Kalo te përmbajtja kryesore
OpenAI

Daybreak: Mjete për mbrojtjen e çdo organizate në botë

Mjete të reja, partneritete dhe versioni i plotë i GPT‑5.5‑Cyber për të kaluar përtej zbulimit të cenueshmërive dhe drejt përshpejtimit të automatizimit të korrigjimeve nga fillimi në fund.

Duke ngarkuar…

Po zgjerojmë Daybreak për të ndihmuar në demokratizimin e korrigjimit të softuerit të cenueshëm me shpejtësi të lartë. Për shembull, kemi aplikuar modelet tona për të zbuluar dhe gjeneruar korrigjime për cenueshmëri kritike(hapet në një dritare të re) në shfletues kryesorë, infrastrukturë rrjeti dhe sisteme operative si FreeBSD dhe bërthama e Linux. Për të shkallëzuar ndikimin e këtyre kapaciteteve:

  • Codex Security: Po prezantojmë një përditësim për shtesën Codex Security, që përfshin atë që kemi mësuar nga përdorimi i brendshëm dhe nga klientët e modeleve tona, në një zgjidhje që përshpejton procesin e zbulimit dhe korrigjimit të cenueshmërive në sistemet ekzistuese, si dhe parandalon automatikisht që cenueshmëritë e reja të arrijnë në prodhim.
  • GPT‑5.5‑Cyber: Pas një pamjeje paraprake fillestare vetëm me leje të kufizuara, po prezantojmë versionin e plotë të GPT‑5.5‑Cyber përmes publikimit tonë të kufizuar të vazhdueshëm për mbrojtës të besuar. Ky model vendos një performancë të re të nivelit më të avancuar në CyberGym, duke arritur 85,6% krahasuar me 81,8% për GPT‑5.5.
  • Programi i partnerëve të Daybreak Cyber: Duke u mundësuar partnerëve të sigurisë të zgjerojnë përfitimet për më shumë organizata përmes modeleve tona më të avancuara me akses të besuar në produktet dhe shërbimet e tyre.
  • Patch the Planet: një iniciativë e themeluar me Trail of Bits në bashkëpunim me HackerOne, Calif, studiues dhe mirëmbajtës për të ndihmuar projektet me burim të hapur të përdorura gjerësisht të kalojnë nga gjetjet te rregullimet.
    • Më shumë se 30 projekte me burim të hapur janë angazhuar të marrin pjesë, me pjesëmarrësit fillestarë që përfshijnë cURL, Go, Python, Sigstore dhe pyca/cryptography.
    • Me Patch the Planet, ne po punojmë me studiues, mirëmbajtës, ndërmarrje dhe partnerë për t’u vënë në dispozicion mbrojtësve kapacitete të fuqishme kibernetike, me akses të përshtatshëm, qeverisje dhe mbikëqyrje nga njeriu. Mëso më shumë nga Clint dhe Dan për këtë këtu(hapet në një dritare të re).

Mbrojtja kibernetike në një pikë kthese

IA-ja ka ndryshuar “fizikën” e sigurisë kibernetike. Modelet avangardë të IA-së kanë përshpejtuar zbulimin e cenueshmërive. Historikisht, pengesa kryesore ka qenë gjetja e cenueshmërive, por tani mbrojtësit janë të mbingarkuar nga numri i cenueshmërive të gjetura. Në vend të kësaj, pengesa kryesore tani është përditësimi i cenueshmërive.

Për vite me radhë, gjetja e cenueshmërive serioze kërkonte ekspertizë të rrallë, kohë dhe njohje të thellë të sistemeve komplekse. Tani, modelet mund të navigojnë në baza të mëdha kodi, të arsyetojë rrugët e sulmit, të verifikojë hipotezat dhe të nxjerrin në pah çështje sigurie që përndryshe mund të mbeteshin të fshehura. Mbrojtësit patjetër duhet të kenë akses në këto kapacitete, si dhe mjete për të rregulluar atë që tani mund të zbulojmë, përpara se ta bëjnë sulmuesit.

Raportet mbi cenueshmëritë, në vetvete, nuk mbrojnë askënd. Vlera vjen nga validimi i problemit, kuptimi i ndikimit të tij, zhvillimi dhe testimi i një korrigjimi, koordinimi i zbulimit dhe ndihma për ekipet që të zbatojnë rregullimin. Ne po investojmë së bashku me partnerët tanë për të përmirësuar këta hapa të fundit, me qëllim që të fuqizojmë ndjeshëm mbrojtësit dhe ta kthejmë aftësinë e modelit në ulje të rrezikut në botën reale.

Kapacitetet mbrojtëse më të avancuara nuk duhet të përqendrohen në duart e pak njerëzve. Softueri prek të gjitha aspektet e jetës, nga infrastruktura kritike tek aplikacionet e biznesit dhe rrjetet qeveritare. Ndërsa IA-ja ndryshon ritmin e zbulimit të cenueshmërive, mbrojtësit kudo kanë nevojë për qasje të demokratizuar në këto modele për të gjetur, korrigjuar dhe mbrojtur infrastrukturën e tyre përpara se sulmuesit të mund t’i identifikojnë dhe shfrytëzojnë këto të meta.

Daybreak bashkon aftësitë kibernetike avangardë të modeleve të OpenAI, Trusted Access for Cyber, flukset e punës të Codex Security dhe partnerët e ekosistemit për të ndihmuar mbrojtësit e miratuar të verifikojnë cenueshmëritë, të prioritizojnë rrezikun, të gjenerojnë dhe të testojnë rregullime, si dhe të prodhojnë prova brenda flukseve ekzistuese të punës për sigurinë dhe zhvillimin. Qëllimi ynë është t'u ofrojmë organizatave mjetet që u nevojiten për të qëndruar të sigurta, edhe ndërsa panorama e kërcënimeve kibernetike vazhdon të përshpejtohet.

Nga gjetjet deri te rregullimet me Codex Security

Që nga prezantimi i Codex Security Cloud në versionin paraprak të kërkimit në mars, ai ka skanuar mbi 30 milionë “Commits” në më shumë se 30 000 baza kodesh; rishikuesit njerëz kanë shënuar manualisht më shumë se 70 000 gjetje si të rregulluara dhe mbi 500 000 gjetje janë përcaktuar automatikisht si të rregulluara.

Kjo është shkalla në të cilën tani duhet të kryhen korrigjimet.

Tri statistika të mëdha të bardha në një sfond gradient nga pjeshka në të verdhë: “30 mijë depo të skanuara”, “Mbi 30 milionë “Commits” të skanuara” dhe “Mbi 500 mijë gjetje të rregulluara”.

Ne e ndërtuam Codex Security mbi një parim të thjeshtë: të vendosim një ekuivalent të një inxhinieri sigurie pranë çdo zhvilluesi softueri duke u integruar drejtpërdrejt në Codex. Në vend që thjesht të gjenerojë sinjalizime, Codex Security do të kuptojë kodin e ekipit tënd dhe modelin e tij të kërcënimeve (ose do të gjenerojë një model nëse nuk ekziston), do të identifikojë cenueshmëri të mundshme, do të përcaktojë nëse kodi i prekur është i arritshëm, do të mbledhë prova për të ofruar hapat e verifikimit, do të zhvillojë një korrigjim të synuar dhe do të verifikojë rezultatin. Njerëzit mbeten në kontroll të asaj se cilat gjetje do të hetohen, cilat ndryshime do të zbatohen dhe çfarë informacioni do të ndahet.

Sot publikojmë përditësimin e shtesës Codex Security, i cili mundëson flukse pune mbrojtëse, të gatshme për përdorim. Zhvilluesit mund të ekzekutojnë skanime të thella ose të rishikojnë ndryshimet e fundit, të gjenerojnë raporte me ashpërsi, vendndodhjet e kodit të prekur, provat e verifikimit dhe udhëzime për rregullim, të gjurmojnë rrugët e sulmit, të ndërtojnë modele kërcënimesh, të verifikojnë gjetjet dhe të gjenerojnë korrigjime specifike për kodin për rishikim.

Pamje ekrani e aplikacionit Codex për desktop mbi një sfond me gradient nga ngjyra pjeshkë në portokalli. Biseda kryesore tregon se Codex po përgatitet të ekzekutojë skanimin e Codex Security, me panelin “Konfiguro skanimin e sigurisë” të hapur për një skanim të bazës së kodit të depos juice-shop, zonën e skanimit të vendosur në të gjithë bazën e kodit, degën aktuale master dhe një buton të gjelbër “Nis skanimin”. Një shirit anësor në të djathtë rendit detajet e mjedisit, duke përfshirë ndryshimet, mjedisin lokal, degën master dhe veprimet “Commit” ose “Push”.

Konfiguro një skanim për të mbuluar të gjithë kodin, një nënbashkësi të kodit ose një ndryshim apo “Commit” specifik.

Shtesa gjithashtu mund të kryejë triazhimin dhe verifikimin e gjetjeve ekzistuese nga skanerët, këshillimet e sigurisë, raportet e bug-bounty ose sistemet e menaxhimit të tiketave, pastaj të automatizojë gjenerimin e korrigjimeve në shkallë të gjerë për të mbyllur shpejt një prapambetje të cenueshmërive. Kur Codex Security përfundon një skanim, mund të eksportojë gjithashtu në një sistem ekzistues të menaxhimit të cenueshmërive ose të integrohet në mjete me skedarë SARIF, pyetje CodeQL etj. Shtesa i bën këto aftësi shumë më të aksesueshme, për të mbështetur rrjedha pune të automatizuara me Codex CLI ose për t'i integruar në flukset e punës së zhvilluesve në aplikacionin Codex.

Përditësimi i GPT‑5.5‑Cyber: kombinimi i aftësisë me lejueshmërinë

Po publikojmë një përditësim për GPT‑5.5‑Cyber, modelin tonë më të hapur dhe më të aftë për punë të avancuara dhe të autorizuara në sigurinë kibernetike.

Versioni ynë paraprak fillestar i GPT‑5.5‑Cyber u krijua kryesisht për të reduktuar refuzimet e panevojshme në flukset e specializuara të punës. Ky përditësim shkon më tej. Është modeli ynë më i fuqishëm deri më tani për gjetjen dhe ndihmën në korrigjimin e cenueshmërive të softuerit, duke ruajtur njëkohësisht inteligjencën e përgjithshme të GPT‑5.5 dhe aftësinë për të punuar në detyra të gjata dhe komplekse.

Modeli mund të mbështesë analiza më të thelluara nëpër baza të mëdha kodi: duke identifikuar komponentë të rëndësishëm për sigurinë, duke gjurmuar nëse kodi i cenueshëm është i arritshëm, duke verifikuar çështjet e mundshme në mjedise të kontrolluara, duke zhvilluar dhe testuar korrigjime, dhe duke përgatitur prova për shqyrtim njerëzor. Qëllimi është të ndihmohen mbrojtësit të kalojnë të gjithë ciklin e rregullimit—jo thjesht të prodhojnë më shumë gjetje.

Në CyberGym, i cili mat nëse një agjent mund të riprodhojë cenueshmëri të njohura në mjedise softuerike, GPT‑5.5‑Cyber i përditësuar arriti 85,6% në vlerësimet me një model të vetëm, krahasuar me 81,8% për GPT‑5.5. Ky është rezultati më i lartë i CyberGym që kemi matur nga një model i vetëm.

GPT‑5.5‑Cyber gjithashtu e tejkaloi GPT‑5.5 në dy standarde të sigurisë në botën reale me kërkesa të larta: 39,5% kundrejt 25,95% në ExploitGym, i cili teston nëse agjentët mund t’i shndërrojnë cenueshmëritë e njohura në shfrytëzime funksionale që arrijnë ekzekutim të paautorizuar të kodit. Në SEC-bench Pro, i cili vlerëson zbulimin e cenueshmërive me horizont të gjatë dhe gjenerimin e provave të konceptit në objektiva komplekse softuerike, GPT‑5.5‑Cyber arriti në 69,8%, krahasuar me 63,1% për GPT‑5.5.

Standardet janë vetëm një pjesë e historisë. Ajo që ka rëndësi në praktikë është nëse një model mund të gjejë cenueshmëri reale, të dallojë problemet mbi të cilat mund të veprohet nga zhurma dhe t’i ndihmojë mbrojtësit të zbatojnë rregullimet në mënyrë të sigurt. Po vazhdojmë të vlerësojmë performancën e modelit në depo komplekse dhe në flukse reale të punës për rregullim, ndërsa përfundojnë zbulimet e koordinuara.

Ne kemi pasur një dialog të vazhdueshëm me qeverinë e SHBA-së lidhur me qasjen tonë ndaj sigurisë kibernetike, duke përfshirë njoftimet e sotme dhe përgatitjet për publikimet e ardhshme të modeleve. Kjo përfshin bashkëpunimin e vazhdueshëm me Qendrën për Standardet dhe Novacionin e IA-së (CAISI) për testimin para vënies në përdorim të GPT‑5.5 dhe 5.5-Cyber, si dhe punën me Zyrën e Drejtorit Kombëtar të Sigurisë Kibernetike (ONCD) dhe Zyrën për Politikën e Shkencës dhe Teknologjisë (OSTP) për zbatimin e Urdhrit Ekzekutiv(hapet në një dritare të re) të fundit dhe standardeve përkatëse të industrisë.

Për shumicën e mbrojtësve, GPT‑5.5 me Trusted Access for Cyber dhe Codex Security mbetet pikënisja e duhur. GPT‑5.5‑Cyber është i destinuar për mbrojtës të verifikuar, puna e autorizuar e të cilëve kërkon kapacitetet tona më të avancuara kibernetike dhe sjellje më lejuese, të shoqëruara me verifikim më të fortë, monitorim, kontrolle me fushëveprim të përcaktuar dhe rishikim. Në punën e hershme në kuadër të Daybreak, GPT‑5.5 dhe Codex Security i kanë ndihmuar mbrojtësit të identifikojnë dhe të verifikojnë cenueshmëri në sisteme të përdorura gjerësisht, duke përfshirë implementimet e Firefox, V8, Safari, OpenBSD, FreeBSD dhe HTTP/2.

Puna me ekosistemin e sigurisë

Si pjesë e këtij zgjerimi, po fillojmë gjithashtu programin e partnerëve kibernetikë OpenAI Daybreak me ofruesit kryesorë të softuerit dhe shërbimeve të sigurisë. Përmes programit, partnerët pjesëmarrës mund të përdorin GPT‑5.5 me Trusted Access for Cyber—modeli ynë kryesor për shumicën e proceseve mbrojtëse të sigurisë kibernetike—në produktet dhe shërbimet e sigurisë që u ofrojnë klientëve. Kjo u lejon klientëve të tyre të përfitojnë nga aftësitë mbrojtëse të modelit dhe ta bëjnë softuerin e tyre më rezistent, por e mban aksesin e drejtpërdrejtë në model në duart e partnerëve pjesëmarrës.

Reja e logove në një sfond gradient nga portokalli në të verdhë, që tregon logot e klientëve ose partnerëve, duke përfshirë Accenture, Akamai, NCC Group, Capgemini, Cato Networks, Check Point, Cisco, Cloudflare, Cognizant, CrowdStrike, Darktrace, Elastic, EY, Fortinet, GuidePoint Security, IBM, KPMG, Okta, Palo Alto Networks, Proofpoint, PwC, SentinelOne, SpecterOps, Sophos, Tenable, Trend AI, Wiz dhe Zscaler.

Ne gjithashtu do të bashkëpunojmë me partnerët e programit për të vazhduar forcimin e masave mbrojtëse, monitorimit dhe standardeve të parandalimit të abuzimit, të nevojshme për të zbatuar këto kapacitete në mënyrë të përgjegjshme në të gjithë ekosistemin e sigurisë. Po e prezantojmë këtë me një grup fillestar partnerësh dhe planifikojmë të vazhdojmë ta zgjerojmë te më shumë organizata gjatë muajve të ardhshëm.

Patch the Planet: integrimi i rregullimeve në burim të hapur

Patch the Planet është një iniciativë e ndërtuar për të ndihmuar mirëmbajtësit të kalojnë nga gjetjet te rregullimet. E themeluar së bashku me Trail of Bits dhe në bashkëpunim me HackerOne dhe Calif, ne po financojmë studiues ekspertë të sigurisë dhe po i pajisim ata me Codex Security dhe modelet tona të avancuara për të punuar drejtpërdrejt me mirëmbajtësit e projekteve me burim të hapur.

Softueri me burim të hapur fuqizon produkte, shërbime publike, mjete për zhvillues dhe infrastrukturë kritike në të gjithë sektorët. Një cenueshmëri në një bibliotekë rrjetëzimi të përdorur gjerësisht mund të ndikojë në mijëra sisteme të varura. Megjithatë, shumë prej këtyre projekteve mbahen nga ekipe shumë të vogla me kohë dhe financim të kufizuar. Kërkimi nga Linux Foundation dhe Harvard(hapet në një dritare të re) zbuloi se 94 për qind e projekteve të përdorura gjerësisht që studioi kishin më pak se dhjetë zhvillues përgjegjës për më shumë se 90 për qind të kodit të shtuar gjatë një viti.

Ndërsa IA-ja bën të mundur gjetjen dhe korrigjimin më të shpejtë të më shumë cenueshmërive, ajo gjithashtu krijon më shumë punë për mirëmbajtësit, të cilët duhet të shqyrtojnë mijëra raporte, shumë prej të cilave janë pozitive të rreme me cilësi të ulët. Mirëmbajtësit nuk duhet të mbeten me më shumë raporte pa kapacitet shtesë për t’i rregulluar ato. Prandaj Patch the Planet bazohet në rishikim të sigurisë nga ekspertë njerëz.

Çdo angazhim fillon me një konsultim midis studiuesve tanë të sigurisë dhe mirëmbajtësve që ata po ndihmojnë. Mirëmbajtësit përcaktojnë përparësitë, preferencat dhe proceset e vendosura të zbulimit. Studiuesit e sigurisë të Patch the Planet më pas menaxhojnë punën nga fillimi në fund — duke verifikuar dhe hequr dublikimet e cenueshmërive dhe të korrigjimeve përpara se ato të mbërrijnë te mirëmbajtësit, duke ulur ndjeshëm ngarkesën për mirëmbajtësit dhe duke përshpejtuar rregullimin.

Projektet pjesëmarrëse marrin ChatGPT Pro, qasje të kushtëzuar në Codex Security dhe kredite API për zhvillimin bazë, automatizimin e mirëmbajtësve dhe flukset e punës së versioneve.

Sprinti fillestar pesëditor në disa projekte nxori në pah qindra probleme për rishikim, bashkoi dhjetëra korrigjime me të tjera në proces, dhe krijoi flukse pune të ripërdorshme për testim me të dhëna të rastësishme, analizë variantesh, testim diferencial dhe testim të bazuar në specifikime. Mund të lexosh më shumë në blogun e Trail of Bits këtu(hapet në një dritare të re).

Gjetja e cenueshmërive është e rëndësishme, por është zbatimi i rregullimit ai që e mbron botën, dhe kjo kërkon bashkëpunim dhe mbështetje të komunitetit.

Mbrojtja e infrastrukturës kritike dhe e sistemeve delikate

Ne gjithashtu po bashkëpunojmë ngushtë me qeveritë dhe institucionet në mbarë botën për të rritur kapacitetet e tyre mbrojtëse të sigurisë kibernetike dhe për të mbrojtur infrastrukturën kritike. Kemi punuar ngushtë me qeverinë e SHBA-së dhe agjencitë federale përkatëse teksa përgatitemi për modele të IA-së me aftësi gjithnjë e më të avancuara në fushën e kibernetikës. Gjatë muajit të kaluar, ne kemi krijuar tashmë partneritete Trusted Access for Cyber me Australinë, Kanadanë, Francën, Gjermaninë, Japoninë, Republikën e Koresë dhe institucionet e BE-së si ENISA. Ne kemi gjithashtu një partneritet në rritje dhe të besueshëm me qeverinë e Mbretërisë së Bashkuar në fushën e kibernetikës, testimit dhe vlerësimit, si dhe në fusha të tjera me interes të përbashkët.

Ne planifikojmë të punojmë drejtpërdrejt me operatorët e kualifikuar të infrastrukturës kritike, duke përfshirë rrjetet qeveritare, për të zhvilluar masa mbrojtëse të përshtatura për sistemet që ata operojnë. Fokusi i kësaj pune është ta bëjë IA-në e avancuar më të dobishme për mbrojtësit, ndërkohë që ua bën më të vështirë aktorëve keqdashës të shkaktojnë dëme në botën reale.

Ne gjithashtu do të punojmë me klientët e ndërmarrjeve dhe partnerët e besuar për të përfshirë kontekst më të gjerë dhe identifikues rreth sistemeve specifike që ata operojnë ose mbrojnë, duke forcuar masat tona të sigurisë kibernetike dhe aftësinë për të parandaluar aktivitetet e dëmshme kibernetike që përfshijnë shërbime kritike.

Çfarë vjen më pas

Daybreak bashkon modele, Codex Security, Patch the Planet, studiues ekspertë, mirëmbajtës, partnerë të sigurisë, operatorë të infrastrukturës kritike dhe kontrolle të besuara aksesi për të ndihmuar mbrojtësit njerëz të përballen me sfidën.

Organizatat në sektorin publik dhe privat mund të bashkëpunojnë me OpenAI Daybreak për të identifikuar, validuar dhe korrigjuar cenueshmëritë në të gjithë softuerin që zhvillojnë dhe mbi të cilin mbështeten. Zhvilluesit dhe mirëmbajtësit mund të ekzekutojnë
Codex Security në kodin që zotërojnë, të shqyrtojnë gjetjet dhe të ndihmojnë në zbatimin e rregullimeve. Partnerët dhe profesionistët e sigurisë mund të përdorin modelet tona avangardë për të forcuar mjetet e tyre mbrojtëse dhe për t’i sjellë shpejt këto aftësi te më shumë organizata.

Qëllimi është të shkohet përtej përdorimit të modeleve për të gjetur më shumë cenueshmëri, drejt një bote me softuer më të sigurt dhe qëndrueshmëri kibernetike.

Autor

OpenAI