Daybreak: instrumente pentru securizarea fiecărei organizații din lume
Noi instrumente, parteneriate și versiunea completă a GPT‑5.5‑Cyber pentru a trece dincolo de descoperirea vulnerabilităților și a accelera automatizarea end-to-end a patch-urilor.
Extindem Daybreak pentru a ajuta la democratizarea aplicării actualizărilor de corectare pentru software-ul vulnerabil, cu viteza mașinii. De exemplu, am aplicat modelele noastre pentru a descoperi și a genera actualizări de corectare pentru vulnerabilități critice(se deschide într-o fereastră nouă) din browsere majore, infrastructura de rețea și sisteme de operare precum FreeBSD și kernelul Linux. Pentru a extinde impactul acestor capacități:
- Codex Security: lansăm o actualizare a pluginului Codex Security, care integrează ceea ce am învățat din utilizarea internă și de către clienți a modelelor noastre într-o soluție menită să accelereze procesul de descoperire și remediere a vulnerabilităților din sistemele existente, precum și să prevină automat ca noile vulnerabilități să ajungă vreodată în producție.
- GPT‑5.5‑Cyber: După o previzualizare inițială limitată doar la utilizări permisive, lansăm versiunea completă a GPT‑5.5‑Cyber prin intermediul lansării noastre limitate continue către apărători de încredere. Acest model stabilește o nouă performanță de vârf pe CyberGym, ajungând la 85,6%, comparativ cu 81,8% pentru GPT‑5.5.
- Programul de parteneriat Daybreak Cyber: le permite partenerilor din domeniul securității să extindă beneficiile către mai multe organizații prin intermediul celor mai capabile modele ale noastre, cu acces de încredere la produsele și serviciile lor.
- Patch the Planet: o inițiativă fondată împreună cu Trail of Bits, în colaborare cu HackerOne, Calif, cercetători și responsabili de mentenanță, pentru a ajuta proiectele open-source utilizate pe scară largă să treacă de la constatări la remedieri.
- Peste 30 de proiecte open-source s-au angajat să participe, printre participanții inițiali numărându-se cURL, Go, Python, Sigstore și pyca/cryptography.
- Cu Patch the Planet, colaborăm cu cercetători, întreținători, companii și parteneri pentru a pune capabilități cibernetice puternice la dispoziția apărătorilor, cu acces adecvat, guvernanță și supraveghere umană. Află de la Clint și Dan mai multe despre acest lucru aici(se deschide într-o fereastră nouă).
AI a schimbat fizica securității cibernetice. Modelele de AI de vârf accelerează din ce în ce mai mult descoperirea vulnerabilităților. Din punct de vedere istoric, blocajul a fost identificarea vulnerabilităților, dar acum apărătorii sunt copleșiți de numărul de vulnerabilități descoperite. În schimb, blocajul este acum remedierea vulnerabilităților.
De ani de zile, identificarea vulnerabilităților grave a necesitat expertiză rară, timp și o cunoaștere aprofundată a sistemelor complexe. Acum, modelele pot naviga prin baze de cod de mari dimensiuni, pot raționa asupra căilor de atac, pot valida ipoteze și pot scoate la iveală probleme de securitate care altfel ar putea rămâne ascunse. Apărătorii au neapărat nevoie de acces la aceste capabilități și au nevoie și de instrumente pentru a remedia ceea ce putem identifica acum, înainte să o facă atacatorii.
Rapoartele privind vulnerabilitățile, prin ele însele, nu protejează pe nimeni. Valoarea vine din validarea problemei, înțelegerea impactului acesteia, dezvoltarea și testarea unei corecții, coordonarea dezvăluirii și sprijinirea echipelor în implementarea remedierii. Investim alături de partenerii noștri pentru a îmbunătăți aceste etape ulterioare, cu scopul de a crește semnificativ eficiența apărătorilor și de a transforma capacitatea modelului într-o reducere concretă a riscurilor.
Capabilitățile defensive de vârf nu ar trebui să fie concentrate în mâinile câtorva. Software-ul influențează toate aspectele vieții, de la infrastructura critică până la aplicațiile de afaceri și rețelele guvernamentale. Pe măsură ce AI schimbă ritmul descoperirii vulnerabilităților, apărătorii de pretutindeni au nevoie de acces democratizat la acest model pentru a găsi și remedia aceste defecte și pentru a-și proteja infrastructura înainte ca atacatorii să le poată identifica și exploata.
Daybreak reunește capacitățile cibernetice de vârf ale modelelor OpenAI, Trusted Access for Cyber, fluxurile de lucru Codex Security și partenerii din ecosistem pentru a ajuta apărătorii autorizați să valideze vulnerabilități, să prioritizeze riscurile, să genereze și să testeze remedieri și să producă dovezi în cadrul fluxurilor de lucru existente de securitate și dezvoltare. Scopul nostru este să oferim organizațiilor instrumentele de care au nevoie pentru a rămâne în siguranță, chiar dacă peisajul amenințărilor cibernetice continuă să evolueze într-un ritm accelerat.
De la lansarea Codex Security Cloud în previzualizare de cercetare, în martie, acesta a scanat peste 30 de milioane de commituri în peste 30.000 de baze de cod; evaluatorii umani au marcat manual peste 70.000 de constatări ca remediate, iar peste 500.000 de constatări au fost stabilite automat ca fiind remediate.
Aceasta este scara la care trebuie să se facă patch-uri acum.

Am construit Codex Security pornind de la o premisă simplă: să punem echivalentul unui inginer de securitate alături de fiecare dezvoltator de software, prin integrarea directă în Codex. În loc să genereze doar alerte, Codex Security va înțelege codul echipei tale și modelul său de amenințări (sau va genera unul dacă acesta nu există), va identifica vulnerabilități plauzibile, va determina dacă respectivul cod afectat este accesibil, va colecta dovezi pentru a furniza pași de validare, va dezvolta o corecție țintită și va verifica rezultatul. Oamenii păstrează controlul asupra constatărilor pe care să le investigheze, modificărilor pe care să le aplice și informațiilor pe care să le partajeze.
Astăzi, lansăm o actualizare a pluginului Codex Security, care permite fluxuri de lucru de securitate defensivă gata de utilizare. Dezvoltatorii pot rula scanări aprofundate sau pot examina modificările recente, pot genera rapoarte cu nivelul de severitate, locațiile de cod afectate, dovezile de validare și îndrumările de remediere, pot urmări căile de atac, pot construi modele de amenințări, pot valida constatările și pot genera patch-uri specifice bazei de cod pentru revizuire.

Configurează o scanare care să acopere o întreagă bază de cod, un subset al bazei de cod sau o anumită modificare ori un anumit commit.
Pluginul poate, de asemenea, să trieze și să valideze constatările existente din scanere, avize de securitate, rapoarte bug-bounty sau sisteme de ticketing, apoi să automatizeze generarea de patch-uri la scară pentru a elimina rapid un backlog de vulnerabilități. După ce Codex Security finalizează o scanare, poate, de asemenea, exporta rezultatele către un sistem existent de gestionare a vulnerabilităților sau se poate integra în instrumente folosind fișiere SARIF, interogări CodeQL și multe altele. Pluginul face aceste funcționalități mult mai accesibile, pentru a susține fluxuri de lucru automatizate cu Codex CLI sau pentru integrarea lor în fluxurile de lucru ale dezvoltatorilor din aplicația Codex.
Lansăm o actualizare pentru GPT‑5.5‑Cyber, modelul nostru care este atât mai permisiv, cât și mai capabil pentru activități avansate și autorizate de securitate cibernetică.
Previzualizarea noastră inițială a GPT‑5.5‑Cyber a fost concepută în principal pentru a reduce refuzurile inutile în fluxurile de lucru specializate. Această actualizare merge mai departe. Este cel mai puternic model al nostru de până acum pentru identificarea vulnerabilităților software și asistarea la remedierea acestora, păstrând totodată inteligența generală a GPT‑5.5 și capacitatea acestuia de a lucra la sarcini lungi și complexe.
Modelul poate susține o analiză mai aprofundată la nivelul unor baze mari de cod: identificând componente relevante pentru securitate, urmărind dacă se poate ajunge la codul vulnerabil, validând probleme probabile în medii controlate, dezvoltând și testând patch-uri și pregătind dovezi pentru revizuire umană. Scopul este de a ajuta echipele de apărare să parcurgă întregul ciclu de remediere — nu doar să genereze mai multe constatări.
În cadrul CyberGym, care măsoară dacă un agent poate reproduce vulnerabilități cunoscute în medii software, modelul GPT‑5.5‑Cyber actualizat a atins 85,6% în evaluările cu un singur model, comparativ cu 81,8% pentru GPT‑5.5. Acesta este cel mai mare scor CyberGym pe care l-am măsurat pentru un singur model.
GPT‑5.5‑Cyber a depășit, de asemenea, GPT‑5.5 în două teste de securitate exigente din lumea reală: 39,5% față de 25,95% pe ExploitGym, care testează dacă agenții pot transforma vulnerabilități cunoscute în exploituri funcționale care obțin execuția neautorizată de cod. Pe SEC-bench Pro, care evaluează descoperirea vulnerabilităților pe un orizont extins și generarea de dovezi de concept în cadrul unor ținte software complexe, GPT‑5.5‑Cyber a atins 69,8%, comparativ cu 63,1% pentru GPT‑5.5.
Testele de referință sunt doar o parte din poveste. Ceea ce contează în practică este dacă un model poate găsi vulnerabilități reale, poate distinge problemele acționabile de zgomot și îi poate ajuta pe apărători să implementeze remedieri în siguranță. Continuăm să evaluăm performanța modelului pe depozite complexe și fluxuri de lucru reale de remediere, pe măsură ce divulgările coordonate se încheie.
Am purtat un dialog continuu cu guvernul SUA despre abordarea noastră în domeniul cibernetic, inclusiv despre anunțurile de astăzi și despre pregătirea noastră pentru lansările viitoare de modele. Aceasta include colaborarea continuă cu Centrul pentru Standardele și Inovația AI (CAISI) privind testarea pre-implementare pentru GPT‑5.5 și 5.5-Cyber, precum și activitatea cu Biroul Directorului Național pentru Cibernetică (ONCD) și Biroul pentru Politici Științifice și Tehnologice (OSTP) privind implementarea recentului Ordin executiv(se deschide într-o fereastră nouă) și a standardelor industriale asociate.
Pentru majoritatea apărătorilor, GPT‑5.5 cu Trusted Access for Cyber și Codex Security rămâne punctul de plecare potrivit. GPT‑5.5‑Cyber este destinat apărătorilor verificați a căror activitate autorizată necesită cele mai avansate capabilități cibernetice ale noastre și un comportament mai permisiv, asociate cu verificare mai riguroasă, monitorizare, controale cu domeniu de aplicare delimitat și revizuire. Pe parcursul primelor activități Daybreak, GPT‑5.5 și Codex Security i-au ajutat pe apărători să identifice și să valideze vulnerabilități în sisteme utilizate pe scară largă, inclusiv în implementări ale Firefox, V8, Safari, OpenBSD, FreeBSD și HTTP/2.
Ca parte din această extindere, lansăm și OpenAI Daybreak Cyber Partner Program alături de furnizori de top de software și servicii de securitate. Prin intermediul programului, partenerii participanți pot utiliza GPT‑5.5 cu Trusted Access for Cyber — modelul nostru principal pentru majoritatea fluxurilor de lucru defensive de securitate cibernetică — în produsele și serviciile de securitate pe care le furnizează clienților. Acest lucru le permite clienților lor să beneficieze de capabilitățile defensive ale modelului și să-și crească reziliența software-ului, păstrând însă accesul direct la model în mâinile partenerilor participanți.

Vom colabora, de asemenea, cu partenerii de program pentru a continua să consolidăm măsurile de protecție, monitorizarea și standardele de prevenire a abuzurilor necesare pentru implementarea acestor capacități în mod responsabil în întregul ecosistem de securitate. Începem lansarea cu un set inițial de parteneri și intenționăm să continuăm extinderea la mai multe organizații în lunile următoare.
Patch the Planet este o inițiativă creată pentru a-i ajuta pe responsabilii de mentenanță să treacă de la constatări la remedieri. Fondată împreună cu Trail of Bits și în colaborare cu HackerOne și Calif, finanțăm cercetători experți în securitate și le punem la dispoziție Codex Security și modelele noastre avansate pentru a lucra direct cu responsabilii de mentenanță ai proiectelor open source.
Software-ul open source stă la baza produselor, serviciilor publice, instrumentelor pentru dezvoltatori și infrastructurii critice din diverse sectoare. O vulnerabilitate într-o bibliotecă de rețea utilizată pe scară largă poate afecta mii de sisteme dependente. Cu toate acestea, multe dintre aceste proiecte sunt susținute de echipe foarte mici, cu timp și finanțare limitate. Un studiu realizat de Linux Foundation și Harvard(se deschide într-o fereastră nouă) a constatat că 94% dintre proiectele utilizate pe scară largă pe care le-a studiat aveau mai puțini de zece dezvoltatori responsabili pentru peste 90% din codul adăugat într-un an.
Pe măsură ce AI face posibilă identificarea și remedierea mai rapidă a unui număr mai mare de vulnerabilități, aceasta creează totodată mai multă muncă pentru responsabilii de mentenanță, care trebuie să analizeze mii de rapoarte, multe dintre acestea fiind rezultate fals pozitive de calitate scăzută. Responsabilii de mentenanță nu ar trebui să fie lăsați cu mai multe rapoarte, fără capacitate suplimentară de a le remedia. De aceea, Patch the Planet este construit în jurul unei revizuiri de securitate efectuate de experți umani.
Fiecare colaborare începe cu o consultare între cercetătorii noștri în securitate și responsabilii de mentenanță pe care îi ajută. Responsabilii de mentenanță își definesc prioritățile, preferințele și procesele de divulgare stabilite. Cercetătorii în securitate de la Patch the Planet gestionează apoi procesul integral — validând și eliminând duplicatele atât pentru vulnerabilități, cât și pentru patch-uri înainte ca acestea să ajungă la persoanele responsabile de mentenanță, reducând semnificativ povara asupra acestora și accelerând remedierea.
Proiectele participante primesc ChatGPT Pro, acces condiționat la Codex Security și credite API pentru dezvoltarea de bază, automatizarea activităților de mentenanță și fluxurile de lucru pentru lansări.
Sprintul inițial de cinci zile, desfășurat pe mai multe proiecte, a scos la iveală sute de probleme pentru analiză, a integrat zeci de patch-uri, cu și mai multe în lucru, și a construit fluxuri de lucru reutilizabile pentru fuzzing, analiza variantelor, testare diferențială și testare bazată pe specificații. Poți citi mai multe pe blogul Trail of Bits aici(se deschide într-o fereastră nouă).
Găsirea vulnerabilităților este importantă, dar implementarea remedierii este cea care protejează lumea, iar acest lucru necesită colaborare și sprijinul comunității.
De asemenea, colaborăm îndeaproape cu guverne și instituții din întreaga lume pentru a le consolida capacitățile defensive de securitate cibernetică și pentru a proteja infrastructura critică. Colaborăm îndeaproape cu Guvernul SUA și cu agențiile federale relevante pe măsură ce ne pregătim pentru modele de AI cu capacități cibernetice din ce în ce mai avansate. În ultima lună, am stabilit deja parteneriate Trusted Access for Cyber cu Australia, Canada, Franța, Germania, Japonia, Coreea de Sud și instituții ale UE precum ENISA. De asemenea, avem un parteneriat tot mai amplu și bazat pe încredere cu guvernul Regatului Unit în domeniul cibernetic, al testării și evaluării, precum și în alte domenii de interes comun.
Intenționăm să colaborăm direct cu operatorii eligibili ai infrastructurii critice, inclusiv ai rețelelor guvernamentale, pentru a dezvolta măsuri de protecție adaptate sistemelor pe care le operează. Obiectivul acestei munci este să facă AI avansată mai utilă pentru apărători, îngreunând totodată posibilitatea ca actorii rău intenționați să provoace daune în lumea reală.
Vom colabora și cu clienți enterprise și parteneri de încredere pentru a integra un context mai amplu și identificatori privind sistemele specifice pe care aceștia le operează sau le protejează, consolidând măsurile noastre de protecție în materie de securitate cibernetică și capacitatea noastră de a preveni activitățile cibernetice dăunătoare care implică servicii critice.
Daybreak reunește modele, Codex Security, Patch the Planet, cercetători experți, responsabili de întreținere, parteneri de securitate, operatori de infrastructură critică și mecanisme de control al accesului de încredere pentru a-i ajuta pe apărătorii umani să facă față provocărilor.
Organizațiile din sectoarele public și privat pot colabora cu OpenAI Daybreak pentru a identifica, valida și remedia vulnerabilități la nivelul software-ului pe care îl dezvoltă și pe care se bazează. Dezvoltatorii și responsabilii de întreținere pot rula Codex Security pe codul de care răspund, pot analiza constatările și pot ajuta la implementarea remedierilor. Partenerii și practicienii din domeniul securității pot utiliza modelele noastre de vârf pentru a-și consolida instrumentele defensive și pentru a aduce rapid aceste capabilități în mai multe organizații.
Scopul este să depășim utilizarea modelelor pentru a găsi mai multe vulnerabilități și să ne îndreptăm spre o lume cu software mai sigur și reziliență cibernetică.


