedibinātos informācijas atklāšanas procesus. Patch the Planet drošības pētnieki pēc tam pārvalda darbu no sākuma līdz beigām – validējot un dedublējot gan ievainojamības, gan ielāpus, pirms tie nonāk pie uzturētājiem, tādējādi ievērojami samazinot uzturētāju slogu un paātrinot labošanu.

Iesaistītie projekti saņem ChatGPT Pro, ierobežotu piekļuvi Codex Security, kā arī API kredītus pamata izstrādei, uzturētāju automatizācijai un izlaidumu darbplūsmām.

Sākotnējais piecu dienu sprints vairākos projektos atklāja simtiem problēmu pārskatīšanai, apvienoja desmitiem ielāpu, vēl vairākiem esot izstrādes procesā, un izveidoja atkārtoti izmantojamas fuzztestēšanas, variantu analīzes, diferenciālās testēšanas un uz specifikācijām balstītas testēšanas darbplūsmas. Vairāk vari lasīt blogā Trail of Bits šeit(atveras jaunā logā).

Ievainojamību atrašana ir svarīga, taču pasauli pasargā tieši labojuma ieviešana, un tam nepieciešama sadarbība un kopienas atbalsts.

Kritiski svarīgas infrastruktūras un sensitīvu sistēmu aizsardzība

Mēs arī cieši sadarbojamies ar valdībām un iestādēm visā pasaulē, lai stiprinātu to aizsardzības kiberdrošības spējas un aizsargātu kritisko infrastruktūru. Mēs esam cieši sadarbojušies ar ASV valdību un attiecīgajām federālajām aģentūrām, gatavojoties MI modeļiem, kuriem piemīt arvien lielākas kiberspējās. Pēdējā mēneša laikā mēs jau esam izveidojuši “Trusted Access for Cyber” partnerības ar Austrāliju, Kanādu, Franciju, Vāciju, Japānu, Korejas Republiku un ES iestādēm, piemēram, ENISA. Mums ir arī arvien plašāka un uzticama partnerība ar Apvienotās Karalistes valdību kiberdrošības, testēšanas un izvērtēšanas jomā, kā arī citās savstarpēju interešu jomās.

Mēs plānojam tieši sadarboties ar atbilstīgajiem kritiskās infrastruktūras operatoriem, tostarp valdības tīkliem, lai izstrādātu aizsargpasākumus, kas pielāgoti sistēmām, kuras tie pārvalda. Šī darba mērķis ir padarīt progresīvu mākslīgo intelektu noderīgāku aizstāvjiem, vienlaikus ierobežojot ļaunprātīgu aktoru iespējas nodarīt reālu kaitējumu.

Mēs arī sadarbojamies ar uzņēmumu klientiem un uzticamiem partneriem, lai iekļautu plašāku kontekstu un identifikatorus par konkrētajām sistēmām, kuras tie pārvalda vai aizsargā, tādējādi stiprinot mūsu kiberdrošības aizsardzības pasākumus un spēju novērst kaitīgas kiberaktivitātes, kas saistītas ar kritiski svarīgiem pakalpojumiem.

Kas gaidāms tālāk

Daybreak apvieno modeļus, Codex Security, Patch the Planet, ekspertus pētniekus, uzturētājus, drošības partnerus, kritiskās infrastruktūras operatorus un uzticamas piekļuves kontroles mehānismus, lai palīdzētu aizstāvjiem stāties pretī šim izaicinājumam.

Publiskā un privātā sektora organizācijas var sadarboties ar OpenAI Daybreak, lai identificētu, validētu un izlabotu ievainojamības visā programmatūrā, ko tās izstrādā un uz kuru paļaujas. Izstrādātāji un uzturētāji var palaist
Codex Security savā kodā, pārskatīt konstatējumus un palīdzēt ieviest labojumus. Drošības partneri un praktiķi var izmantot mūsu robežšķirtnes modeļus, lai stiprinātu savus aizsardzības rīkus un ātri nodrošinātu šīs spējas plašākam organizāciju lokam.

Mērķis ir pāriet no modeļu izmantošanas, lai atrastu vairāk ievainojamību, uz pasauli ar drošāku programmatūru un kiberaizsardzību.

Autors

OpenAI