Daybreak: Alat untuk mengamankan setiap organisasi di dunia
Alat baharu, perkongsian dan versi penuh GPT‑5.5‑Cyber untuk beralih daripada penemuan kerentanan kepada pemecutan automasi tampalan hujung ke hujung.
Kami sedang memperluaskan Daybreak untuk membantu mendemokrasikan penampalan perisian terdedah pada kelajuan mesin. Sebagai contoh, kami telah menggunakan model kami untuk menemui dan menjana tampalan bagi kerentanan kritikal(dibuka dalam tetingkap baru) dalam pelayar utama, infrastruktur rangkaian, dan sistem pengendalian seperti FreeBSD dan kernel Linux. Untuk menskalakan kesan keupayaan ini:
- Codex Security: Kami melancarkan kemas kini kepada pemalam Codex Security, yang menerapkan apa yang telah kami pelajari daripada penggunaan dalaman dan pelanggan terhadap model kami ke dalam satu penyelesaian untuk mempercepatkan proses menemui dan menampal kerentanan dalam sistem sedia ada, serta mencegah kerentanan baharu secara automatik daripada sampai ke persekitaran produksi.
- GPT‑5.5‑Cyber: Susulan pratonton awal yang bersifat permisif sahaja, kami melancarkan versi penuh GPT‑5.5‑Cyber melalui keluaran terhad berterusan kami kepada pembela yang dipercayai. Model ini menetapkan prestasi tercanggih baharu pada CyberGym, mencapai 85.6% berbanding 81.8% untuk GPT‑5.5.
- Program Rakan Kongsi Siber Daybreak: Membolehkan rakan kongsi keselamatan memperluaskan manfaat kepada lebih banyak organisasi melalui model kami yang paling berkeupayaan dengan akses yang dipercayai dalam produk dan perkhidmatan mereka.
- Patch the Planet: satu inisiatif yang diasaskan bersama Trail of Bits dengan kerjasama HackerOne, Calif, para penyelidik dan penyelenggara untuk membantu projek sumber terbuka yang digunakan secara meluas beralih daripada penemuan kepada pembaikan.
- Lebih daripada 30 projek sumber terbuka telah memberikan komitmen untuk mengambil bahagian, dengan peserta awal termasuk cURL, Go, Python, Sigstore dan pyca/cryptography.
- Melalui Patch the Planet, kami bekerjasama dengan penyelidik, penyelenggara, perusahaan dan rakan kongsi untuk menyediakan keupayaan siber yang berkuasa kepada pihak pertahanan dengan akses, tadbir urus dan pengawasan manusia yang sewajarnya. Dengar perkongsian Clint dan Dan tentang perkara ini di sini(dibuka dalam tetingkap baru).
AI telah mengubah dinamik asas keselamatan siber. Model AI perbatasan telah semakin mempercepat penemuan kerentanan. Secara sejarah, kekangan utamanya ialah mencari kerentanan, tetapi kini pasukan pertahanan terbeban dengan jumlah kerentanan yang ditemui. Sebaliknya, halangan utama kini ialah memasang tampalan kerentanan.
Selama bertahun-tahun, mengenal pasti kerentanan serius memerlukan kepakaran yang sukar didapati, masa dan pemahaman mendalam tentang sistem yang kompleks. Kini, model-model boleh menavigasi pangkalan kod yang besar, menganalisis laluan serangan, mengesahkan hipotesis dan mendedahkan isu keselamatan yang mungkin sebaliknya kekal tersembunyi. Pihak pertahanan benar-benar memerlukan akses kepada keupayaan ini dan juga memerlukan alat untuk menangani perkara yang kini dapat kita temukan, sebelum penyerang menemuinya.
Laporan kerentanan dengan sendirinya, tidak melindungi sesiapa pun. Nilai tersebut datang daripada mengesahkan isu tersebut, memahami impaknya, membangunkan dan menguji tampalan, menyelaras pendedahan dan membantu pasukan melaksanakan pembaikan itu. Kami melabur bersama rakan kongsi kami untuk menambah baik langkah-langkah terakhir ini, bagi memperkasakan pihak pertahanan dan menukar keupayaan model kepada pengurangan risiko di dunia sebenar.
Keupayaan pertahanan perbatasan tidak seharusnya tertumpu di tangan segelintir pihak. Perisian menyentuh semua aspek kehidupan, daripada infrastruktur kritikal hingga aplikasi perniagaan dan rangkaian kerajaan. Memandangkan AI mengubah rentak penemuan kerentanan, pihak pertahanan siber di mana-mana memerlukan akses yang lebih meluas dan saksama kepada model-model ini untuk mencari dan membetulkan kelemahan serta melindungi infrastruktur mereka sebelum penyerang dapat mengenal pasti dan mengeksploitasi kelemahan ini.
Daybreak menghimpunkan keupayaan siber perbatasan model OpenAI, Trusted Access for Cyber, aliran kerja Codex Security dan rakan kongsi ekosistem untuk membantu pihak pertahanan yang diluluskan mengesahkan kelemahan, mengutamakan risiko, menjana dan menguji pembetulan serta menghasilkan bukti dalam aliran kerja keselamatan dan pembangunan sedia ada. Matlamat kami adalah untuk menyediakan kepada organisasi alat yang diperlukan untuk kekal selamat walaupun landskap ancaman siber terus berkembang dengan pantas.
Sejak awan Codex Security dilancarkan dalam pratonton penyelidikan pada bulan Mac, ia telah mengimbas lebih daripada 30 juta komit merentas lebih daripada 30,000 pangkalan kod; penyemak manusia telah menandai lebih daripada 70,000 penemuan secara manual sebagai dibetulkan dan lebih daripada 500,000 penemuan telah ditentukan secara automatik sebagai dibetulkan.
Inilah skala di mana penampalan mesti dilakukan sekarang.

Kami membina Codex Security berasaskan satu premis yang mudah: meletakkan sesuatu yang setara dengan seorang jurutera keselamatan di sisi setiap pembangun perisian dengan menyepadukannya terus ke dalam Codex. Daripada sekadar menjana makluman, Codex Security akan memahami kod pasukan anda dan model ancamannya (atau menjana satu jika ia tidak wujud), mengenal pasti kerentanan yang munasabah, menentukan sama ada kod yang terjejas boleh dicapai, mengumpulkan bukti untuk menyediakan langkah pengesahan, membangunkan tampalan yang disasarkan dan mengesahkan hasilnya. Manusia tetap mempunyai kawalan terhadap dapatan mana yang perlu disiasat, perubahan mana yang perlu dilaksanakan dan maklumat apa yang perlu dikongsikan.
Hari ini, kami melancarkan kemas kini untuk pemalam Codex Security yang mendayakan aliran kerja keselamatan defensif sedia guna. Pembangun boleh menjalankan imbasan mendalam atau menyemak perubahan terkini, menjana laporan dengan tahap keterukan, lokasi kod yang terjejas, bukti pengesahan dan panduan pemulihan, menjejaki laluan serangan, membina model ancaman, mengesahkan dapatan dan menjana tampalan khusus pangkalan kod untuk semakan.

Sediakan imbasan untuk merangkumi keseluruhan pangkalan kod, sebahagian daripada pangkalan kod atau perubahan atau komit tertentu.
Pemalam juga boleh menilai dan mengutamakan serta mengesahkan penemuan sedia ada daripada pengimbas, advisori, laporan bug bounty atau sistem tiket, kemudian mengautomasi penjanaan tampalan pada skala besar untuk menyelesaikan tunggakan kerentanan dengan cepat. Apabila Codex Security melengkapkan imbasan, ia juga boleh mengeksport ke sistem pengurusan kerentanan sedia ada atau berintegrasi dengan alat melalui fail SARIF, pertanyaan CodeQL dan banyak lagi. Pemalam ini menjadikan keupayaan ini jauh lebih mudah diakses untuk menyokong saluran automatik dengan Codex CLI atau menyepadukannya ke dalam aliran kerja pembangun dalam aplikasi Codex.
Kami melancarkan kemas kini untuk GPT‑5.5‑Cyber, model kami yang lebih permisif dan lebih berkeupayaan untuk kerja keselamatan siber lanjutan yang dibenarkan.
Pratonton awal kami bagi GPT‑5.5‑Cyber direka terutamanya untuk mengurangkan penolakan yang tidak perlu dalam aliran kerja khusus. Kemas kini ini pergi lebih jauh. Ia merupakan model terkuat kami setakat ini untuk mencari dan membantu menampal kerentanan perisian, sambil mengekalkan keupayaan GPT‑5.5 kecerdasan serba guna dan keupayaan untuk melaksanakan tugasan yang panjang dan kompleks.
Model ini boleh menyokong analisis yang lebih mendalam merentas pangkalan kod yang besar: mengenal pasti komponen berkaitan keselamatan, menjejak sama ada kod rentan boleh dicapai, mengesahkan isu yang berkemungkinan dalam persekitaran terkawal, membangunkan dan menguji tampalan, serta menyediakan bukti untuk semakan manusia. Matlamatnya adalah untuk membantu pasukan pertahanan melalui keseluruhan kitaran pembaikan—bukan sekadar menghasilkan lebih banyak dapatan.
Pada CyberGym, yang mengukur sama ada ejen boleh menghasilkan semula kerentanan yang diketahui dalam persekitaran perisian, GPT‑5.5‑Cyber yang dikemas kini mencapai 85.6% dalam penilaian model tunggal, berbanding 81.8% untuk GPT‑5.5. Ini ialah skor CyberGym tertinggi yang telah kami ukur daripada satu model.
GPT‑5.5‑Cyber juga mengatasi GPT‑5.5 dalam dua penanda aras keselamatan dunia sebenar yang mencabar: 39.5% berbanding 25.95% pada ExploitGym, yang menguji sama ada ejen boleh menukar kelemahan yang diketahui kepada eksploit yang berfungsi dan mencapai pelaksanaan kod tanpa kebenaran. Pada SEC-bench Pro, yang menilai penemuan kerentanan jangka panjang dan penjanaan bukti konsep merentas sasaran perisian yang kompleks, GPT‑5.5‑Cyber mencapai 69.8%, berbanding 63.1% untuk GPT‑5.5.
Penanda aras hanyalah satu bahagian daripada keseluruhan gambaran. Apa yang penting dalam amalan ialah sama ada sesuatu model boleh menemukan kerentanan sebenar, membezakan isu yang boleh diambil tindakan daripada hingar dan membantu pihak pertahanan melaksanakan pembaikan dengan selamat. Kami terus menilai prestasi model pada repositori kompleks dan aliran kerja pemulihan sebenar apabila pendedahan terselaras selesai.
Kami telah mengadakan dialog berterusan dengan kerajaan A.S. tentang pendekatan siber kami, termasuk pengumuman hari ini dan persediaan kami untuk keluaran model yang akan datang. Ini termasuk kerjasama berterusan dengan Center for AI Standards and Innovation (CAISI) dalam ujian pra-pelaksanaan untuk GPT‑5.5 dan 5.5-Cyber, serta bekerjasama dengan Office of the National Cyber Director (ONCD) dan Office of Science and Technology Policy (OSTP) dalam pelaksanaan Perintah Eksekutif(dibuka dalam tetingkap baru) baru-baru ini dan piawaian industri yang berkaitan.
Bagi kebanyakan pasukan pertahanan siber, GPT‑5.5 dengan Trusted Access for Cyber dan Codex Security masih merupakan titik permulaan yang tepat. GPT‑5.5‑Cyber ditujukan untuk pembela yang telah disahkan, yang kerja dibenarkan mereka memerlukan keupayaan siber kami yang paling maju dan tingkah laku yang lebih permisif, digandingkan dengan pengesahan, pemantauan, kawalan berskop dan semakan yang lebih kukuh. Sepanjang kerja awal Daybreak, GPT‑5.5 dan Codex Security telah membantu pihak pertahanan mengenal pasti dan mengesahkan kerentanan dalam sistem yang digunakan secara meluas, termasuk pelaksanaan Firefox, V8, Safari, OpenBSD, FreeBSD dan HTTP/2.
Sebagai sebahagian daripada peluasan ini, kami juga melancarkan Program Rakan Kongsi Siber OpenAI Daybreak bersama penyedia perisian dan perkhidmatan keselamatan terkemuka. Melalui program ini, rakan kongsi yang mengambil bahagian boleh menggunakan GPT‑5.5 dengan Trusted Access for Cyber—model utama kami untuk kebanyakan aliran kerja keselamatan siber defensif—dalam produk dan perkhidmatan keselamatan yang mereka sediakan kepada pelanggan. Ini membolehkan pelanggan mereka mendapat manfaat daripada keupayaan pertahanan model dan menjadikan perisian mereka lebih berdaya tahan, tetapi memastikan akses model secara langsung kekal di tangan rakan kongsi yang mengambil bahagian.

Kami juga akan bekerjasama dengan rakan kongsi program untuk terus memperkukuh langkah perlindungan, pemantauan dan piawaian pencegahan penyalahgunaan yang diperlukan untuk melaksanakan keupayaan ini secara bertanggungjawab di seluruh ekosistem keselamatan. Kami sedang melancarkannya dengan kumpulan awal rakan kongsi dan merancang untuk terus mengembangkannya kepada lebih banyak organisasi dalam beberapa bulan akan datang.
Patch the Planet ialah inisiatif yang dibangunkan untuk membantu penyelenggara beralih daripada penemuan kepada pembaikan. Diasaskan bersama Trail of Bits dan dengan kerjasama HackerOne dan Calif, kami membiayai penyelidik keselamatan pakar serta melengkapkan mereka dengan Codex Security dan model canggih kami untuk bekerjasama secara langsung dengan penyelenggara sumber terbuka.
Perisian sumber terbuka memacu produk, perkhidmatan awam, alat pembangun dan infrastruktur kritikal merentas sektor. Kerentanan dalam pustaka rangkaian yang digunakan secara meluas boleh menjejaskan ribuan sistem hiliran. Namun begitu, banyak daripada projek ini diselenggara oleh pasukan yang sangat kecil dengan masa dan dana yang terhad. Penyelidikan oleh Linux Foundation dan Harvard(dibuka dalam tetingkap baru) mendapati bahawa 94 peratus daripada projek yang digunakan secara meluas yang dikajinya mempunyai kurang daripada sepuluh pembangun yang bertanggungjawab terhadap lebih daripada 90 peratus kod yang ditambah dalam setahun.
Apabila AI memungkinkan pencarian dan penampalan lebih banyak kerentanan dengan lebih pantas, ia juga mewujudkan lebih banyak kerja untuk penyelenggara yang perlu menyaring ribuan laporan, kebanyakannya merupakan positif palsu berkualiti rendah. Penyelenggara tidak seharusnya dibebani dengan lebih banyak laporan tanpa kapasiti tambahan untuk menyelesaikannya. Itulah sebabnya Patch the Planet dibangunkan berteraskan semakan keselamatan oleh pakar manusia.
Setiap penglibatan bermula dengan perundingan antara penyelidik keselamatan kami dengan penyelenggara yang mereka bantu. Penyelenggara menentukan keutamaan, pilihan dan proses pendedahan yang telah ditetapkan. Penyelidik keselamatan Patch the Planet kemudian mengurus kerja tersebut dari awal hingga akhir—mengesahkan dan menghapuskan pendua kerentanan serta tampalan sebelum kedua-duanya sampai kepada penyelenggara, sekali gus mengurangkan beban penyelenggara dengan ketara dan mempercepat pembaikan.
Projek yang mengambil bahagian menerima ChatGPT Pro, akses bersyarat kepada Codex Security dan kredit API untuk pembangunan teras, automasi penyelenggara dan aliran kerja keluaran.
Sprint lima hari awal merentas pelbagai projek telah mendedahkan ratusan isu untuk semakan, menggabungkan puluhan tampalan dengan lebih banyak lagi sedang dijalankan, serta membina aliran kerja pengujian fuzzing, analisis varian, pengujian pembezaan dan pengujian berasaskan spesifikasi yang boleh diguna semula. Anda boleh membaca lebih lanjut di blog Trail of Bits di sini(dibuka dalam tetingkap baru).
Mencari kerentanan adalah penting, tetapi melaksanakan pembaikan itulah yang melindungi dunia dan itu memerlukan kerjasama serta sokongan komuniti.
Kami juga bekerjasama rapat dengan kerajaan dan institusi di seluruh dunia untuk meningkatkan keupayaan pertahanan keselamatan siber mereka dan melindungi infrastruktur kritikal. Kami telah bekerjasama rapat dengan Kerajaan AS dan agensi-agensi persekutuan yang berkaitan sementara kami bersiap sedia menghadapi model AI yang semakin berkeupayaan siber. Sepanjang bulan lalu, kami telah pun menjalinkan perkongsian Trusted Access for Cyber dengan Australia, Kanada, Perancis, Jerman, Jepun, Republik Korea dan institusi EU seperti ENISA. Kami juga mempunyai kerjasama yang semakin berkembang dan berlandaskan kepercayaan dengan Kerajaan UK dalam bidang siber, pengujian dan penilaian serta bidang-bidang lain yang menjadi kepentingan bersama.
Kami merancang untuk bekerjasama secara langsung dengan operator infrastruktur kritikal yang layak, termasuk rangkaian kerajaan bagi membangunkan langkah perlindungan yang disesuaikan dengan sistem yang mereka kendalikan. Fokus kerja ini adalah untuk menjadikan AI canggih lebih berguna kepada pihak pertahanan, sambil menjadikannya lebih sukar bagi pelaku berniat jahat untuk menyebabkan kemudaratan di dunia nyata.
Kami juga akan bekerjasama dengan pelanggan perusahaan dan rakan kongsi yang dipercayai untuk menggabungkan konteks dan pengecam yang lebih luas tentang sistem khusus yang mereka kendalikan atau lindungi, sekali gus memperkukuh perlindungan keselamatan siber kami dan keupayaan untuk mencegah aktiviti siber berbahaya yang melibatkan perkhidmatan kritikal.
Daybreak menghimpunkan model-model, Codex Security, Patch the Planet, penyelidik pakar, penyelenggara, rakan kongsi keselamatan, operator infrastruktur kritikal dan kawalan akses yang dipercayai untuk membantu pembela manusia menyahut cabaran.
Organisasi merentas sektor awam dan swasta boleh bekerjasama dengan OpenAI Daybreak untuk mengenal pasti, mengesahkan dan menangani kerentanan dalam perisian yang mereka bina dan bergantung padanya. Pembangun dan penyelenggara boleh menjalankan Codex Security pada kod yang mereka miliki, menyemak dapatan dan membantu melaksanakan pembetulan. Rakan kongsi dan pengamal keselamatan boleh menggunakan model-model perbatasan kami untuk memperkukuh alat pertahanan mereka dan membawa keupayaan tersebut kepada lebih banyak organisasi dengan cepat.
Matlamatnya adalah untuk melangkaui penggunaan model-model bagi mencari lebih banyak kerentanan, menuju ke arah dunia perisian yang lebih selamat dan daya tahan siber.


