Daybreak: nástroje na zabezpečenie každej organizácie na svete
Nové nástroje, partnerstvá a plná verzia GPT‑5.5‑Cyber na posun od odhaľovania zraniteľností k urýchleniu komplexnej automatizácie záplatovania.
Rozširujeme Daybreak, aby sme pomohli demokratizovať záplaty zraniteľného softvéru strojovou rýchlosťou. Napríklad sme naše modely použili na objavovanie a generovanie záplat pre kritické zraniteľnosti(otvorí sa v novom okne) vo významných prehliadačoch, sieťovej infraštruktúre a operačných systémoch, ako sú FreeBSD a jadro Linuxu. Na rozšírenie dosahu týchto možností:
- Codex Security: Uvádzame aktualizáciu doplnku Codex Security, ktorá využíva poznatky získané z interného a zákazníckeho používania našich modelov v riešení na urýchlenie procesu odhaľovania a opravovania zraniteľností v existujúcich systémoch, ako aj na automatické zabránenie tomu, aby sa nové zraniteľnosti vôbec dostali do produkcie.
- GPT‑5.5‑Cyber: Po úvodnej predbežnej verzii obmedzenej iba na permisívny režim spúšťame plnú verziu GPT‑5.5‑Cyber v rámci nášho pokračujúceho obmedzeného sprístupňovania dôveryhodným obrancom. Tento model stanovuje nový špičkový výkon v benchmarku CyberGym, kde dosahuje 85,6 % v porovnaní s 81,8 % pri GPT‑5.5.
- Daybreak Cyber Partner Program: umožňuje bezpečnostným partnerom rozšíriť výhody na viac organizácií prostredníctvom dôveryhodného prístupu k našim najvýkonnejším modelom v ich produktoch a službách.
- Patch the Planet: iniciatíva založená so spoločnosťou Trail of Bits v spolupráci s HackerOne, Calif, výskumníkmi a správcami s cieľom pomôcť široko používaným open-source projektom prejsť od zistení k opravám.
- Viac ako 30 open-source projektov sa zaviazalo zapojiť, pričom medzi prvými účastníkmi sú cURL, Go, Python, Sigstore a pyca/cryptography.
- V rámci iniciatívy Patch the Planet spolupracujeme s výskumníkmi, správcami, podnikmi a partnermi na tom, aby sme obrancom sprístupnili výkonné kybernetické schopnosti s primeraným prístupom, riadením a ľudským dohľadom. Vypočuj si, čo o tom hovoria Clint a Dan tu(otvorí sa v novom okne).
Umelá inteligencia zmenila základné zákonitosti kybernetickej bezpečnosti. Prelomové modely umelej inteligencie čoraz viac urýchľujú odhaľovanie zraniteľností. Historicky bolo úzkym hrdlom nachádzanie zraniteľností, no teraz sú obrancovia zahltení počtom ich nájdení. Namiesto toho sú teraz úzkym hrdlom záplaty zraniteľností.
Po celé roky si odhaľovanie závažných zraniteľností vyžadovalo výnimočnú odbornosť, čas a dôkladnú znalosť zložitých systémov. Teraz dokážu modely prechádzať rozsiahle kódové bázy, analyzovať cesty útoku, overovať hypotézy a odhaľovať bezpečnostné problémy, ktoré by inak mohli zostať skryté. Obrancovia nutne potrebujú prístup k týmto schopnostiam a zároveň potrebujú nástroje na opravu toho, čo teraz dokážu nájsť, a to skôr než to nájdu útočníci.
Správy o zraniteľnostiach samy osebe nikoho nechránia. Hodnota spočíva v overení problému, pochopení jeho vplyvu, vývoji a testovaní záplaty, koordinácii zverejnenia a pomoci tímom pri nasadení opravy. Spolu s našimi partnermi investujeme do zlepšenia týchto neskorších krokov, aby sme výrazne posilnili obrancov a pretavili schopnosti modelu do skutočného zníženia rizík v praxi.
Prelomové obranné schopnosti by sa nemali sústrediť v rukách úzkej skupiny. Softvér zasahuje do všetkých oblastí života, od kritickej infraštruktúry cez podnikové aplikácie až po vládne siete. Keďže umelá inteligencia mení tempo odhaľovania zraniteľností, obrancovia všade potrebujú demokratizovaný prístup k týmto modelom, aby mohli nájsť a opraviť chyby a chrániť svoju infraštruktúru skôr, než útočníci dokážu tieto nedostatky identifikovať a zneužiť.
Daybreak spája prelomové kybernetické schopnosti modelov OpenAI, Trusted Access for Cyber, pracovné postupy Codex Security a partnerov z ekosystému, aby pomohol schváleným obrancom validovať zraniteľnosti, prioritizovať riziká, generovať a testovať opravy a vytvárať dôkazy v rámci existujúcich bezpečnostných a vývojových pracovných postupov. Naším cieľom je poskytovať organizáciám nástroje, ktoré potrebujú na to, aby zostali v bezpečí, aj keď sa prostredie kybernetických hrozieb naďalej zrýchľuje.
Od marcového spustenia služby Codex Security Cloud vo výskumnej ukážke skontrolovala viac než 30 000 000 commitov vo viac ako 30 000 kódových bázach. Ľudskí kontrolóri manuálne označili viac než 70 000 zistení ako opravených, a viac než 500 000 nálezov bolo automaticky vyhodnotených ako opravených.
Toto je rozsah, v akom sa teraz musia nasadzovať záplaty.

Codex Security sme postavili na jednoduchej myšlienke: umožniť každému softvérovému vývojárovi, vďaka priamej integrácii do Codexu, mať po boku ekvivalent bezpečnostného inžiniera. Namiesto samotného generovania upozornení bude Codex Security rozumieť kódu tvojho tímu a jeho modelu hrozieb (alebo ho vygeneruje, ak neexistuje), identifikuje pravdepodobné zraniteľnosti, určí, či je dotknutý kód dosiahnuteľný, zhromažďuje dôkazy na poskytnutie krokov overenia, vyvíja cielenú opravu a overuje výsledok. Ľudia majú naďalej kontrolu nad tým, ktoré zistenia preskúmajú, ktoré zmeny uplatnia, a aké informácie zdieľajú.
Dnes vydávame aktualizáciu doplnku Codex Security, ktorá umožňuje pracovné postupy defenzívnej bezpečnosti bez dodatočnej konfigurácie. Vývojári môžu spúšťať hĺbkové skenovania alebo kontrolovať nedávne zmeny, generovať správy so závažnosťou, ovplyvnenými miestami v kóde, dôkazmi o validácii a pokynmi na nápravu, sledovať cesty útoku, vytvárať modely hrozieb, validovať zistenia a generovať záplaty špecifické pre kódovú bázu na kontrolu.

Nastav skenovanie tak, aby pokrývalo celú kódovú základňu, časť kódovej základne alebo konkrétnu zmenu či commit.
Plugin môže tiež triediť a overovať existujúce zistenia zo skenerov, bezpečnostných odporúčaní, správ z bug bounty programov alebo systémov na správu tiketov a následne vo veľkom rozsahu automatizovať generovanie záplat, aby sa rýchlo odstránil nevybavený backlog zraniteľností. Keď Codex Security dokončí skenovanie, môže tiež exportovať výsledky do existujúceho systému správy zraniteľností alebo sa integrovať do nástrojov pomocou súborov SARIF, dotazov CodeQL a ďalších možností. Tento plugin tieto možnosti výrazne sprístupňuje na podporu automatizovaných pipeline-ov pomocou Codex CLI alebo na integráciu do vývojárskych pracovných postupov v aplikácii Codex.
Vydávame aktualizáciu modelu GPT‑5.5‑Cyber, nášho modelu, ktorý je permisívnejší a zároveň výkonnejší pre pokročilú autorizovanú prácu v oblasti kybernetickej bezpečnosti.
Naša úvodná predbežná verzia GPT‑5.5‑Cyber bola navrhnutá predovšetkým tak, aby obmedzila zbytočné odmietnutia v špecializovaných pracovných postupoch. Táto aktualizácia ide ešte ďalej. Je to náš doteraz najsilnejší model na vyhľadávanie softvérových zraniteľností a pomoc pri ich opravovaní, pričom si zachováva všeobecnú inteligenciu GPT‑5.5 a schopnosť pracovať na dlhých a zložitých úlohách.
Model dokáže vykonávať hlbšiu analýzu naprieč rozsiahlymi kódovými bázami: dokáže identifikovať komponenty relevantné z hľadiska bezpečnosti, sledovať, či je zraniteľný kód dosiahnuteľný, overovať pravdepodobné problémy v kontrolovaných prostrediach, vyvíjať a testovať opravy a pripravovať podklady na posúdenie človekom. Cieľom je pomôcť obrancom prejsť celým cyklom nápravy – nielen vytvárať ďalšie zistenia.
V teste CyberGym, ktorý meria, či agent dokáže reprodukovať známe zraniteľnosti v softvérových prostrediach, aktualizovaný GPT‑5.5‑Cyber dosiahol 85,6 % v hodnoteniach jedného modelu, v porovnaní s 81,8 % pri GPT‑5.5. Toto je najvyššie skóre CyberGym, aké sme namerali pri jednom modeli.
GPT‑5.5‑Cyber tiež prekonal GPT‑5.5 v dvoch náročných reálnych bezpečnostných benchmarkoch: 39,5 % oproti 25,95 % v benchmarku ExploitGym, ktorý testuje, či agenti dokážu premeniť známe zraniteľnosti na funkčné exploity umožňujúce neoprávnené spustenie kódu. V benchmarku SEC-bench Pro, ktorý hodnotí vyhľadávanie zraniteľností v dlhom horizonte a generovanie proof-of-conceptov naprieč zložitými softvérovými cieľmi, GPT‑5.5‑Cyber dosiahlo 69,8 %, v porovnaní so 63,1 % pri GPT‑5.5.
Referenčné hodnoty sú len jednou časťou celkového obrazu. V praxi je dôležité, či model dokáže nájsť skutočné zraniteľnosti, odlíšiť problémy vyžadujúce zásah od šumu a pomôcť obrancom bezpečne zaviesť opravy. Naďalej vyhodnocujeme výkon modelu pri práci s komplexnými repozitármi a reálnymi pracovnými postupmi nápravy, s tým, ako sa koordinované zverejnenia uzatvárajú.
Vedieme priebežný dialóg s vládou Spojených štátov o našom kybernetickom prístupe vrátane dnešných oznámení a príprav na nadchádzajúce vydania modelov. To zahŕňa pokračujúcu spoluprácu s Centrom pre štandardy a inovácie v oblasti umelej inteligencie (CAISI) na testovaní modelov GPT‑5.5 a 5.5-Cyber pred nasadením, ako aj prácu s Úradom národného kybernetického riaditeľa (ONCD) a Úradom pre vednú a technologickú politiku (OSTP) na implementácii nedávneho výkonného nariadenia(otvorí sa v novom okne) a súvisiacich odvetvových štandardov.
Pre väčšinu obrancov zostáva GPT‑5.5 s Trusted Access for Cyber a Codex Security správnym východiskovým bodom. GPT‑5.5‑Cyber je určený pre overených obrancov, ktorých autorizovaná práca si vyžaduje naše najpokročilejšie kybernetické schopnosti a voľnejšie správanie, v kombinácii s prísnejším overovaním, monitorovaním, kontrolnými mechanizmami s jasne vymedzeným rozsahom a kontrolou. V rámci úvodnej práce na projekte Daybreak pomohli GPT‑5.5 a Codex Security obrancom identifikovať a overovať zraniteľnosti v široko používaných systémoch vrátane implementácií Firefox, V8, Safari, OpenBSD, FreeBSD a HTTP/2.
V rámci tohto rozšírenia tiež spúšťame OpenAI Daybreak Cyber Partner Program s poprednými poskytovateľmi bezpečnostného softvéru a služieb. Prostredníctvom tohto programu môžu zúčastnení partneri používať GPT‑5.5 s Trusted Access for Cyber – náš primárny model pre väčšinu obranných pracovných postupov v oblasti kybernetickej bezpečnosti – v bezpečnostných produktoch a službách, ktoré poskytujú zákazníkom. To umožňuje ich zákazníkom využívať obranné schopnosti modelu a zvýšiť odolnosť svojho softvéru, no priamy prístup k modelu zároveň ponecháva v rukách zapojených partnerov.

S partnermi programu budeme tiež spolupracovať v tom, aby sme naďalej posilňovali ochranné opatrenia, monitorovanie a štandardy prevencie zneužívania, ktoré sú potrebné na zodpovedné nasadzovanie týchto možností v celom bezpečnostnom ekosystéme. Zavádzame to s úvodnou skupinou partnerov a v nasledujúcich mesiacoch plánujeme pokračovať v rozširovaní na ďalšie organizácie.
Patch the Planet je iniciatíva vytvorená s cieľom pomôcť správcom prejsť od zistení k opravám. V rámci iniciatívy, ktorú sme založili spolu so spoločnosťou Trail of Bits, a v spolupráci so spoločnosťami HackerOne a Calif, financujeme špičkových bezpečnostných výskumníkov a vybavujeme ich nástrojom Codex Security a našimi pokročilými modelmi, aby mohli priamo spolupracovať so správcami open source projektov.
Open source softvér poháňa produkty, verejné služby, vývojárske nástroje a kritickú infraštruktúru naprieč odvetviami. Zraniteľnosť v široko používanej sieťovej knižnici môže ovplyvniť tisíce závislých systémov. Mnohé z týchto projektov však udržiavajú veľmi malé tímy s obmedzeným časom a financovaním. Výskum nadácie Linux Foundation a Harvardovej univerzity(otvorí sa v novom okne) preukázal, že 94 percent široko používaných skúmaných projektov malo menej než desať vývojárov zodpovedných za viac ako 90 percent kódu pridaného za rok.
Keďže umelá inteligencia umožňuje rýchlejšie vyhľadávať a opravovať viac zraniteľností, zároveň vytvára viac práce pre správcov, ktorí musia prechádzať tisícami hlásení, z ktorých sú mnohé falošne pozitívne a nekvalitné. Správcovia by nemali zostať s väčším množstvom hlásení a bez dodatočných kapacít na ich vyriešenie. Preto je iniciatíva Patch the Planet postavená na odbornej ľudskej bezpečnostnej expertíze.
Každá spolupráca začína konzultáciou medzi našimi bezpečnostnými výskumníkmi a správcami, ktorým pomáhajú. Správcovia definujú svoje priority, preferencie a zavedené procesy zverejňovania informácií. Bezpečnostní výskumníci z iniciatívy Patch the Planet riadia prácu od začiatku do konca – overujú zraniteľnosti aj záplaty a odstraňujú ich duplicity ešte predtým, ako sa dostanú k správcom, čím výrazne znižujú záťaž správcov a urýchľujú nápravu.
Zúčastnené projekty získajú ChatGPT Pro, podmienený prístup k Codex Security a API kredity na základný vývoj, automatizáciu správcov a pracovné postupy vydávania verzií.
Úvodná päťdňová fáza vo viacerých projektoch odhalila stovky problémov na preskúmanie, zlúčila desiatky záplat, pričom ďalšie sú rozpracované, a vytvorila opakovane použiteľné pracovné postupy pre fuzzing, analýzu variantov, diferenciálne testovanie a testovanie založené na špecifikáciách. Viac si môžeš prečítať na blogu Trail of Bits tu(otvorí sa v novom okne).
Hľadanie zraniteľností je dôležité, no svet chráni až nasadenie opravy, a to si vyžaduje spoluprácu a podporu komunity.
Úzko spolupracujeme aj s vládami a inštitúciami po celom svete, aby sme posilnili ich obranné spôsobilosti v oblasti kybernetickej bezpečnosti a chránili kritickú infraštruktúru. Úzko spolupracujeme s vládou Spojených štátov a príslušnými federálnymi agentúrami, keďže sa pripravujeme na modely umelej inteligencie s čoraz väčšími kybernetickými schopnosťami. V uplynulom mesiaci sme už nadviazali partnerstvá v rámci programu Trusted Access for Cyber s Austráliou, Kanadou, Francúzskom, Nemeckom, Japonskom, Kórejskou republikou a inštitúciami EÚ, ako je agentúra ENISA. Máme tiež rozvíjajúce sa partnerstvo založené na dôvere s vládou Spojeného kráľovstva v oblasti kybernetickej bezpečnosti, testovania a hodnotenia, ako aj v ďalších oblastiach spoločného záujmu.
Plánujeme spolupracovať priamo s oprávnenými operátormi kritickej infraštruktúry vrátane vládnych sietí s cieľom vyvinúť ochranné opatrenia prispôsobené systémom, ktoré prevádzkujú. Cieľom tejto práce je dosiahnuť, aby bola pokročilá umelá inteligencia užitočnejšia pre obrancov a zároveň aby škodlivým aktérom sťažovala spôsobovanie škôd v reálnom svete.
Budeme tiež spolupracovať s podnikovými zákazníkmi a dôveryhodnými partnermi na začlenení širšieho kontextu a identifikátorov týkajúcich sa konkrétnych systémov, ktoré prevádzkujú alebo chránia, čím posilníme naše ochranné opatrenia v oblasti kybernetickej bezpečnosti a schopnosť predchádzať škodlivej kybernetickej aktivite zahŕňajúcej kritické služby.
Daybreak spája modely, Codex Security, Patch the Planet, odborníkov na výskum, správcov, bezpečnostných partnerov, operátorov kritickej infraštruktúry a dôveryhodné mechanizmy kontroly prístupu, aby pomohol ľudským obrancom zvládnuť túto výzvu.
Organizácie vo verejnom aj súkromnom sektore môžu spolupracovať s OpenAI Daybreak na identifikácii, overovaní a odstraňovaní zraniteľností v softvéri, ktorý vyvíjajú a na ktorý sa spoliehajú. Vývojári a správcovia môžu spustiť Codex Security na kóde, ktorý vlastnia, skontrolovať zistenia a pomôcť implementovať opravy. Bezpečnostní partneri a odborníci z praxe môžu používať naše prelomové modely na posilnenie svojich obranných nástrojov a rýchlejšie sprístupniť tieto schopnosti viacerým organizáciám.
Cieľom je prekročiť rámec používania modelov na vyhľadávanie ďalších zraniteľností a smerovať k svetu s bezpečnejším softvérom a vyššou kybernetickou odolnosťou.


