Daybreak: Tools om elke organisatie ter wereld te beveiligen
Nieuwe tools, samenwerkingsverbanden en de volledige versie van GPT‑5.5‑Cyber maken de overstap mogelijk van het puur opsporen van kwetsbaarheden naar een versnelde, end-to-end geautomatiseerde uitrol van patches.
We breiden Daybreak uit om patchen van kwetsbare software op machinesnelheid te democratiseren. Zo hebben we onze modellen bijvoorbeeld al succesvol ingezet om kritieke kwetsbaarheden(opent in een nieuw venster) op te sporen en te patchen in grote webbrowsers, netwerkinfrastructuren en besturingssystemen zoals FreeBSD en de Linux-kernel. Om de impact van deze mogelijkheden te vergroten:
- Codex Security: we lanceren een update voor de Codex Security-plugin. Op basis van de ervaringen van onszelf en onze klanten hebben we een oplossing ontwikkeld die het opsporen en herstellen van kwetsbaarheden in bestaande systemen versnelt. Daarnaast voorkomt de plugin automatisch dat nieuwe beveiligingslekken überhaupt in productie terechtkomen.
- GPT‑5.5‑Cyber: Na een eerste, strikt besloten preview lanceren we nu de volledige versie van GPT‑5.5‑Cyber via onze voortgezette beperkte uitrol aan vertrouwde security-experts. Dit model zet een nieuwe state-of-the-art-prestatie neer op CyberGym, met 85,6% vergeleken met 81,8% voor GPT‑5.5.
- Daybreak Cyber Partner Program: hiermee stellen we securitypartners in staat om de voordelen naar meer organisaties op te schalen, door onze meest geavanceerde modellen via vertrouwde toegang te integreren in hun eigen producten en dienstverlening.
- Patch the Planet: een initiatief dat samen met Trail of Bits is opgezet – in samenwerking met HackerOne, Calif, onderzoekers en beheerders – om veelgebruikte open-sourceprojecten te helpen de stap te zetten van het signaleren van problemen naar het daadwerkelijk doorvoeren van fixes.
- Inmiddels hebben al meer dan 30 open-sourceprojecten hun deelname toegezegd. Tot de eerste deelnemers behoren onder andere cURL, Go, Python, Sigstore en pyca/cryptography.
- Via Patch the Planet slaan we de handen ineen met onderzoekers, maintainers, grote organisaties en partners om krachtige cyberfunctionaliteiten toegankelijk te maken voor security-experts, ondersteund door de juiste toegangsniveaus, governance en menselijke controle. toezicht. Lees hier(opent in een nieuw venster) wat Clint en Dan hierover te zeggen hebben.
AI heeft de wetten van de cybersecurity veranderd. Grensverleggende AI-modellen versnellen in toenemende mate het ontdekken van kwetsbaarheden. Historisch gezien was het knelpunt het vinden van kwetsbaarheden, maar nu worden security-experts overspoeld door het aantal gevonden kwetsbaarheden. In plaats daarvan is het knelpunt nu het patchen van kwetsbaarheden.
Jarenlang vereiste het vinden van ernstige kwetsbaarheden zeldzame expertise, tijd en diepgaande vertrouwdheid met complexe systemen. Tegenwoordig kunnen AI-modellen grote codebases doorgronden, aanvalspaden analyseren, hypothesen toetsen en beveiligingsrisico's blootleggen die anders wellicht onopgemerkt waren gebleven. Verdedigers hebben deze capaciteiten keihard nodig, net als de tools om direct te herstellen wat we nu kunnen opsporen vóórdat aanvallers hun kans grijpen.
Alleen een melding van een kwetsbaarheid biedt nog geen enkele bescherming. De echte waarde zit in de validatie van het probleem, het doorgronden van de impact, het bouwen en testen van een patch, de gecoördineerde publicatie ervan en de uiteindelijke ondersteuning van teams bij het doorvoeren van de fix. Samen met onze partners investeren we juist in die laatste stappen. Zo geven we security-experts de wind in de zeilen en vertalen we de kracht van AI-modellen naar een tastbare risicoreductie.
Grensverleggende defensieve capaciteiten mogen niet in handen van enkelen geconcentreerd zijn. Software raakt alle aspecten van het leven, van kritieke infrastructuur tot zakelijke toepassingen en overheidsnetwerken. Nu AI de snelheid van kwetsbaarheidsdetectie drastisch verhoogt, is een brede toegang tot deze modellen cruciaal. Alleen zo kunnen security-experts wereldwijd hun infrastructuur doorlichten, herstellen en beveiligen vóórdat aanvallers de kans krijgen misbruik te maken van deze lekken.
Met Daybreak bundelen we de grensverleggende cybercapaciteiten van OpenAI-modellen, Trusted Access for Cyber, Codex Security-workflows en partners uit het ecosysteem. Hiermee stellen we geautoriseerde security-experts in staat om binnen hun bestaande security- en development-workflows kwetsbaarheden te valideren, risico's te prioriteren, fixes te bouwen en te testen, en direct het nodige bewijsmateriaal te leveren. Het is ons doel om organisaties uit te rusten met de tools die nodig zijn om weerbaar te blijven, zelfs in een tijd waarin het cyberdreigingslandschap zich sneller dan ooit ontwikkelt.
Sinds de introductie van de Codex Security cloud in vroege testversie afgelopen maart, heeft het platform al meer dan 30 miljoen commits gescand binnen ruim 30.000 codebases. Hierbij hebben menselijke reviewers handmatig meer dan 70.000 bevindingen als 'opgelost' gemarkeerd, terwijl van nog eens 500.000 bevindingen automatisch is vastgesteld dat de code inmiddels is hersteld.
Dit is de schaal waarop patching nu moet plaatsvinden.

Bij de ontwikkeling van Codex Security stond één simpel principe centraal: elke softwaredeveloper krijgt de virtuele hulp van een volwaardige security-engineer, simpelweg door de directe integratie binnen Codex. Codex Security doet veel meer dan alleen alerts genereren. Het platform doorgrondt de code en het dreigingsmodel van je team (of stelt dit zelf op als het ontbreekt), spoort reële kwetsbaarheden op en controleert of de getroffen code daadwerkelijk kan worden misbruikt. Daarnaast verzamelt het bewijslast voor concrete validatiestappen, bouwt een gerichte patch en verifieert direct het resultaat. De mens blijft altijd aan het roer staan: je bepaalt zelf welke bevindingen worden onderzocht, welke aanpassingen worden doorgevoerd en welke informatie je deelt.
Vandaag brengen we een update uit voor de Codex Security-plugin waarmee kant-en-klare workflows voor defensieve beveiliging mogelijk worden. Ontwikkelaars kunnen hiermee diepgaande scans draaien of recente wijzigingen controleren, en uitgebreide rapportages genereren inclusief ernstindicaties, de exacte kwetsbare codelocaties, validatiebewijzen en hersteladvies. Daarnaast kunnen ze aanvalspaden traceren, dreigingsmodel;en bouwen, bevindingen valideren en direct patches genereren die specifiek zijn afgestemd op de eigen codebase.

Configureer een scan voor de volledige codebase, een specifiek deel ervan, of een geselecteerde wijziging of commit.
De plugin kan ook bestaande bevindingen uit scanners, beveiligingsadviezen, bug-bountyrapporten of ticketingsystemen triëren, valideren en vervolgens patchgeneratie op grote schaal automatiseren om snel een achterstand aan kwetsbaarheden weg te werken. Wanneer Codex Security een scan voltooit, kan het ook exporteren naar een bestaand kwetsbaarheidsbeheersysteem of integreren met tools via SARIF-bestanden, CodeQL-query's en meer. De plugin maakt deze functionaliteiten een stuk toegankelijker om geautomatiseerde pipelines te ondersteunen met de Codex CLI, of om te integreren in ontwikkelaarsworkflows binnen de Codex-app.
We brengen een update uit voor GPT‑5.5‑Cyber, ons model dat zowel flexibeler als krachtiger is geworden voor geavanceerd, geautoriseerd cybersecurity-werk.
Onze eerste preview van GPT‑5.5‑Cyber was voornamelijk ontworpen om onnodige weigeringen in gespecialiseerde workflows te verminderen. Deze update gaat nog een stap verder. Dit is ons krachtigste model tot nu toe voor het vinden en helpen matchen van kwetsbaarheden in software. Tegelijkertijd behoudt het de brede inzetbaarheid van GPT‑5.5 en de capaciteit om langdurige, complexe opdrachten uit te voeren.
Het model is in staat tot diepere analyses binnen omvangrijke codebases. Zo identificeert het componenten die relevant zijn voor de beveiliging, spoort het op of kwetsbare code daadwerkelijk misbruikt kan worden, valideert het vermoedelijke lekken in gecontroleerde omgevingen, bouwt en test het patches, en zet het de bewijslast klaar voor menselijke controle. Het doel is om security-experts te ondersteunen bij de complete afhandeling van incidenten in plaats van ze alleen maar op te zadelen met nóg meer meldingen.
Op CyberGym, dat meet of een agent bekende kwetsbaarheden in softwareomgevingen kan reproduceren, laat de vernieuwde GPT‑5.5‑Cyber 85,6% zien in evaluaties met één model, vergeleken met 81,8% voor GPT‑5.5. Dit is de hoogste CyberGym-score die we bij één enkel model hebben gemeten.
Daarnaast overtrof GPT‑5.5‑Cyber de reguliere GPT‑5.5 op twee veeleisende security-benchmarks uit de praktijk: op ExploitGym scoorde het model 39,5% tegenover 25,95%. Deze benchmark toetst of AI-agents in staat zijn om bekende kwetsbaarheden om te zetten in werkende exploits waarmee ongeautoriseerde code kan worden uitgevoerd." Op SEC-bench Pro—een benchmark die gericht is op het over een langere tijdlijn ontdekken van kwetsbaarheden en het genereren van proof-of-concepts binnen complexe softwaresystemen— bereikte GPT‑5.5‑Cyber 69,8%, tegenover 63,1% voor GPT‑5.5.
Benchmarks zijn slechts één deel van het verhaal. Waar het in de praktijk om gaat, is of een model echte kwetsbaarheden kan vinden, onderscheid kan maken tussen bevindingen waarop actie kan worden ondernomen en ruis, en beveiligingsteams kan helpen om oplossingen veilig door te voeren. We blijven de prestaties van het model op complexe repositories en in echte herstelworkflows evalueren naarmate gecoördineerde onthullingen worden afgerond.
We hebben doorlopend overleg gevoerd met de Amerikaanse overheid over onze cyberaanpak, onder meer over de aankondigingen van vandaag en over onze voorbereiding op aankomende modelreleases. Dat omvat onder andere een voortgezette samenwerking met het Center for AI Standards and Innovation (CAISI) op het gebied van pre-deployment testen voor GPT‑5.5 en 5.5-Cyber, evenals het samenwerken met het Office of the National Cyber Director (ONCD) en het Office of Science and Technology Policy (OSTP) aan de implementatie van de recente ( Executive Order(opent in een nieuw venster)) en de bijbehorende industriestandaarden.
Voor de meeste cyberverdedigers blijft GPT‑5.5 met Trusted Access for Cyber en Codex Security het juiste startpunt. GPT‑5.5‑Cyber is bedoeld voor geverifieerde verdedigers wier geautoriseerde werkzaamheden onze meest geavanceerde cybercapaciteiten en flexibelere gedragsregels vereisen, gecombineerd met strengere verificatie, monitoring, gerichte beheersmaatregelen en toetsing. In eerdere fasen van het Daybreak-project hebben GPT‑5.5 en Codex Security beveiligingsteams geholpen bij het identificeren en valideren van kwetsbaarheden in veelgebruikte systemen, waaronder Firefox-, V8-, Safari-, OpenBSD-, FreeBSD- en HTTP/2-implementaties.
Als onderdeel van deze uitbreiding lanceren we ook het OpenAI Daybreak Cyber Partner Program met toonaangevende aanbieders van beveiligingssoftware en -diensten. Via het programma kunnen deelnemende partners GPT‑5.5 met Trusted Access for Cyber—ons primaire model voor de meeste defensieve cybersecurity-workflows—gebruiken in de beveiligingsproducten en -diensten die zij aan klanten leveren. Dit stelt hun klanten in staat te profiteren van de defensieve mogelijkheden van het model en hun software weerbaarder te maken, maar houdt directe toegang tot het model in handen van deelnemende partners.

We zullen ook samenwerken met programmapartners om de waarborgen, monitoring en normen voor misbruikpreventie die nodig zijn om deze mogelijkheden verantwoord in het hele beveiligingsecosysteem in te zetten, verder te versterken. We rollen dit uit met een eerste groep partners en zijn van plan om de komende maanden verder uit te breiden naar meer organisaties.
Patch the Planet is een initiatief dat is opgezet om beheerders te helpen van bevindingen naar oplossingen te gaan. Opgezet met Trail of Bits, en in samenwerking met HackerOne en Calif, financieren we deskundige beveiligingsonderzoekers en rusten we hen uit met Codex Security en onze geavanceerde modellen zodat zij rechtstreeks met open source-beheerders kunnen samenwerken.
Open source-software drijft producten, publieke diensten, ontwikkelaarstools en kritieke infrastructuur in verschillende sectoren aan. Een kwetsbaarheid in een veelgebruikte netwerklibrary kan duizenden downstream-systemen treffen. Toch worden veel van deze projecten in stand gehouden door zeer kleine teams met beperkte tijd en financiering. Onderzoek van de Linux Foundation en Harvard(opent in een nieuw venster) wees uit dat 94 procent van de onderzochte veelgebruikte projecten minder dan tien ontwikkelaars had die verantwoordelijk waren voor meer dan 90 procent van de code die in een jaar werd toegevoegd.
AI maakt het weliswaar mogelijk om sneller meer kwetsbaarheden te vinden en te herstellen, maar het zorgt ook voor extra werk voor beheerders; zij moeten duizenden meldingen doorspitten, waarvan er veel foutieve meldingen (false positives) van lage kwaliteit zijn. Beheerders zouden niet moeten achterblijven met méér meldingen zonder dat ze extra capaciteit krijgen om deze op te lossen. Daarom is Patch the Planet gebouwd rondom beveiligingsbeoordeling door menselijke experts.
Elk traject begint met een overleg tussen onze beveiligingsonderzoekers en de beheerders die zij ondersteunen. Beheerders definiëren hierbij hun eigen prioriteiten, voorkeuren en bestaande disclosure-processen. Vervolgens nemen de beveiligingsonderzoekers van Patch the Planet het werk van A tot Z uit handen: zij valideren en ontdubbelen kwetsbaarheden en patches nog vóórdat ze bij de beheerders terechtkomen. Dit verlicht hun werklast aanzienlijk en zorgt voor een snellere afhandeling.
Deelnemende projecten ontvangen ChatGPT Pro, voorwaardelijke toegang tot Codex Security en API-tegoeden voor kernontwikkeling, automatisering voor beheerders en release-workflows.
Tijdens de eerste vijfdaagse sprint over meerdere projecten werden honderden issues ter beoordeling blootgelegd, tientallen patches gemerged (en er zijn er meer onderweg) en herbruikbare workflows gebouwd voor fuzzing, variantie-analyse, differentieel testen en specificatiegebaseerd testen. Lees er meer over op de blog van Trail of Bits hier(opent in een nieuw venster).
Kwetsbaarheden vinden is één ding, maar pas met het doorvoeren van de fix bescherm je de wereld. En dat vraagt om samenwerking en community-support.
Ook werken we wereldwijd nauw samen met overheden en instellingen om hun cyberafweer te verbeteren en kritieke infrastructuur te beschermen. We werken nauw samen met de Amerikaanse overheid en relevante federale instanties, terwijl we ons voorbereiden op AI-modellen met steeds grotere cybercapaciteiten. Vorige maand hebben we al Trusted Access for Cyber-partnerschappen afgesloten met Australië, Canada, Duitsland, Frankrijk, Japan, Zuid-Korea en EU-instanties zoals ENISA. Daarnaast hebben we een groeiend en betrouwbaar partnerschap met de Britse overheid op het gebied van cyber, testen en evalueren, en andere gebieden van gemeenschappelijk belang.
We gaan rechtstreeks aan de slag met geselecteerde beheerders van kritieke infrastructuur en overheidsnetwerken om waarborgen te ontwikkelen die specifiek zijn toegespitst op hun systemen. Het doel van dit initiatief is om defensieve partijen beter te ondersteunen met geavanceerde AI, en tegelijkertijd de drempel voor kwaadwillenden te verhogen om reële schade aan te richten.
Daarnaast gaan we met enterprise-klanten en vertrouwde partners aan de slag om meer context en specifieke identifiers van hun systemen mee te nemen. Dit versterkt onze cyberbeveiliging en helpt schadelijke cyberactiviteiten richting kritieke diensten effectiever te stoppen.
Met Daybreak brengen we modellen, Codex Security, Patch the Planet, expert-onderzoekers, beheerders, security-partners, beheerders van kritieke infrastructuur en betrouwbare toegangscontroles samen. Zo ondersteunen we cyberdefenders om het hoofd te bieden aan deze uitdaging.
Zowel publieke als private organisaties kunnen via OpenAI Daybreak kwetsbaarheden opsporen, valideren en herstellen binnen de software die zij ontwikkelen of gebruiken. Developers en maintainers kunnen Codex Security draaien op hun eigen code, de resultaten analyseren en meehelpen om de fixes live te krijgen. Security-partners en specialisten kunnen met onze grensverleggende modellen hun verdedigingsmechanismen aanscherpen en deze capaciteiten sneller uitrollen naar een bredere groep organisaties.
We willen verder kijken dan het puur gebruiken van modellen om kwetsbaarheden op te sporen; het uiteindelijke doel is een wereld van veiligere software en grotere cyberweerbaarheid.


