Program Daybreak: Orodja za zaščito vsake organizacije na svetu
Nova orodja, partnerstva in polna različica modela GPT‑5.5‑Cyber za premik od odkrivanja ranljivosti k pospeševanju celovite avtomatizacije popravkov.
Širimo program Daybreak, da bi omogočili dostopnost nameščanja popravkov za ranljivo programsko opremo z računalniško hitrostjo. Uporabili smo na primer svoje modele za odkrivanje in izdelavo popravkov za kritične ranljivosti(odpre se v novem oknu) v glavnih brskalnikih, omrežni infrastrukturi in operacijskih sistemih, kot sta FreeBSD in Linux Kernel. Da bi povečali učinek teh zmogljivosti:
- Codex Security: Uvajamo posodobitev vtičnika Codex Security, ki vključuje spoznanja, pridobljena z interno in strankino uporabo naših modelov, v rešitev za pospešitev odkrivanja in odpravljanja ranljivosti v obstoječih sistemih ter samodejno preprečevanje, da nove ranljivosti sploh dosežejo produkcijsko okolje.
- GPT‑5.5‑Cyber: Po začetnem predogledu, omejenem zgolj na permisivno uporabo, uvajamo polno različico modela GPT‑5.5‑Cyber v okviru naše nadaljnje omejene izdaje za zaupanja vredne branilce. Ta model na primerjalni analizi CyberGym dosega novo najboljšo doslej zabeleženo zmogljivost, in sicer 85,6 % v primerjavi z 81,8 % pri modelu GPT‑5.5.
- Program Daybreak Cyber Partner Program: Partnerjem na področju kibernetske varnosti omogoča, da koristi razširijo na več organizacij z našimi najzmogljivejšimi modeli in zaupanja vrednim dostopom v svojih produktih in storitvah.
- Patch the Planet: Pobuda, ustanovljena skupaj s podjetjem Trail of Bits in v sodelovanju s podjetjema HackerOne in Calif ter raziskovalci in vzdrževalci, ki pomaga široko uporabljanim odprtokodnim projektom preiti od ugotovitev do popravkov.
- Več kot 30 odprtokodnih projektov se je zavezalo k sodelovanju, med prvimi udeleženci pa so cURL, Go, Python, Sigstore in pyca/cryptography.
- V sklopu pobude Patch the Planet sodelujemo z raziskovalci, vzdrževalci, podjetji in partnerji, da branilcem omogočimo dostop do zmogljivih kibernetskih rešitev z ustreznim dostopom, upravljanjem in človeškim nadzorom. Poslušajte, kaj imata o tem povedati Clint in Dan, tukaj(odpre se v novem oknu).
Umetna inteligenca je spremenila temelje kibernetske varnosti. Prelomni modeli umetne inteligence vse bolj pospešujejo odkrivanje ranljivosti. V preteklosti je bilo ozko grlo odkrivanje ranljivosti, zdaj pa so obrambne ekipe preobremenjene zaradi števila odkritih ranljivosti. Namesto tega je zdaj ozko grlo odpravljanje ranljivosti s popravki.
Dolga leta je odkrivanje resnih ranljivosti zahtevalo redko strokovno znanje, čas in poglobljeno poznavanje kompleksnih sistemov. Zdaj se lahko modeli znajdejo v obsežni kodni zbirki, sklepajo o vektorjih napada, preverjajo hipoteze in razkrijejo varnostne težave, ki bi sicer lahko ostale skrite. Branilci nujno potrebujejo dostop do teh zmogljivosti in hkrati potrebujejo orodja, s katerimi lahko odpravijo tisto, kar lahko zdaj odkrijemo, preden to storijo napadalci.
Poročila o ranljivostih sama po sebi ne zaščitijo nikogar. Vrednost izhaja iz potrjevanja težave, razumevanja njenega vpliva, razvoja in preizkušanja popravka, usklajevanja razkrivanja ter pomoči ekipam pri uvajanju popravka. Skupaj s partnerji vlagamo v izboljšanje teh zadnjih korakov, da bi močno okrepili branilce, in zmogljivosti modela pretvorili v dejansko zmanjšanje tveganj.
Prelomne obrambne zmogljivosti ne smejo biti skoncentrirane v rokah peščice. Programska oprema vpliva na vse vidike življenja, od kritične infrastrukture do poslovnih aplikacij in vladnih omrežij. Ker umetna inteligenca spreminja tempo odkrivanja ranljivosti, branilci vsepovsod potrebujejo enakopravni dostop do teh modelov, da lahko ranljivosti najdejo, odpravijo in zaščitijo svojo infrastrukturo, preden jih napadalci lahko prepoznajo in zlorabijo.
Program Daybreak združuje prelomne kibernetske zmogljivosti modelov OpenAI, Trusted Access for Cyber, delovne tokove Codex Security in ekosistemske partnerje, da odobrenim branilcem pomaga preverjati ranljivosti, prednostno razvrščati tveganja, ustvarjati in preizkušati popravke ter pripravljati dokaze znotraj obstoječih varnostnih in razvojnih delovnih tokov. Naš cilj je organizacijam zagotoviti orodja, ki jih potrebujejo, da ostanejo varne, tudi ko se okolje kibernetskih groženj še naprej hitro razvija.
Od marčevske uvedbe v različici raziskovalnega predogleda je orodje Codex Security v oblaku pregledalo več kot 30 milijonov uveljavitev (»commitov«) v več kot 30.000 kodnih zbirkah; človeški pregledovalci so ročno označili več kot 70.000 ugotovitev kot odpravljenih, za več kot 500.000 ugotovitev pa je bilo samodejno ugotovljeno, da so odpravljene.
To je obseg, v katerem mora odslej potekati nameščanje popravkov.

Codex Security smo zasnovali na preprosti predpostavki: z neposredno integracijo v Codex smo vsakemu razvijalcu programske opreme zagotovili pomoč varnostnega inženirja. Namesto da bi zgolj ustvarjalo opozorila, bo orodje Codex Security razumelo kodo vaše ekipe in njen model groženj (ali ga ustvarilo, če ne obstaja), prepoznalo verjetne ranljivosti, ugotovilo, ali je prizadeta koda dosegljiva, zbralo dokaze za pripravo korakov validacije, razvilo ciljno usmerjen popravek in preverilo rezultat. Ljudje ohranijo nadzor nad tem, katere ugotovitve bodo raziskali, katere spremembe bodo uveljavili in katere informacije bodo delili.
Danes, izdajamo posodobitev za vtičnik Codex Security, ki omogoča takoj pripravljene delovne tokove za obrambno varnost. Razvijalci lahko izvajajo poglobljene preglede ali pregledajo nedavne spremembe, ustvarjajo poročila s stopnjo resnosti, prizadetimi lokacijami v kodi, dokazili o preverjanju in smernicami za odpravo, sledijo vektorjem napada, izdelujejo modele groženj, potrjujejo ugotovitve ter ustvarjajo kodi prilagojene popravke za pregled.

Nastavite pregled, ki zajema celotno kodno zbirko, podmnožico kodne zbirke ali določeno uveljavitev spremembe oziroma »commit«.
Vtičnik lahko tudi razvršča po prioriteti in preverja obstoječe ugotovitve iz orodij za pregledovanje, varnostnih obvestil, poročil iz programov nagrajevanja za odkrite napake ali sistemov za upravljanje zahtevkov, nato pa avtomatizira ustvarjanje popravkov v velikem obsegu, da hitro odpravi zaostanek pri obravnavi ranljivosti. Ko Codex Security dokonča pregled, lahko rezultate tudi izvozi v obstoječi sistem za upravljanje ranljivosti ali se integrira z orodji prek datotek SARIF, poizvedb CodeQL in drugih možnosti. Vtičnik te zmožnosti naredi veliko dostopnejše za podporo avtomatiziranim cevovodom z vmesnikom z ukazno vrstico Codex CLI ali za vključitev v razvijalske delovne tokove v aplikaciji Codex.
Izdajamo posodobitev za GPT‑5.5‑Cyber, naš model, ki je bolj permisiven in zmogljivejši za napredno, pooblaščeno delo na področju kibernetske varnosti.
Naš začetni predogled modela GPT‑5.5‑Cyber je bil zasnovan predvsem za zmanjšanje nepotrebnih zavrnitev v specializiranih delovnih tokovih. Ta posodobitev gre še dlje. To je naš doslej najzmogljivejši model za iskanje ranljivosti programske opreme in pomoč pri njihovem odpravljanju, ki hkrati ohranja splošnonamensko inteligenco modela GPT‑5.5 in njegovo sposobnost dela na dolgih, kompleksnih nalogah.
Model lahko podpira poglobljeno analizo obsežnih kodnih zbirk: prepoznavanje komponent, pomembnih za varnost, sledenje temu, ali je ranljiva koda dosegljiva, preverjanje verjetnih težav v nadzorovanih okoljih, razvoj in preizkušanje popravkov ter pripravo dokazil za pregled s strani človeka. Cilj je varnostnim ekipam pomagati izpeljati celoten cikel sanacije, ne pa zgolj ustvarjati še več ugotovitev.
Pri primerjalni analizi CyberGym, ki meri, ali lahko agent poustvari znane ranljivosti v programskih okoljih, je posodobljeni GPT‑5.5‑Cyber dosegel 85,6 % pri evalvacijah z enim modelom v primerjavi z 81,8 % za model GPT‑5.5. To je najvišji rezultat po primerjalnem merilu CyberGym, ki smo ga izmerili pri enem samem modelu.
GPT‑5.5‑Cyber je GPT‑5.5 prekašal tudi na dveh zahtevnih varnostnih primerjalnih analizah iz resničnega sveta: 39,5 % v primerjavi s 25,95 % na ExploitGym, ki preverja, ali lahko agenti znane ranljivosti pretvorijo v delujoče izrabe (»exploit«), ki dosežejo nepooblaščeno izvajanje kode. Na SEC-bench Pro, ki ocenjuje odkrivanje ranljivosti v daljšem časovnem obdobju in ustvarjanje dokazov koncepta pri kompleksnih programskih tarčah, je model GPT‑5.5‑Cyber dosegel 69,8 % v primerjavi s 63,1 % pri modelu GPT‑5.5.
Primerjalni preizkusi so le en del zgodbe. V praksi je pomembno, ali lahko model najde dejanske ranljivosti, loči težave, ki zahtevajo ukrepanje, od šuma ter pomaga obrambnim ekipam varno uvesti popravke. Še naprej ocenjujemo delovanje modela na kompleksnih repozitorijih in v dejanskih sanacijskih delovnih tokovih, ko se usklajena razkritja zaključujejo.
Z vlado ZDA smo vodili stalni dialog o našem pristopu na področju kibernetske varnosti, vključno z današnjimi napovedmi in našimi pripravami na prihajajoče izdaje modelov. To vključuje nadaljnje sodelovanje s Centrom za standarde in inovacije na področju umetne inteligence (CAISI) pri preizkušanju pred uvedbo za modela GPT‑5.5 in 5.5-Cyber ter delo z Uradom nacionalnega direktorja za kibernetsko varnost (ONCD) in Uradom za znanstveno in tehnološko politiko (OSTP) pri izvajanju nedavnega izvršnega ukaza(odpre se v novem oknu) in povezanih industrijskih standardov.
Za večino branilcev ostaja model GPT‑5.5 s programom Trusted Access for Cyber in orodjem Codex Security pravo izhodišče. GPT‑5.5‑Cyber je namenjen preverjenim branilcem, katerih pooblaščeno delo zahteva naše najnaprednejše kibernetske zmogljivosti in bolj permisivno delovanje, skupaj z okrepljenim preverjanjem, spremljanjem, nadzorom z opredeljenim obsegom in pregledovanjem. Pri začetnem delu v sklopu programa Daybreak sta GPT‑5.5 in Codex Security branilcem pomagala prepoznati in potrditi ranljivosti v široko uporabljanih sistemih, vključno z implementacijami Firefox, V8, Safari, OpenBSD, FreeBSD in HTTP/2.
V okviru te širitve uvajamo tudi program OpenAI Daybreak Cyber Partner Program z vodilnimi ponudniki varnostne programske opreme in storitev. V okviru tega programa lahko sodelujoči partnerji uporabljajo model GPT‑5.5 s programom Trusted Access for Cyber – naš primarni model za večino obrambnih delovnih tokov na področju kibernetske varnosti – v varnostnih izdelkih in storitvah, ki jih zagotavljajo strankam. To njihovim strankam omogoča, da izkoristijo obrambne zmogljivosti modela in naredijo svojo programsko opremo odpornejšo, neposreden dostop do modela pa ostaja v rokah sodelujočih partnerjev.

Prav tako bomo s programskimi partnerji še naprej sodelovali pri krepitvi varoval, spremljanja in standardov za preprečevanje zlorab, potrebnih za odgovorno uvajanje teh zmogljivosti v celotnem varnostnem ekosistemu. Program uvajamo z začetnim naborom partnerjev in ga nameravamo v prihodnjih mesecih še naprej širiti na dodatne organizacije.
Patch the Planet je pobuda, zasnovana za pomoč vzdrževalcem pri prehodu od ugotovitev k popravkom. Pobudo smo ustanovili skupaj s podjetjem Trail of Bits ter v sodelovanju s podjetjema HackerOne in Calif, financiramo strokovne varnostne raziskovalce in jih opremljamo z orodjem Codex Security ter našimi naprednimi modeli, ki omogočajo neposredno sodelovanje z vzdrževalci odprtokodnih projektov.
Odprtokodna programska oprema poganja izdelke, javne storitve, orodja za razvijalce in kritično infrastrukturo v različnih sektorjih. Ranljivost v široko uporabljani omrežni knjižnici lahko prizadene na tisoče odvisnih sistemov. Kljub temu mnoge od teh projektov vzdržujejo zelo majhne ekipe z omejenim časom in financiranjem. Raziskava fundacije Linux Foundation in Harvarda(odpre se v novem oknu) je pokazala, da je imelo 94 odstotkov široko uporabljanih projektov, ki jih je preučila, manj kot deset razvijalcev, odgovornih za več kot 90 odstotkov kode, dodane v enem letu.
Ko umetna inteligenca omogoča hitrejše odkrivanje in odpravljanje več ranljivosti, hkrati ustvarja tudi več dela za vzdrževalce, ki morajo pregledati na tisoče poročil, od katerih so mnoga lažno pozitivna opozorila slabše kakovosti. Vzdrževalci ne bi smeli dobiti več prijav, ne da bi imeli dodatne zmogljivosti za njihovo odpravljanje. Zato je pobuda Patch the Planet zasnovana na strokovnem varnostnem pregledovanju, ki ga izvajajo strokovnjaki.
Vsako sodelovanje se začne s posvetovanjem med našimi varnostnimi raziskovalci in vzdrževalci, ki jim pomagajo. Vzdrževalci opredelijo svoje prednostne naloge, preference in uveljavljene postopke razkrivanja. Varnostni raziskovalci v sklopu pobude Patch the Planet nato upravljajo delo od začetka do konca – preverijo veljavnost in odstranijo podvojitve tako ranljivosti kot popravkov, preden ti dosežejo vzdrževalce, s čimer znatno zmanjšajo breme za vzdrževalce in pospešijo odpravljanje.
Sodelujoči projekti prejmejo ChatGPT Pro, pogojni dostop do orodja Codex Security in dobroimetje za API za osrednji razvoj, avtomatizacijo vzdrževalcev in delovne tokove izdajanja.
Začetni petdnevni sprint na več projektih je razkril na stotine težav za pregled, združil na desetine popravkov, pri čemer jih je še več v pripravi, ter vzpostavil ponovno uporabne delovne tokove za zagotavljanje kakovosti po metodi »fuzzing«, analizo različic, diferencialno preizkušanje in preizkušanje na podlagi specifikacij. Več si lahko preberete na blogu podjetja Trail of Bits tukaj(odpre se v novem oknu).
Odkrivanje ranljivosti je pomembno, vendar svet zaščiti šele uveljavitev popravka, za kar sta potrebna sodelovanje in podpora skupnosti.
Prav tako tesno sodelujemo z vladami in ustanovami po vsem svetu, da bi okrepili njihove obrambne zmogljivosti na področju kibernetske varnosti in zaščitili kritično infrastrukturo. Pri pripravah na modele umetne inteligence z vse večjimi kibernetskimi zmogljivostmi tesno sodelujemo z vlado ZDA in ustreznimi zveznimi agencijami. V zadnjem mesecu smo že vzpostavili partnerstva Trusted Access for Cyber z Avstralijo, Kanado, Francijo, Nemčijo, Japonsko, Republiko Korejo in ustanovami EU, kot je ENISA. Prav tako imamo vse močnejše in zaupanja vredno partnerstvo z vlado Združenega kraljestva na področjih kibernetske varnosti, preizkušanja in vrednotenja ter drugih področjih skupnega interesa.
Načrtujemo neposredno sodelovanje z upravičenimi upravljavci kritične infrastrukture, vključno z vladnimi omrežji, da bi razvili zaščitne ukrepe, prilagojene sistemom, ki jih upravljajo. Poudarek tega dela je na tem, da napredna umetna inteligenca postane uporabnejša za branilce in se hkrati zlonamernim akterjem oteži povzročanje škode v resničnem svetu.
Sodelovali bomo tudi s poslovnimi strankami in zaupanja vrednimi partnerji, da vključimo širši kontekst in identifikatorje o specifičnih sistemih, ki jih upravljajo ali varujejo, s čimer bomo okrepili svoje ukrepe za kibernetsko varnost in sposobnost preprečevanja škodljivih kibernetskih dejavnosti, povezanih s kritičnimi storitvami.
Program Daybreak združuje modele, orodje Codex Security, pobudo Patch the Planet, strokovne raziskovalce, vzdrževalce, varnostne partnerje, upravljavce kritične infrastrukture in zaupanja vredne kontrole dostopa, da pomaga človeškim branilcem premagati ta izziv.
Organizacije v javnem in zasebnem sektorju lahko sodelujejo v programu OpenAI Daybreak, da prepoznajo, potrdijo in odpravijo ranljivosti v programski opremi, ki jo razvijajo in na katero se zanašajo. Razvijalci in vzdrževalci lahko zaženejo orodje Codex Security na kodi, za katero so odgovorni, pregledajo ugotovitve in pomagajo uveljaviti popravke. Varnostni partnerji in strokovnjaki iz prakse lahko naše prelomne modele uporabijo za krepitev svojih obrambnih orodij ter te zmogljivosti hitro približajo več organizacijam.
Cilj je preseči uporabo modelov za odkrivanje več ranljivosti ter se usmeriti k svetu varnejše programske opreme in kibernetske odpornosti.


