Мы расширяем возможности Daybreak, чтобы сделать установку исправлений для уязвимого ПО доступной для всех на машинной скорости. Например, мы применяли наши модели для выявления и создания исправлений для критических уязвимостей(открывается в новом окне) в ведущих браузерах, сетевой инфраструктуре и операционных системах, таких как FreeBSD и ядро Linux. Чтобы масштабировать эффект от этих возможностей:
- Codex Security: Мы выпускаем обновление для плагина Codex Security: оно воплощает опыт, полученный нами по итогам внутреннего использования наших моделей и их использования клиентами, в решении, которое ускоряет процесс обнаружения и исправления уязвимостей в существующих системах, а также автоматически не допускает попадания новых уязвимостей в рабочую среду.
- GPT‑5.5‑Cyber: После первоначального выпуска предварительной версии только в разрешительном режиме мы запускаем полную версию GPT‑5.5‑Cyber в рамках продолжающегося ограниченного релиза для проверенных специалистов по защите. Эта модель устанавливает новый рекорд производительности в CyberGym, достигая 85,6 % по сравнению с 81,8 % у GPT‑5.5.
- Партнерская программа Daybreak Cyber: позволяет партнерам в сфере безопасности распространять преимущества на большее число организаций благодаря нашим наиболее мощным моделям с доверенным доступом в их продуктах и сервисах.
- Patch the Planet: инициатива, основанная совместно с Trail of Bits в сотрудничестве с HackerOne, Calif, исследователями и мейнтейнерами, чтобы помочь широко используемым проектам с открытым исходным кодом перейти от выявленных проблем к их исправлению.
- Более 30 проектов с открытым исходным кодом подтвердили свое участие, среди первых участников — cURL, Go, Python, Sigstore и pyca/cryptography.
- В рамках Patch the Planet мы работаем с исследователями, мейнтейнерами, компаниями и партнерами, чтобы предоставить специалистам по защите мощные кибервозможности при наличии надлежащего доступа, управления и контроля со стороны человека. Узнайте об этом от Клинта и Дэна здесь(открывается в новом окне).
ИИ изменил саму физику кибербезопасности. Передовые модели ИИ всё сильнее ускоряют обнаружение уязвимостей. Исторически узким местом был поиск уязвимостей, но теперь специалисты по защите не справляются с количеством найденных уязвимостей. Вместо этого узким местом теперь стало устранение уязвимостей.
На протяжении многих лет для обнаружения серьёзных уязвимостей требовались редкие знания, время и глубокое понимание сложных систем. Теперь модели могут ориентироваться в больших кодовых базах, анализировать возможные пути атаки, проверять гипотезы и выявлять проблемы безопасности, которые иначе могли бы остаться скрытыми. Специалистам по защите абсолютно необходим доступ к этим возможностям, а также инструменты, чтобы устранять то, что мы теперь можем обнаружить раньше чем это сделают злоумышленники.
Отчёты об уязвимостях сами по себе никого не защищают. Ценность заключается в проверке проблемы, понимании её влияния, разработке и тестировании исправления, координации раскрытия информации, и помощи командам во внедрении исправления. Мы совместно с нашими партнерами инвестируем в совершенствование этих последних этапов, чтобы значительно усилить специалистов по защите и преобразовать возможности модели в реальное снижение рисков.
Передовые оборонительные возможности не должны быть сосредоточены в руках немногих. Программное обеспечение затрагивает все аспекты жизни — от критически важной инфраструктуры до бизнес-приложений и государственных сетей. Поскольку ИИ меняет темпы обнаружения уязвимостей, специалистам по защите повсюду необходим широкий доступ к этим моделям, чтобы находить и устранять уязвимости и защищать свою инфраструктуру до того, как злоумышленники смогут выявить и использовать эти изъяны.
Daybreak объединяет передовые кибервозможности моделей OpenAI, Trusted Access for Cyber, рабочие процессы Codex Security и партнеров экосистемы, чтобы помочь одобренным специалистам по защите проверять уязвимости, расставлять приоритеты рисков, создавать и тестировать исправления, а также формировать подтверждающие материалы в рамках существующих рабочих процессов безопасности и разработки. Наша цель — предоставить организациям необходимые инструменты для поддержания безопасности, даже несмотря на то что ландшафт киберугроз продолжает стремительно развиваться.
С момента запуска облачной платформы Codex Security в исследовательской предварительной версии в марте он просканировал более 30 млн коммитов в более чем 30 000 репозиториев; эксперты вручную отметили более 70 000 выявленных проблем как исправленные, а для более чем 500 000 выявленных проблем было автоматически определено, что они исправлены.
Именно в таком масштабе теперь должна происходить установка исправлений.

Мы создали Codex Security на основе простой идеи: предоставить каждому разработчику ПО эквивалент инженера по безопасности за счет прямой интеграции в Codex. Вместо того чтобы просто генерировать оповещения, Codex Security будет понимать код вашей команды и его модель угроз (или создавать ее, если такой модели еще нет), выявлять вероятные уязвимости, определять, достижим ли затронутый код, собирать доказательства для подтверждения, разрабатывать целевой патч и проверять результат. Люди сохраняют контроль над тем, какие выявленные результаты следует изучать, какие изменения применять и какой информацией делиться.
Сегодня мы выпускаем обновление для плагина Codex Security, которое включает готовые защитные рабочие процессы. Разработчики могут запускать глубокое сканирование или просматривать последние изменения, создавать отчеты со степенью серьезности, затронутыми местами в коде, доказательствами валидации и рекомендациями по устранению, отслеживать пути атак, строить модели угроз, проверять результаты и генерировать исправления с учетом специфики кодовой базы для последующей проверки.

Настройте сканирование, чтобы охватить всю кодовую базу, её часть или конкретное изменение либо коммит.
Плагин также может сортировать по приоритету и проверять существующие обнаруженные проблемы из сканеров, рекомендаций по безопасности, отчетов Bug Bounty или систем управления заявками, а затем, автоматизировать массовую генерацию исправлений, чтобы быстро закрывать накопившуюся очередь уязвимостей. Когда Codex Security завершает сканирование, он также может экспортировать результаты в существующую систему управления уязвимостями или интегрироваться с инструментами с помощью файлов SARIF, запросов CodeQL и других средств. Плагин делает эти возможности гораздо доступнее, обеспечивая поддержку автоматизированных пайплайнов с помощью Codex CLI или интегрируясь в рабочие процессы разработчиков в приложении Codex.
Мы выпускаем обновление для GPT‑5.5‑Cyber — нашей модели, которая более лояльна и обладает расширенными возможностями для сложной санкционированной работы в области кибербезопасности.
Наша первоначальная предварительная версия GPT‑5.5‑Cyber была разработана прежде всего, чтобы снизить число необоснованных отказов в специализированных рабочих процессах. В этом обновлении мы идём дальше. Это наша самая сильная на сегодняшний день модель для поиска уязвимостей в ПО и помощи в их устранении, при этом она сохраняет универсальный интеллект GPT‑5.5 и способность работать над длительными сложными задачами.
Модель может выполнять более глубокий анализ в рамках крупных кодовых баз: выявлять компоненты, значимые с точки зрения безопасности, отслеживать, достижим ли уязвимый код, проверять вероятные проблемы в контролируемых средах, разрабатывать и тестировать исправления, а также готовить материалы для проверки человеком. Цель — помочь специалистам по защите пройти полный цикл устранения проблем, а не просто создавать больше выявленных проблем.
На CyberGym, который оценивает, способен ли агент воспроизводить известные уязвимости в программных средах, обновлённая GPT‑5.5‑Cyber в оценках одиночной модели достигла показатель 85,6 %, по сравнению с 81,8 % для GPT‑5.5. Это самый высокий показатель CyberGym, который мы зафиксировали для отдельной модели.
GPT‑5.5‑Cyber также превзошла GPT‑5.5 на двух сложных бенчмарках, основанных на реальных задачах безопасности: 39,5 % против 25,95 % в ExploitGym, который проверяет, способны ли агенты превращать известные уязвимости в рабочие эксплойты, приводящие к несанкционированному выполнению кода. В SEC-bench Pro, который оценивает многоэтапный поиск уязвимостей и генерацию proof-of-concept для сложных программных целей, GPT‑5.5‑Cyber достигла показателя 69,8% по сравнению с 63,1% у GPT‑5.5.
Бенчмарки — это лишь часть общей картины. На практике важно то, способна ли модель находить реальные уязвимости, отличать проблемы, требующие действий, от шума и помогать защитникам безопасно внедрять исправления. Мы продолжаем оценивать качество работы модели в сложных репозиториях и реальных рабочих процессах устранения уязвимостей по мере завершения процедур координированного раскрытия уязвимостей.
Мы ведём постоянный диалог с правительством США, о нашем подходе к кибербезопасности, в том числе о сегодняшних объявлениях и о нашей подготовке к предстоящим выпускам моделей. Это включает продолжение сотрудничества с Центром стандартов и инноваций в области ИИ (CAISI) по тестированию GPT‑5.5 и GPT‑5.5‑Cyber перед развёртыванием, а также работу с Управлением национального кибердиректора (Office of the National Cyber Director, ONCD) и Управлением научно-технической политики Белого дома (Office of Science and Technology Policy, OSTP) над реализацией недавнего указа президента(открывается в новом окне) и связанных с ним отраслевых стандартов.
Для большинства специалистов по защите GPT‑5.5 с Trusted Access for Cyber и Codex Security по-прежнему остается правильной отправной точкой. GPT‑5.5‑Cyber предназначена для верифицированных специалистов по защите, чья санкционированная работа требует наших самых передовых кибервозможностей и более гибкого, менее ограничительного поведения в сочетании с усиленной проверкой, мониторингом, контролями с ограниченной областью применения и анализом. В ходе ранних работ в рамках Daybreak GPT‑5.5 и Codex Security помогли специалистам по защите выявлять и подтверждать уязвимости в широко используемых системах, включая реализации Firefox, V8, Safari, OpenBSD, FreeBSD и HTTP/2.
В рамках этого расширения мы также запускаем программу, OpenAI Daybreak Cyber Partner Program совместно с ведущими поставщиками ПО и услуг в сфере безопасности. В рамках программы участвующие партнеры могут использовать GPT‑5.5 с Trusted Access for Cyber — нашу основную модель для большинства рабочих процессов в области защитной кибербезопасности — в продуктах и услугах безопасности, которые они предоставляют клиентам. Это позволяет их клиентам пользоваться защитными возможностями модели и делать свое программное обеспечение более устойчивым, при этом прямой доступ к модели остается у участвующих партнеров.

Мы также будем сотрудничать с партнёрами программы, чтобы продолжать укреплять механизмы защиты, мониторинг и стандарты предотвращения злоупотреблений, необходимые для ответственного внедрения этих возможностей во всей экосистеме безопасности. Мы начинаем развертывание с первоначальным набором партнёров и планируем в ближайшие месяцы расширять сотрудничество с большим числом организаций.
Patch the Planet — это инициатива, созданная, чтобы помочь мейнтейнерам переходить от выявленных проблем к их исправлению. Мы запустили её вместе с Trail of Bits и в сотрудничестве с HackerOne и Calif: мы финансируем работу опытных исследователей безопасности и предоставляем им Codex Security и наши передовые модели, чтобы они напрямую работали с мейнтейнерами проектов с открытым исходным кодом.
Программное обеспечение с открытым исходным кодом обеспечивает работу продуктов, общественных сервисов, инструментов для разработчиков и критически важной инфраструктуры в различных отраслях. Уязвимость в широко используемой сетевой библиотеке может затронуть тысячи зависимых систем. Тем не менее многие из этих проектов поддерживаются очень небольшими командами с ограниченными временем и финансированием. Исследование Linux Foundation и Гарвардского университета(открывается в новом окне) показало, что в 94 % изученных широко используемых проектов менее десяти разработчиков отвечали за более чем 90 % кода, добавленного за год.
Поскольку ИИ позволяет быстрее находить и устранять больше уязвимостей, он также создает больше работы для мейнтейнеров, которым приходится просматривать тысячи отчетов, многие из которых являются ложными срабатываниями низкого качества. Мейнтейнеров не следует оставлять с большим количеством отчётов и без дополнительных ресурсов для устранения описанных в них проблем. Именно поэтому Patch the Planet построен вокруг экспертной проверки безопасности, выполняемой людьми.
Работа над каждым проектом начинается с консультации наших исследователей безопасности с мейнтейнерами, которым они помогают. Мейнтейнеры определяют свои приоритеты, предпочтения и установленные процедуры раскрытия уязвимостей. Затем исследователи безопасности Patch the Planet управляют процессом от начала до конца: проверяют и дедуплицируют как уязвимости, так и патчи до того, как они попадут к мейнтейнерам. Это значительно снижает нагрузку на мейнтейнеров и ускоряет устранение проблем.
Проекты-участники получают ChatGPT Pro, условный доступ к Codex Security и API-кредиты для основной разработки, автоматизации работы мейнтейнеров и рабочих процессов выпуска релизов.
В ходе первоначального пятидневного спринта по нескольким проектам были выявлены сотни проблем для проверки, объединены десятки патчей, ещё больше находится в работе, а также созданы переиспользуемые рабочие процессы для фаззинга, анализа вариантов, дифференциального тестирования и тестирования на основе спецификаций. Подробнее можно прочитать в блоге Trail of Bits здесь(открывается в новом окне).
Находить уязвимости важно, но именно внедрение исправления защищает мир, а для этого нужны сотрудничество и поддержка сообщества.
Мы также тесно сотрудничаем с правительствами и организациями по всему миру, чтобы укреплять их возможности в области киберзащиты и защищать критически важную инфраструктуру. Мы тесно сотрудничаем с правительством США и соответствующими федеральными ведомствами в рамках подготовки к появлению моделей ИИ со всё более развитыми кибервозможностями. За последний месяц мы уже установили партнерские отношения в рамках Trusted Access for Cyber с Австралией, Канадой, Францией, Германией, Японией, Республикой Корея, а также с учреждениями ЕС, такими как ENISA. У нас также есть развивающееся партнерство с правительством Великобритании, основанное на доверии, в сфере кибербезопасности, тестирования и оценки, а также в других областях, представляющих взаимный интерес.
Мы планируем напрямую работать с соответствующими требованиям операторами критической инфраструктуры, включая государственные сети, чтобы разработать меры защиты, адаптированные к системам, которые они эксплуатируют. Цель этой работы — сделать передовой ИИ более полезным для специалистов по защите и одновременно усложнить злоумышленникам причинение реального ущерба.
Мы также будем работать с корпоративными клиентами и доверенными партнерами, чтобы учитывать более широкий контекст и идентификаторы конкретных систем, которые они эксплуатируют или защищают, укрепляя наши меры кибербезопасности и способность предотвращать вредоносную киберактивность с участием критически важных сервисов.
Daybreak объединяет модели, Codex Security, Patch the Planet, экспертов-исследователей, мейнтейнеров, партнеров в области безопасности, операторов критической инфраструктуры и доверенные механизмы контроля доступа, чтобы помочь специалистам по киберзащите справиться с этим вызовом.
Организации государственного и частного секторов могут работать с OpenAI Daybreak, чтобы выявлять, подтверждать и устранять уязвимости в программном обеспечении, которое они разрабатывают и на которое полагаются. Разработчики и мейнтейнеры могут запускать Codex Security для своего кода, проверять обнаруженные проблемы и помогать внедрять исправления. Партнеры и специалисты-практики в сфере безопасности могут использовать наши передовые модели, чтобы укреплять свои инструменты защиты и быстро предоставлять эти возможности большему числу организаций.
Цель — выйти за рамки использования моделей для поиска большего числа уязвимостей и перейти к миру более безопасного программного обеспечения и киберустойчивости.


