Akses dipercayai untuk era baharu pertahanan siber
Kami terus mengembangkan akses yang dipercayai, langkah-langkah perlindungan, dan sokongan ekosistem untuk membantu pembela siber melindungi kita semua.
Kami sedang memperluaskan program Trusted Access for Cyber (TAC) kami kepada ribuan pembela individu yang disahkan dan ratusan pasukan yang bertanggungjawab mempertahankan perisian kritikal. Selama bertahun-tahun, kami telah membangunkan program pertahanan siber berasaskan prinsip akses yang didemokrasikan, pelaksanaan berulang, dan daya tahan ekosistem. Sebagai persediaan untuk model yang semakin berkemampuan daripada OpenAI dalam beberapa bulan akan datang, kami sedang memperhalusi model kami secara khusus untuk membolehkan kes penggunaan keselamatan siber defensif, bermula hari ini dengan varian GPT‑5.4 yang dilatih untuk bersifat permisif terhadap siber: GPT‑5.4‑Cyber. Dalam catatan ini, kami berkongsi bagaimana kami menjangkakan pendekatan kami untuk menskalakan pertahanan siber seiring dengan peningkatan keupayaan model akan membimbing ujian dan pelaksanaan keluaran masa depan.
Penggunaan AI yang semakin meluas mempercepatkan usaha para pembela—mereka yang bertanggungjawab untuk memastikan sistem, data dan pengguna kekal selamat—dengan membolehkan mereka mencari dan membetulkan masalah dengan lebih cepat dalam infrastruktur digital yang diharapkan oleh semua orang. Begitu juga, AI sedang digunakan oleh penyerang yang ingin menyebabkan kemudaratan. Kami telah membuat persediaan untuk ini. Sejak 2023, kami telah menyokong pembela melalui Program Geran Keselamatan Siber kami dan memperkukuh langkah-langkah perlindungan melalui Rangka Kerja Kesediaan kami. Pada tahun yang sama, kami mula menilai keupayaan siber model kami, dan pada 2025, kami mula menyertakan perlindungan khusus siber(dibuka dalam tetingkap baru) dalam pelaksanaan model. Awal tahun ini, kami terus memperluas sokongan kami untuk pihak pertahanan dengan pelancaran Codex Security untuk mengenal pasti dan membaiki kelemahan pada skala. Pendekatan kami terhadap kemajuan berterusan keupayaan ini dibimbing oleh tiga prinsip:
- Akses yang demokratik: Matlamat kami adalah untuk menyediakan alat ini kepada seramai mungkin orang sambil mencegah penyalahgunaan. Kami mereka bentuk mekanisme yang mengelakkan penentuan secara sewenang-wenangnya tentang siapa yang mendapat akses untuk penggunaan yang sah dan siapa yang tidak. Ini bermaksud menggunakan kriteria dan kaedah yang jelas dan objektif – seperti KYC yang kukuh dan pengesahan identiti – untuk membimbing siapa yang boleh mengakses keupayaan yang lebih lanjutan dan mengautomasikan proses ini dari semasa ke semasa. Akhirnya, kami berhasrat untuk menyediakan keupayaan pertahanan lanjutan kepada pihak yang sah, besar dan kecil, termasuk mereka yang bertanggungjawab melindungi infrastruktur kritikal, perkhidmatan awam dan sistem digital yang digunakan setiap hari oleh orang ramai.
- Pelaksanaan berulang: Kami belajar paling banyak dengan melaksanakan sistem ini dengan berhati-hati di dunia sebenar dan menambah baiknya dari semasa ke semasa. Apabila kami lebih memahami keupayaan dan risiko model tersebut, kami mengemas kini model dan sistem keselamatan kami dengan sewajarnya. Ini termasuk memahami manfaat dan risiko yang berbeza bagi model tertentu, meningkatkan ketahanan terhadap serangan jailbreak dan serangan musuh lain, serta meningkatkan keupayaan pertahanan — sambil mengurangkan bahaya.
- Melabur dalam daya tahan ekosistem: Kami menyokong dan mempercepatkan komuniti pelindung melalui laluan akses yang dipercayai, geran yang disasarkan, sumbangan kepada inisiatif keselamatan sumber terbuka(dibuka dalam tetingkap baru) dan teknologi seperti Codex Security yang membantu pelindung mencari dan menampal kelemahan dengan lebih pantas.
Strategi kami untuk daya tahan keselamatan siber dan pemecutan pertahanan
Selama bertahun-tahun, strategi keselamatan siber kami adalah untuk melabur dalam penyelidikan, mencegah penyalahgunaan, dan mempercepat pembela. Seiring dengan perkembangan keupayaan model, kami telah memperluaskan program kami ke arah matlamat ini, yang berasaskan keyakinan berikut:
- Risiko siber sudah pun wujud dan semakin mempercepatkan, tetapi kita boleh bertindak. Infrastruktur digital telah pun terdedah(dibuka dalam tetingkap baru) selama bertahun-tahun, sebelum AI canggih muncul. Kini, model sedia ada boleh membantu mencari kerentanan, menaakul merentas pangkalan kod dan menyokong bahagian yang bermakna dalam aliran kerja siber dan pelaku ancaman sedang bereksperimen dengan pendekatan baharu yang dipacu AI. Kami telah melihat rangka kerja canggih menghasilkan keupayaan yang semakin kuat dengan menggunakan lebih banyak pengiraan semasa ujian pada model sedia ada. Ini bermaksud langkah perlindungan tidak boleh menunggu satu ambang masa depan.
- Perluaskan akses berdasarkan siapa yang menggunakan sistem ini dan cara sistem ini digunakan. Keupayaan siber secara semula jadi bersifat dwi-guna, jadi risiko tidak ditentukan oleh model semata-mata. Ia juga bergantung pada pengguna, isyarat kepercayaan(dibuka dalam tetingkap baru) di sekeliling mereka dan tahap akses yang diberikan kepada mereka.
- Akses luas kepada model umum dengan perlindungan boleh wujud bersama kawalan yang lebih terperinci untuk keupayaan berisiko lebih tinggi, disokong oleh pengesahan yang lebih kukuh, isyarat niat yang lebih jelas, dan keterlihatan yang lebih baik terhadap penggunaan.
- Untuk membolehkan penggunaan yang bertanggungjawab pada skala besar, kami memerlukan sistem yang boleh mengesahkan pengguna dan kes penggunaan yang boleh dipercayai dengan cara yang lebih automatik dan lebih objektif. Ini membolehkan kami memperluaskan akses berdasarkan bukti dan isyarat kepercayaan yang sebenar, dan bukannya bergantung pada keputusan manual. Kami tidak berpendapat bahawa adalah praktikal atau sesuai untuk menentukan secara berpusat siapa yang boleh mempertahankan diri. Sebaliknya, kami berhasrat untuk mendayakan seramai mungkin pembela yang sah, dengan akses yang berasaskan pengesahan, isyarat kepercayaan dan akauntabiliti.
- Pertahanan harus terus ditingkatkan seiring dengan keupayaan. Apabila keupayaan model meningkat, pertahanan perlu ditingkatkan seiring dengannya. Kami telah melihat penambahbaikan yang berterusan dalam pengekodan agentik, yang mempunyai implikasi langsung terhadap keselamatan siber, dan kami telah menyesuaikan pendekatan kami dengan sewajarnya.
- Kami memulakan latihan keselamatan khusus siber dengan GPT‑5.2, kemudian memperluaskannya dengan perlindungan tambahan melalui GPT‑5.3‑Codex dan GPT‑5.4, di mana kami juga mengklasifikasikan model sebagai keupayaan siber tinggi di bawah Rangka Kerja Kesediaan kami. Pada masa yang sama, kami meningkatkan sokongan untuk pembela: melancarkan Program Geran Keselamatan Siber $10M, menjangkau lebih 1,000 projek sumber terbuka dengan Codex untuk Sumber Terbuka(dibuka dalam tetingkap baru) yang menyediakan pengimbasan keselamatan percuma dan terus menambah baik Codex Security.
- Codex Security, yang dilancarkan dalam beta peribadi enam bulan lalu dan sebagai pratonton penyelidikan awal tahun ini, secara automatik memantau pangkalan kod, mengesahkan isu dan mencadangkan penyelesaian. Seiring dengan peningkatan model, ketepatan dan kegunaan sistem juga bertambah baik. Sejak pelancaran baru-baru ini, Codex Security telah menyumbang kepada lebih daripada 3,000 kelemahan kritikal dan tinggi yang telah diperbaiki, serta banyak lagi penemuan dengan tahap keparahan lebih rendah yang telah diperbaiki di seluruh ekosistem.
- Merentasi keluaran ini, kami juga telah memperhalusi cara model mengendalikan permintaan sensitif, menentukur sempadan penolakan sambil memperluas akses dipercayai melalui program seperti TAC.
- Pembangunan perisian itu sendiri mesti dijadikan lebih selamat. Ekosistem yang paling kukuh ialah ekosistem yang secara berterusan mengenal pasti, mengesahkan, dan membaiki isu keselamatan semasa perisian dibangunkan. Dengan mengintegrasikan model pengekodan termaju dan keupayaan agentik ke dalam aliran kerja pembangun, kami boleh memberikan pembangun maklum balas segera yang boleh diambil tindakan semasa mereka sedang membina, sekali gus mengalihkan keselamatan daripada audit berkala dan inventori pepijat statik kepada pengurangan risiko yang berterusan dan nyata.
Kami ingin memperkasa pertahanan dengan memberikan akses meluas kepada keupayaan perbatasan, termasuk model yang direka khas untuk keselamatan siber. Pada Februari, kami memperkenalkan Akses Dipercayai untuk Siber (TAC) dengan pengesahan identiti automatik untuk individu bagi mengurangkan geseran langkah perlindungan pada tugasan berkaitan keselamatan siber dan bekerjasama dengan organisasi terpilih untuk model yang lebih permisif untuk siber.
Hari ini kami memperluaskan program ini dengan memperkenalkan peringkat akses tambahan untuk pengguna yang bersedia bekerjasama dengan OpenAI bagi mengesahkan identiti mereka sebagai pembela keselamatan siber. Pelanggan dalam peringkat tertinggi akan mendapat akses kepada GPT‑5.4‑Cyber, sebuah model yang diperhalusi secara khusus untuk keupayaan siber tambahan dengan sekatan keupayaan yang lebih sedikit. Ini ialah versi GPT‑5.4 yang merendahkan ambang penolakan untuk kerja keselamatan siber yang sah dan membolehkan keupayaan baharu bagi aliran kerja pertahanan lanjutan, termasuk keupayaan kejuruteraan songsang binari yang membolehkan profesional keselamatan menganalisis perisian yang telah dikompil untuk potensi perisian hasad, kerentanan, dan keteguhan keselamatan tanpa memerlukan akses kepada kod sumbernya.
Oleh sebab model ini lebih permisif, kami memulakan pelaksanaan yang terhad dan berulang kepada vendor keselamatan, organisasi dan penyelidik yang telah disahkan. Akses kepada model-model yang permisif dan berkeupayaan siber mungkin disertakan dengan batasan, terutamanya berkaitan penggunaan tanpa keterlihatan seperti Pengekalan Data Sifar(dibuka dalam tetingkap baru) (ZDR). Hal ini amat benar khususnya bagi pembangun dan organisasi yang mengakses model kami melalui platform pihak ketiga, di mana OpenAI mungkin mempunyai keterlihatan langsung yang lebih terhad terhadap pengguna, persekitaran atau tujuan permintaan tersebut.
Mendapatkan akses kepada TAC sangat mudah:
- Pengguna individu boleh mengesahkan identiti mereka di chatgpt.com/cyber(dibuka dalam tetingkap baru).
- Perusahaan boleh memohon akses dipercayai untuk pasukan mereka melalui wakil OpenAI mereka.
Semua pelanggan yang diluluskan melalui proses ini akan mendapat akses kepada versi model sedia ada dengan pengurangan sekatan berkaitan langkah perlindungan yang mungkin dicetuskan oleh aktiviti siber dwiguna, membolehkan mereka terus menyokong pendidikan keselamatan, pengaturcaraan defensif dan penyelidikan kerentanan yang bertanggungjawab. Pelanggan yang sudah berada dalam TAC dan bersedia untuk mengesahkan diri mereka sebagai pembela siber yang sah boleh menyatakan minat(dibuka dalam tetingkap baru) terhadap peringkat akses tambahan, termasuk memohon akses kepada GPT‑5.4‑Cyber.
Pertahanan keselamatan siber kami adalah hasil daripada penambahbaikan berulang selama berbulan-bulan. Kami percaya bahawa jenis langkah perlindungan yang digunakan pada masa ini cukup mengurangkan risiko siber untuk menyokong pelaksanaan meluas model semasa. Kami menjangkakan versi langkah perlindungan ini akan mencukupi untuk model yang lebih berkuasa pada masa hadapan, manakala model yang dilatih secara khusus dan dijadikan lebih permisif untuk kerja keselamatan siber memerlukan penggunaan yang lebih ketat serta kawalan yang bersesuaian.
Dalam jangka panjang, untuk memastikan keselamatan AI yang berterusan dalam keselamatan siber, kami juga menjangkakan keperluan untuk pertahanan yang lebih meluas bagi model masa hadapan, yang keupayaannya akan dengan pantas melebihi malah model terbaik yang dibina khusus pada masa kini.


