Daybreak: narzędzia do ochrony każdej organizacji na świecie
Nowe narzędzia, partnerstwa i pełna wersja GPT‑5.5‑Cyber pozwalają wyjść poza wykrywanie luk w zabezpieczeniach i przyspieszyć kompleksową automatyzację poprawek.
Rozszerzamy Daybreak aby pomóc upowszechnić błyskawiczne stosowanie poprawek w podatnym na ataki oprogramowaniu. Na przykład zastosowaliśmy nasze modele do wykrywania krytycznych luk w zabezpieczeniach(otwiera nowe okno) i generowania poprawek w najważniejszych przeglądarkach, infrastrukturze sieciowej i systemach operacyjnych, takich jak FreeBSD i w jądrze systemu Linux. Aby zwiększyć skalę oddziaływania tych możliwości:
- Codex Security: Wprowadzamy aktualizację wtyczki Codex Security, która implementuje wiedzę płynącą od klientów i z wewnętrznego wykorzystania naszych modeli, do rozwiązania przyspieszającego proces wykrywania i łatania luk w istniejących systemach oraz zapewniającego automatyczne zapobieganie pojawianiu się nowych luk w środowisku produkcyjnym.
- GPT‑5.5‑Cyber: Po początkowej wersji zapoznawczej dostępnej wyłącznie w trybie permisywnym wprowadzamy pełną wersję GPT‑5.5‑Cyber w ramach naszego dalszego ograniczonego udostępniania narzędzi zaufanym specjalistom ds. cyberobrony. Ten model ustanawia nowy najlepszy wynik w CyberGym, osiągając 85,6% w porównaniu z 81,8% dla GPT‑5.5.
- Daybreak Cyber Partner Program: umożliwia partnerom z branży zabezpieczeń udostępnianie tych korzyści większej liczbie organizacji dzięki naszym najbardziej zaawansowanym modelom z zaufanym dostępem do produktów i usług.
- Patch the Planet: inicjatywa założona wspólnie z Trail of Bits we współpracy z HackerOne, Calif, badaczami i opiekunami projektów, mająca na celu pomoc powszechnie używanym projektom open source w przejściu od ustaleń do poprawek.
- Ponad 30 projektów open source zadeklarowało udział, a wśród pierwszych uczestników są cURL, Go, Python, Sigstore i pyca/cryptography.
- W ramach Patch the Planet współpracujemy z badaczami, osobami utrzymującymi projekty, przedsiębiorstwami i partnerami, aby udostępniać obrońcom zaawansowane możliwości cybernetyczne przy zapewnieniu odpowiedniego dostępu, nadzoru zarządczego i kontroli człowieka. Posłuchaj, co Clint i Dan mają do powiedzenia na ten temat tutaj(otwiera nowe okno).
AI zmieniła zasady cyberbezpieczeństwa. Pionierskie modele AI w coraz większym stopniu przyspieszają wykrywanie podatności. Historycznie wąskim gardłem było znajdowanie podatności, ale obecnie zespoły obrońców są przytłoczone liczbą wykrytych podatności. Zamiast tego wąskim gardłem stało się teraz poprawianie podatności.
Przez lata znajdowanie poważnych podatności wymagało rzadko spotykanej wiedzy eksperckiej, czasu oraz dogłębnej znajomości złożonych systemów. Obecnie modele mogą poruszać się po rozległych bazach kodu, analizować ścieżki ataku, weryfikować hipotezy i ujawniać problemy z bezpieczeństwem, które w przeciwnym razie mogłyby pozostać ukryte. Osoby odpowiedzialne za obronę potrzebują dostępu do tych możliwości, a także narzędzi pozwalających naprawić to, co teraz możemy znaleźć, zanim zrobią to atakujący.
Raporty o podatnościach same w sobie nikogo nie chronią. Wartość wynika z weryfikacji problemu, zrozumienia jego wpływu, opracowania i przetestowania poprawki, koordynowania ujawnienia informacji oraz pomagania zespołom we wdrożeniu poprawki. Wspólnie z naszymi partnerami inwestujemy w usprawnianie tych dalszych etapów, aby znacząco wzmocnić obrońców i przełożyć możliwości modelu na rzeczywiste ograniczenie ryzyka.
Pionierskie zdolności obronne nie powinny być skoncentrowane w rękach nielicznych. Oprogramowanie jest obecne we wszystkich aspektach życia, od infrastruktury krytycznej po aplikacje biznesowe i sieci rządowe. W miarę jak AI zmienia tempo wykrywania podatności, obrońcy na całym świecie potrzebują powszechnego dostępu do tych modeli, aby znajdować i naprawiać te luki oraz chronić swoją infrastrukturę, zanim atakujący zdołają je zidentyfikować i wykorzystać.
Daybreak łączy pionierskie możliwości cybernetyczne modeli OpenAI, Trusted Access for Cyber, przepływy pracy Codex Security oraz partnerów ekosystemu, aby pomagać zatwierdzonym obrońcom weryfikować podatności, priorytetyzować ryzyko, generować i testować poprawki oraz tworzyć dowody w ramach istniejących przepływów pracy związanych z bezpieczeństwem i rozwojem oprogramowania. Naszym celem jest zapewnienie organizacjom narzędzi, których potrzebują, aby zachować bezpieczeństwo, nawet gdy krajobraz cyberzagrożeń nadal dynamicznie się zmienia.
Od czasu uruchomienia usługi Codex Security w chmurze w badawczej wersji poglądowej w marcu przeskanowano za jej pomocą ponad 30 milionów zatwierdzeń w ponad 30 000 bazach kodu; osoby dokonujące weryfikacji ręcznie oznaczyły ponad 70 000 wykrytych problemów jako naprawione, a w przypadku ponad 500 000 wykrytych problemów automatycznie ustalono, że zostały naprawione.
Właśnie na taką skalę musi się teraz odbywać instalowanie poprawek.

Stworzyliśmy Codex Security w oparciu o proste założenie: zapewnić każdemu programiście odpowiednik inżyniera ds. bezpieczeństwa dzięki bezpośredniej integracji z Codex. Zamiast jedynie generować alerty, Codex Security zrozumie twój kod i jego model zagrożeń (lub wygeneruje go, jeśli nie istnieje), zidentyfikuje prawdopodobne podatności, określi, czy objęty nimi kod jest osiągalny, zbierze dowody umożliwiające przedstawienie kroków weryfikacji, opracuje ukierunkowaną poprawkę i zweryfikuje wynik. Ludzie zachowują kontrolę nad tym, które ustalenia zbadać, które zmiany zastosować i jakie informacje udostępnić.
Dziś udostępniamy aktualizację wtyczki Codex Security, która zapewnia gotowe do użycia procesy w zakresie bezpieczeństwa defensywnego. Deweloperzy mogą uruchamiać dogłębne skanowania lub przeglądać ostatnie zmiany, generować raporty z poziomem krytyczności, lokalizacjami kodu, których dotyczy problem, dowodami walidacji i wskazówkami dotyczącymi naprawy, śledzić ścieżki ataku, tworzyć modele zagrożeń, weryfikować wyniki oraz generować poprawki specyficzne dla danej bazy kodu do weryfikacji.

Skonfiguruj skanowanie obejmujące całą bazę kodu, podzbiór bazy kodu lub konkretną zmianę albo commit.
Wtyczka może również selekcjonować i weryfikować istniejące wykryte problemy pochodzące ze skanerów, biuletynów bezpieczeństwa, raportów Bug Bounty lub systemów obsługi zgłoszeń, a następnie automatyzować generowanie poprawek na dużą skalę, aby szybko zlikwidować zaległości związane z lukami w zabezpieczeniach. Gdy Codex Security ukończy skanowanie, może również wyeksportować wyniki do istniejącego systemu zarządzania podatnościami lub zintegrować się z narzędziami za pomocą plików SARIF, zapytań CodeQL i innych rozwiązań. Wtyczka sprawia, że te funkcje są znacznie bardziej dostępne, co umożliwia obsługę zautomatyzowanych procesów za pomocą Codex CLI lub integrację z procesami programistycznymi w aplikacji Codex.
Udostępniamy aktualizację GPT‑5.5‑Cyber, naszego modelu, który jest zarówno bardziej liberalny, jak i bardziej sprawny w realizowaniu zaawansowanej, autoryzowanej pracy z zakresu cyberbezpieczeństwa.
Nasza początkowa wersja poglądowa GPT‑5.5‑Cyber została zaprojektowana przede wszystkim z myślą o ograniczeniu niepotrzebnych odmów w specjalistycznych przepływach pracy. Ta aktualizacja idzie o krok dalej. To nasz najmocniejszy model do znajdowania luk w zabezpieczeniach oprogramowania i pomagania w ich usuwaniu, który jednocześnie zachowuje cechy GPT‑5.5 obejmujące inteligencję ogólnego przeznaczenia oraz zdolność do pracy nad długimi, złożonymi zadaniami.
Model może prowadzić pogłębioną analizę w obrębie dużych baz kodu: identyfikując komponenty istotne z punktu widzenia bezpieczeństwa, śledząc, czy podatny kod jest osiągalny, weryfikując prawdopodobne problemy w kontrolowanych środowiskach, opracowując i testując poprawki oraz przygotowując materiały dowodowe do weryfikacji przez człowieka. Celem jest pomoc zespołom odpowiedzialnym za obronę w przejściu przez pełny cykl remediacji, a nie jedynie generowanie kolejnych ustaleń.
W teście CyberGym, który mierzy, czy agent potrafi odtworzyć znane podatności w środowiskach oprogramowania, zaktualizowany GPT‑5.5‑Cyber osiągnął wynik 85,6% w ewaluacjach z użyciem pojedynczego modelu, w porównaniu z 81,8% dla GPT‑5.5. To najwyższy wynik CyberGym, jaki uzyskaliśmy dla pojedynczego modelu.
GPT‑5.5‑Cyber przewyższył również GPT‑5.5 w dwóch wymagających, rzeczywistych benchmarkach bezpieczeństwa: 39,5% wobec 25,95% w ExploitGym, który sprawdza, czy agenty potrafią przekształcać znane podatności w działające exploity umożliwiające nieautoryzowane wykonanie kodu. W benchmarku SEC-bench Pro, który ocenia wykrywanie luk w zabezpieczeniach w długim horyzoncie oraz generowanie „proof of concept” dla złożonych celów oprogramowania, GPT‑5.5‑Cyber uzyskał wynik 69,8%, w porównaniu z 63,1% dla GPT‑5.5.
Testy porównawcze to tylko część obrazu. W praktyce liczy się to, czy model potrafi znajdować rzeczywiste podatności, odróżniać problemy wymagające działania od szumu oraz pomagać obrońcom bezpiecznie wdrażać poprawki. Nadal oceniamy skuteczność modelu w złożonych repozytoriach i rzeczywistych przepływach pracy związanych z remediacją, w miarę jak dobiegają końca skoordynowane procesy ujawniania.
Prowadzimy stały dialog z rządem USA na temat naszego podejścia do cyberbezpieczeństwa, w tym dzisiejszych ogłoszeń oraz naszych przygotowań do nadchodzących wydań modeli. Obejmuje to dalszą współpracę z Centrum Standardów i Innowacji AI (CAISI) w zakresie testów przed wdrożeniem modeli GPT‑5.5 i 5.5-Cyber, a także współpracę z biurem Office of the National Cyber Director (ONCD) oraz biurem Office of Science and Technology Policy (OSTP) dotyczącą wdrożenia najnowszego zarządzenia wykonawczego(otwiera nowe okno) i powiązanych norm branżowych.
Dla większości obrońców GPT‑5.5 z Trusted Access for Cyber oraz Codex Security pozostaje odpowiednim punktem wyjścia. GPT‑5.5‑Cyber jest przeznaczony dla zweryfikowanych specjalistów ds. obrony, których autoryzowana praca wymaga naszych najbardziej zaawansowanych możliwości cybernetycznych oraz mniej restrykcyjnego działania, w połączeniu z silniejszą weryfikacją, monitorowaniem, mechanizmami kontroli o określonym zakresie i możliwościami przeglądu. W ramach wczesnych prac Daybreak GPT‑5.5 i Codex Security pomogły zespołom obrony identyfikować i weryfikować podatności w powszechnie używanych systemach, w tym w Firefox, V8, Safari, OpenBSD, FreeBSD i HTTP/2.
W ramach tej ekspansji uruchamiamy również OpenAI Daybreak Cyber Partner Program z udziałem wiodących dostawców oprogramowania i usług z zakresu bezpieczeństwa. W ramach programu uczestniczący partnerzy mogą korzystać z GPT‑5.5 z Trusted Access for Cyber — naszego podstawowego modelu dla większości defensywnych przepływów pracy w obszarze cyberbezpieczeństwa — w produktach i usługach z zakresu bezpieczeństwa, które oferują klientom. Dzięki temu ich klienci mogą korzystać ze zdolności obronnych modelu i zwiększać odporność swojego oprogramowania, podczas gdy bezpośredni dostęp do modelu pozostaje w rękach uczestniczących partnerów.

Będziemy również współpracować z partnerami programu, aby nadal wzmacniać zabezpieczenia, mechanizmy monitorowania oraz standardy zapobiegania nadużyciom, niezbędne do odpowiedzialnego wdrażania tych możliwości w całym ekosystemie bezpieczeństwa. Wdrażamy ten program w grupie wybranych partnerów i w przyszłości planujemy rozszerzać współpracę z kolejnymi organizacjami.
Patch the Planet to inicjatywa stworzona, aby pomagać opiekunom projektów przechodzić od wykrytych problemów do poprawek. W ramach inicjatywy utworzonej wspólnie z Trail of Bits i realizowanej we współpracy z HackerOne oraz Calif finansujemy ekspertów ds. bezpieczeństwa i wyposażamy ich w Codex Security oraz nasze zaawansowane modele, aby mogli współpracować bezpośrednio z opiekunami projektów open source.
Oprogramowanie open source stanowi podstawę działania wielu produktów, usług publicznych, narzędzi deweloperskich i infrastruktury krytycznej w różnych sektorach. Luka w zabezpieczeniach w powszechnie używanej bibliotece sieciowej może mieć wpływ na tysiące systemów zależnych. Jednak wiele z tych projektów jest utrzymywanych przez bardzo małe zespoły dysponujące ograniczonym czasem i finansami. Badanie przeprowadzone przez Linux Foundation i Harvard(otwiera nowe okno) wykazało, że 94 procentami spośród przeanalizowanych powszechnie używanych projektów zajmowało się mniej niż dziesięciu programistów, którzy byli odpowiedzialni za ponad 90 procent kodu dodanego w ciągu roku.
Ponieważ AI umożliwia szybsze znajdowanie i łatanie większej liczby podatności, jednocześnie przysparza pracy opiekunom, którzy muszą przeglądać tysiące komunikatów, z których wiele to niskiej jakości fałszywie dodatnie zgłoszenia. Nie należy zostawiać opiekunów z większą liczbą zgłoszeń bez dodatkowych zasobów na ich rozwiązanie. Dlatego Patch the Planet opiera się na eksperckim przeglądzie bezpieczeństwa przeprowadzanym przez ludzi.
Każda współpraca rozpoczyna się od konsultacji między naszymi badaczami ds. bezpieczeństwa a opiekunami projektów, którym pomagają. Opiekunowie określają swoje priorytety, preferencje oraz ustalone procesy ujawniania informacji. Badacze ds. bezpieczeństwa Patch the Planet następnie kompleksowo zarządzają pracami – weryfikując i usuwając duplikaty zarówno podatności, jak i poprawek, zanim trafią one do opiekunów projektów, co znacząco zmniejsza ich obciążenie i przyspiesza usuwanie problemów.
Projekty uczestniczące w programie otrzymują ChatGPT Pro, warunkowy dostęp do Codex Security oraz środki API na kluczowe prace rozwojowe, automatyzację zadań opiekunów projektu i przepływy pracy związane z wydaniami.
Początkowy pięciodniowy sprint obejmujący wiele projektów ujawnił setki problemów do weryfikacji, doprowadził do scalenia dziesiątek poprawek, a kolejne są w toku, oraz pozwolił zbudować procesy do fuzzingu, analizy wariantów, testowania różnicowego i testowania opartego na specyfikacji. Więcej informacji można znaleźć na blogu Trail of Bits(otwiera nowe okno).
Znajdowanie podatności jest ważne, ale to wprowadzenie poprawki chroni świat — a to wymaga współpracy i wsparcia społeczności.
Ściśle współpracujemy również z rządami i instytucjami na całym świecie, aby wzmacniać ich zdolności w zakresie obrony cybernetycznej oraz chronić infrastrukturę krytyczną. Wspieramy rząd Stanów Zjednoczonych i odpowiednie agencje federalne w przygotowaniach do powstania modeli AI o coraz większych możliwościach cybernetycznych. W ciągu ostatniego miesiąca nawiązaliśmy już partnerstwa w ramach Trusted Access for Cyber z Australią, Kanadą, Francją, Niemcami, Japonią, Republiką Korei oraz instytucjami UE, takimi jak ENISA. Mamy również rozwijające się i oparte na zaufaniu partnerstwo z rządem Wielkiej Brytanii w obszarze cyberbezpieczeństwa, testowania i ewaluacji oraz innych poziomach wspólnego zainteresowania.
Planujemy współpracować bezpośrednio z kwalifikującymi się operatorami infrastruktury krytycznej, w tym sieciami rządowymi, aby opracować zabezpieczenia dostosowane do systemów, które obsługują. Celem tych prac jest uczynienie zaawansowanej AI bardziej użyteczną dla obrońców, a jednocześnie utrudnienie złośliwym podmiotom wyrządzania realnych szkód.
Będziemy również współpracować z klientami korporacyjnymi i zaufanymi partnerami, aby uwzględniać szerszy kontekst i identyfikatory dotyczące konkretnych systemów, które obsługują lub chronią, wzmacniając nasze zabezpieczenia z zakresu cyberbezpieczeństwa oraz zdolność do zapobiegania szkodliwej aktywności cybernetycznej związanej z usługami krytycznymi.
Daybreak łączy modele, Codex Security, Patch the Planet, doświadczonych badaczy, opiekunów, partnerów ds. bezpieczeństwa, operatorów infrastruktury krytycznej oraz zaufane mechanizmy kontroli dostępu, aby pomóc obrońcom sprostać temu wyzwaniu.
Organizacje z sektora publicznego i prywatnego mogą współpracować z OpenAI Daybreak, aby identyfikować, weryfikować i usuwać luki w zabezpieczeniach w oprogramowaniu, które tworzą i na którym polegają. Programiści i opiekunowie mogą uruchamiać Codex Security na kodzie, którego są właścicielami, przeglądać wyniki i pomagać we wdrażaniu poprawek. Partnerzy i specjaliści ds. bezpieczeństwa mogą korzystać z naszych modeli pionierskich, aby wzmacniać swoje narzędzia defensywne i szybko udostępniać te możliwości większej liczbie organizacji.
Celem jest wyjście poza wykorzystywanie modeli do znajdowania większej liczby podatności — ku światu bezpieczniejszego oprogramowania i cyberodporności.


