Hopp til hovedinnhold
OpenAI

22. juni 2026

SikkerhetSelskap

Daybreak: Verktøy for å sikre alle organisasjoner i verden

Nye verktøy, partnerskap og fullversjonen av GPT‑5.5‑Cyber for å gå fra sårbarhetsoppdagelse til å akselerere helhetlig automatisering av oppdateringer.

Laster inn …

Vi utvider Daybreak for å bidra til å gjøre patching av sårbar programvare tilgjengelig for alle, med maskinhastighet. For eksempel har vi brukt modellene våre til å oppdage og generere patcher for kritiske sårbarheter(åpnes i et nytt vindu) i store nettlesere, nettverksinfrastruktur og operativsystemer som FreeBSD og Linux-kjernen. For å øke effekten av disse mulighetene:

  • Codex Security: Vi lanserer en oppdatering av Codex Security-plugin, som omsetter det vi har lært fra intern og kunders bruk av modellene våre til en løsning som fremskynder prosessen med å oppdage og tette sårbarheter i eksisterende systemer, samt automatisk forhindrer at nye sårbarheter noensinne når produksjon.
  • GPT‑5.5‑Cyber: Etter en innledende forhåndsvisning begrenset til tillatt bruk lanserer vi nå fullversjonen av GPT‑5.5‑Cyber gjennom vår videre begrensede utrulling til betrodde forsvarere. Denne modellen setter ny ledende ytelse på CyberGym, med 85,6 % sammenlignet med 81,8 % for GPT‑5.5.
  • Daybreak Cyber Partner Program: Gjør det mulig for sikkerhetspartnere å skalere fordelene til flere organisasjoner gjennom våre mest avanserte modeller med betrodd tilgang i produktene og tjenestene deres.
  • Patch the Planet: et initiativ opprettet sammen med Trail of Bits i samarbeid med HackerOne, Calif, forskere og vedlikeholdere for å hjelpe utbredte åpen kildekode-prosjekter med å gå fra funn til rettelser.
    • Over 30 prosjekter med åpen kildekode har forpliktet seg til å delta, og blant de første deltakerne er cURL, Go, Python, Sigstore og pyca/cryptography.
    • Med Patch the Planet samarbeider vi med forskere, vedlikeholdere, virksomheter og partnere for å gjøre kraftig cyberkapasitet tilgjengelig for forsvarere med egnet tilgang, styring og menneskelig tilsyn. Hør Clint og Dan fortelle om dette her(åpnes i et nytt vindu).

Cyberforsvar ved et vendepunkt

KI har endret de grunnleggende mekanismene i cybersikkerhet. Banebrytende KI-modeller har i økende grad akselerert oppdagelsen av sårbarheter. Flaskehalsen har historisk sett vært å finne sårbarheter, men nå overveldes forsvarere av antallet sårbarheter som blir funnet. I stedet er flaskehalsen nå tette sårbarheter.

I årevis krevde det å avdekke alvorlige sårbarheter spisskompetanse, tid og inngående kjennskap til komplekse systemer. Nå kan modeller navigere i store kodebaser, resonnere seg gjennom angrepsveier, validere hypoteser og avdekke sikkerhetsproblemer som ellers kunne ha forblitt skjult. Forsvarerne trenger absolutt tilgang til disse funksjonene, og de trenger også verktøy for å utbedre det vi nå kan oppdage, før angriperne gjør det.

Sårbarhetsrapporter beskytter i seg selv ingen. Verdien kommer av å validere problemet, forstå konsekvensene, utvikle og teste en oppdatering, koordinere offentliggjøring og hjelpe team med å rulle ut løsningen. Vi investerer sammen med partnerne våre for å forbedre disse sistnevnte trinnene, for å gi forsvarere et kraftig løft og omsette modellens evner til reell risikoreduksjon.

Banebrytende defensive ferdigheter bør ikke konsentreres i hendene på noen få. Programvare berører alle aspekter av livet, fra kritisk infrastruktur til forretningsapplikasjoner og myndigheters nettverk. Etter hvert som KI endrer tempoet i oppdagelsen av sårbarheter, trenger forsvarere overalt demokratisert tilgang til disse modellene for å finne og utbedre sårbarheter og beskytte infrastrukturen sin før angripere kan identifisere og utnytte disse svakhetene.

Daybreak samler OpenAIs banebrytende cyberkapasiteter, Trusted Access for Cyber, Codex Security-arbeidsflyter og økosystempartnere for å hjelpe godkjente forsvarere med å validere sårbarheter, prioritere risiko, generere og teste rettelser og produsere dokumentasjon innenfor eksisterende sikkerhets- og utviklingsarbeidsflyter. Målet vårt er å gi organisasjoner verktøyene de trenger for å forbli sikre, selv når cybertrussellandskapet fortsetter å utvikle seg stadig raskere.

Fra funn til rettelser med Codex Security

Siden lanseringen av Codex Security cloud som forskningsforhåndsvisning i mars har tjenesten skannet over 30 millioner commits på tvers av mer enn 30 000 kodebaser. Menneskelige gjennomgåere har manuelt merket mer enn 70 000 funn som rettet, og over 500 000 funn er automatisk blitt fastslått å være rettet.

Dette er skalaen som oppdateringene nå må skje på.

Tre store hvite nøkkeltall på en bakgrunn med fersken-til-gul gradient: «30K repoer skannet», «30M+ commits skannet» og «500K+ utbedrede funn».

Vi bygde Codex Security på et enkelt premiss: å gi hver programvareutvikler det som tilsvarer en sikkerhetsingeniør ved sin side, gjennom direkte integrering i Codex. I stedet for bare å generere varsler vil Codex Security forstå teamets kode og trusselmodellen (eller generere en hvis den ikke finnes), identifisere sannsynlige sårbarheter, avgjøre om berørt kode kan nås, samle inn bevis for å gi valideringstrinn, utvikle en målrettet rettelse og verifisere resultatet. Mennesker har fortsatt kontroll over hvilke funn som skal undersøkes, hvilke endringer som skal gjennomføres, og hvilken informasjon som skal deles.

I dag lanserer vi en oppdatering av Codex Security-plugin som muliggjør arbeidsflyter for defensiv sikkerhet uten ekstra konfigurasjon. Utviklere kan kjøre dypskanninger eller gjennomgå nylige endringer, generere rapporter med alvorlighetsgrad, berørte kodeområder, valideringsbevis og veiledning for utbedring, spore angrepsveier, bygge trusselmodeller, validere funn og generere kodebase-spesifikke patcher for gjennomgang.

Skjermbilde av Codex-skrivebordsappen på en gradientbakgrunn fra ferskenfarget til oransje. Hovedchatten viser at Codex forbereder å kjøre en Codex Security-skanning, med et «Konfigurer sikkerhetsskanning»-panel åpent for en kodebaseskanning av juice-shop-repositoriet, skanneområdet satt til hele kodebasen, gjeldende gren master og en grønn «Start skanning»-knapp. Et høyre sidepanel viser miljødetaljer, inkludert endringer, lokal gren, hovedgren og commit eller push.

Sett opp en skanning som dekker en hel kodebase, en delmengde av kodebasen eller en bestemt endring eller commit.

Programtillegget kan også triagere og validere eksisterende funn fra skannere, sikkerhetsvarsler, bug bounty-rapporter eller saksbehandlingssystemer, og deretter automatisere generering av programrettelser i stor skala for raskt å rydde unna et etterslep av sårbarheter. Når Codex Security fullfører en skanning, kan den også eksportere til et eksisterende sårbarhetshåndteringssystem eller integreres i verktøy med SARIF-filer, CodeQL-spørringer med mer. Programtillegget gjør disse funksjonene langt mer tilgjengelige for å støtte automatiserte pipelines med Codex CLI eller integrere dem i utvikleres arbeidsflyter i Codex-appen.

Oppdaterer GPT‑5.5‑Cyber: kombinering av funksjonalitet med toleranse

Vi lanserer en oppdatering av GPT‑5.5‑Cyber, vår modell som er både mer tillatende og mer kapabel for avansert, autorisert arbeid med cybersikkerhet.

Vår første forhåndsversjon av GPT‑5.5‑Cyber var primært utformet for å redusere unødvendige avvisninger i spesialiserte arbeidsflyter. Denne oppdateringen går lenger. Det er vår sterkeste modell hittil for å finne og bidra til å rette programvaresårbarheter, samtidig som den beholder GPT‑5.5s generell intelligens og evne til å arbeide med lange, komplekse oppgaver.

Modellen kan opprettholde dypere analyse på tvers av store kodebaser: identifisere sikkerhetsrelevante komponenter, spore om sårbar kode kan nås, validere sannsynlige problemer i kontrollerte miljøer, utvikle og teste oppdateringer og klargjøre dokumentasjon for menneskelig gjennomgang. Målet er å hjelpe forsvarere gjennom hele utbedringssløyfen – ikke bare å produsere flere funn.

På CyberGym, som måler hvorvidt en agent kan reprodusere kjente sårbarheter i programvaremiljøer, nådde den oppdaterte GPT‑5.5‑Cyber 85,6 % i evalueringer med én modell, sammenlignet med 81,8 % for GPT‑5.5. Dette er den høyeste CyberGym-poengsummen vi har målt fra én enkelt modell.

GPT‑5.5‑Cyber gjorde det også bedre enn GPT‑5.5 på to krevende sikkerhetsreferansetester fra den virkelige verden: 39,5 % mot 25,95 % på ExploitGym, som tester om agenter kan omgjøre kjente sårbarheter til fungerende exploits som oppnår uautorisert kodekjøring. På SEC-bench Pro, som evaluerer sårbarhetsoppdagelse over lang tidshorisont og generering av konseptbevis på tvers av komplekse programvaremål, nådde GPT‑5.5‑Cyber 69,8 %, sammenlignet med 63,1 % for GPT‑5.5.

Referansemålinger er bare én del av bildet. Det som betyr noe i praksis, er om en modell kan finne reelle sårbarheter, skille problemer som kan følges opp fra støy og hjelpe forsvarere med å få rettelser trygt på plass. Vi fortsetter å evaluere modellens ytelse på komplekse lager og faktiske arbeidsflyter for utbedring etter hvert som koordinerte offentliggjøringer avsluttes.

Vi har hatt en løpende dialog med amerikanske myndigheter om vår tilnærming til cybersikkerhet, inkludert dagens kunngjøringer, samt om forberedelsene våre til kommende modellanseringer. Dette omfatter fortsatt samarbeid med Center for AI Standards and Innovation (CAISI) om testing før utrulling av GPT‑5.5 og 5.5-Cyber, samt arbeid med Office of the National Cyber Director (ONCD) og Office of Science and Technology Policy (OSTP) om implementeringen av den nylige eksekutive ordren(åpnes i et nytt vindu) og tilhørende bransjestandarder.

For de fleste forsvarere er GPT‑5.5 med Trusted Access for Cyber og Codex Security fortsatt det riktige utgangspunktet. GPT‑5.5‑Cyber er beregnet på verifiserte forsvarere hvis autoriserte arbeid krever våre mest avanserte cyberkapabiliteter og mer tillatende atferd, kombinert med sterkere verifisering, overvåking, avgrensede kontroller og gjennomgang. Gjennom det tidlige Daybreak-arbeidet har GPT‑5.5 og Codex Security hjulpet forsvarere med å identifisere og validere sårbarheter i mye brukte systemer, inkludert implementasjoner av Firefox, V8, Safari, OpenBSD, FreeBSD og HTTP/2.

Arbeid med sikkerhetsøkosystemet

Som en del av denne utvidelsen lanserer vi også OpenAI Daybreak Cyber Partner Program sammen med ledende leverandører av sikkerhetsprogramvare og -tjenester. Gjennom programmet kan deltakende partnere bruke GPT‑5.5 med Trusted Access for Cyber – vår primære modell for de fleste arbeidsflyter innen defensiv cybersikkerhet – i sikkerhetsproduktene og -tjenestene de tilbyr kundene sine. Dette gjør det mulig for kundene deres å dra nytte av modellens defensive funksjoner og gjøre programvaren mer robust, samtidig som de deltakende partnerne beholder direkte modelltilgang.

Logosamling på en bakgrunn med gradering fra oransje til gul som viser kunde- eller partnerlogoer, inkludert Accenture, Akamai, NCC Group, Capgemini, Cato Networks, Check Point, Cisco, Cloudflare, Cognizant, CrowdStrike, Darktrace, Elastic, EY, Fortinet, GuidePoint Security, IBM, KPMG, Okta, Palo Alto Networks, Proofpoint, PwC, SentinelOne, SpecterOps, Sophos, Tenable, Trend AI, Wiz og Zscaler.

Vi vil også samarbeide med programpartnere for å fortsette å styrke sikkerhetstiltakene, overvåkingen og standardene for forebygging av misbruk som trengs for å ta i bruk disse funksjonene på en ansvarlig måte i hele sikkerhetsøkosystemet. Vi ruller dette ut med et første utvalg av partnere og planlegger å fortsette å utvide til flere organisasjoner i løpet av de kommende månedene.

Patch the Planet: implementering av rettelser i åpen kildekode

Patch the Planet er et initiativ som skal hjelpe vedlikeholdere med å gå fra funn til rettelser. Initiativet er etablert sammen med Trail of Bits og er i samarbeid med HackerOne og Calif. Vi finansierer sikkerhetsforskere på ekspertnivå og utstyrer dem med Codex Security og våre avanserte modeller, slik at de kan jobbe direkte med vedlikeholdere av åpen kildekode.

Programvare med åpen kildekode driver produkter, offentlige tjenester, utviklerverktøy og kritisk infrastruktur på tvers av sektorer. En sårbarhet i et mye brukt nettverksbibliotek kan påvirke tusenvis av nedstrømssystemer. Likevel holdes mange av disse prosjektene i gang av svært små team med begrenset tid og finansiering. Forskning fra Linux Foundation og Harvard(åpnes i et nytt vindu) viste at 94 prosent av de mye brukte prosjektene som ble studert, hadde færre enn ti utviklere som var ansvarlige for mer enn 90 prosent av koden som ble lagt til i løpet av et år.

Ettersom KI gjør det mulig å finne og tette flere sårbarheter raskere, skaper den også mer arbeid for vedlikeholdere, som må gå gjennom tusenvis av rapporter, hvorav mange er falske positive funn av lav kvalitet. Vedlikeholdere bør ikke bli sittende igjen med flere rapporter uten ekstra kapasitet til å løse problemene. Det er derfor Patch the Planet er bygget rundt menneskelig sikkerhetsgjennomgang utført av eksperter.

Hvert oppdrag starter med en konsultasjon mellom sikkerhetsforskerne våre og vedlikeholderne de hjelper. Vedlikeholdere definerer sine prioriteringer, preferanser og etablerte prosesser for offentliggjøring. Patch the Planets sikkerhetsforskere håndterer deretter arbeidet fra start til slutt. De validerer og dedupliserer både sårbarheter og rettelser før de når vedlikeholderne, noe som reduserer byrden for vedlikeholderne betydelig og fremskynder utbedringen.

Deltakende prosjekter mottar ChatGPT Pro, betinget tilgang til Codex Security og API-kreditter for kjerneutvikling, automatisering for vedlikeholdere og arbeidsflyter for utgivelser.

Den innledende femdagerssprinten på tvers av flere prosjekter avdekket hundrevis av saker til gjennomgang, flettet inn dusinvis av patcher med flere under arbeid, og bygget gjenbrukbare arbeidsflyter for fuzzing, variantanalyse, differensialtesting og spesifikasjonsbasert testing. Du kan lese mer på Trail of Bits-bloggen her(åpnes i et nytt vindu).

Å finne sårbarheter er viktig, men det er å få på plass rettingen som beskytter verden, og det krever samarbeid og støtte fra fellesskapet.

Beskyttelse av kritisk infrastruktur og sensitive systemer

Vi samarbeider også tett med myndigheter og institusjoner over hele verden for å styrke deres defensive cybersikkerhetskapasitet og beskytte kritisk infrastruktur. Vi samarbeider tett med amerikanske myndigheter og relevante føderale etater for å forberede oss på KI-modeller med stadig større cyberevner. I løpet av den siste måneden har vi allerede etablert Trusted Access for Cyber-partnerskap med Australia, Canada, Frankrike, Tyskland, Japan, Sør-Korea og EU-institusjoner som ENISA. Vi har også et voksende og tillitsbasert partnerskap med den britiske regjeringen innen cybersikkerhet, testing og evaluering samt andre områder av felles interesse.

Vi planlegger å samarbeide direkte med kvalifiserte operatører av kritisk infrastruktur, inkludert statlige nettverk, for å utvikle sikkerhetstiltak som er tilpasset systemene de drifter. Hovedfokuset for dette arbeidet er å gjøre avansert KI mer nyttig for forsvarere, samtidig som det blir vanskeligere for ondsinnede aktører å forårsake reell skade.

Vi vil også samarbeide med virksomhetskunder og betrodde partnere for å innarbeide bredere kontekst og identifikatorer om de spesifikke systemene de drifter eller beskytter, styrke cybersikkerhetstiltakene våre og forbedre evnen vår til å forhindre skadelig cyberaktivitet som involverer kritiske tjenester.

Hva skjer videre?

Daybreak samler modeller, Codex Security, Patch the Planet, ekspertforskere, vedlikeholdere, sikkerhetspartnere, operatører av kritisk infrastruktur og pålitelige tilgangskontroller for å hjelpe menneskelige forsvarere med å møte utfordringen.

Organisasjoner i offentlig og privat sektor kan samarbeide med OpenAI Daybreak for å identifisere, validere og utbedre sårbarheter i programvaren de bygger og er avhengige av. Utviklere og vedlikeholdere kan kjøre
Codex Security på kode de eier, gå gjennom funnene og bidra til å få rettelser på plass. Sikkerhetspartnere og sikkerhetsfagfolk kan bruke de banebrytende modellene våre til å styrke forsvarsverktøyene sine og raskt gjøre disse egenskapene tilgjengelige for flere organisasjoner.

Målet er å ikke bare være avhengig av modeller for å finne flere sårbarheter, slik at vi kan jobbe mot en verden med sikrere programvare og cyberresiliens.

Forfatter

OpenAI