Пређите на главни садржај
OpenAI

Daybreak: Алатке за заштиту сваке организације на свету

Нове алатке, партнерства и пуна верзија модела GPT‑5.5‑Cyber за одмак од откривања рањивости и убрзање аутоматизације примене закрпа од почетка до краја.

Учитавање…

Проширујемо Daybreak да бисмо помогли да крпљење рањивог софтвера постане доступно свима машинском брзином. Нпр. применили смо наше моделе за откривање и генерисање закрпа за кључне рањивости(отвара се у новом прозору) у водећим прегледачима, мрежној инфраструктури и оперативним системима као што су FreeBSD и језгро оперативног система Linux. Да би се повећао утицај ових могућности:

  • Codex Security: Покрећемо ажурирање за додатак Codex Security, којим оно што смо научили из интерне употребе наших модела и употребе од стране клијената уграђујемо у решење за убрзавање процеса откривања и крпљења рањивости у постојећим системима, као и за аутоматско спречавање да нове рањивости икада стигну до продукционог окружења.
  • GPT‑5.5‑Cyber: Након почетне пробне верзије ограничене на дозвољене намене, покрећемо пуну верзију GPT‑5.5‑Cyber кроз наше континуирано ограничено издавање поузданим браниоцима. Овај модел поставља нови најсавременији резултат на сајту CyberGym, достижући 85,6% у поређењу са 81,8% за GPT‑5.5.
  • Програм за партнере Daybreak Cyber: Омогућава безбедносним партнерима да прошире користи на већи број организација путем наших најспособнијих модела са поузданим приступом у њиховим производима и услугама.
  • Patch the Planet: иницијатива основана заједно са организацијом Trail of Bits, у сарадњи са предузећем HackerOne и Калифорнија, истраживачима и одржаваоцима, како би се пројектима отвореног кода у широкој употреби помогло да пређу од налаза до исправака.
    • Више од 30 пројеката отвореног кода обавезало се да ће учествовати, а међу првим учесницима су cURL, Go, Python, Sigstore и pyca/cryptography.
    • У оквиру иницијативе Patch the Planet сарађујемо са истраживачима, одржаваоцима, предузећима и партнерима како бисмо моћне сајбер-способности учинили доступним браниоцима, уз одговарајући приступ, управљање и људски надзор. Послушајте шта Клинт и Ден имају да кажу о овоме овде(отвара се у новом прозору).

Сајбер-одбрана на преломној тачки

Вештачка интелигенција је променила саму динамику сајбер безбедности. Гранични модели вештачке интелигенције све више убрзавају откривање рањивости. Уско грло је историјски било проналажење рањивости, али сада су тимови за одбрану преоптерећени бројем пронађених рањивости. Уместо тога, уско грло је сада примена закрпа рањивости.

Годинама је проналажење озбиљних рањивости захтевало ретку стручност, време и дубоко познавање сложених система. Сада модели могу да се крећу кроз велике базе кода, анализирају путање напада, проверавају хипотезе и откривају безбедносне проблеме који би иначе могли да остану скривени. Браниоцима је апсолутно неопходан приступ овим могућностима, а потребне су им и алатке за отклањање онога што сада можемо да пронађемо, пре него што то учине нападачи.

Извештаји о рањивостима, сами по себи, не штите никога. Вредност произлази из потврђивања проблема, разумевања његовог утицаја, развоја и тестирања закрпе, координисања обелодањивања и помагања тимовима да примене исправку. Улажемо заједно са нашим партнерима у побољшање ових каснијих корака, како бисмо значајно оснажили браниоце и способности модела претворили у стварно смањење ризика.

Граничне одбрамбене способности не би требало да буду концентрисане у рукама неколицине. Софтвер утиче на све аспекте живота, од кључне инфраструктуре до пословних апликација и мрежа државних органа. Како вештачка интелигенција мења темпо откривања рањивости, браниоцима свуда потребан је демократизован приступ овим моделима како би пронашли и отклонили недостатке и заштитили своју инфраструктуру пре него што нападачи могу да идентификују и злоупотребе те пропусте.

Иницијатива Daybreak обједињује граничне сајбер-способности модела привредног друштва OpenAI, Trusted Access for Cyber, токове рада Codex Security и партнере из екосистема како би помогла одобреним браниоцима да провере рањивости, одреде приоритете ризика, генеришу и тестирају исправке и произведу доказе у оквиру постојећих токова рада за безбедност и развој. Наш циљ је да организацијама пружимо алатке које су им потребне да остану безбедне чак и док се окружење сајбер-претњи наставља да се све брже развија.

Од налаза до исправке уз Codex Security

Од покретања Codex Security облака у истраживачком прегледу у марту, скенирано је више од 30 милиона primena у преко 30.000 база кода; људски рецензенти су ручно означили више од 70.000 налаза као отклоњене, а за преко 500.000 налаза је аутоматски утврђено да су отклоњени.

Ово је размера у којој се примена закрпа сада мора спроводити.

Три велика бела статистичка показатеља на позадини са градијентом од боје брескве ка жутој: „30.000 скенираних депоа”, „30.000.000+ скенираних примена” и „500.000+ исправљених налаза”.

Изградили смо Codex Security на једноставној премиси: да сваком програмеру софтвера обезбедимо еквивалент безбедносног инжењера директном интеграцијом у Codex. Уместо да само генерише упозорења, Codex Security ће разумети код вашег тима и његов модел претњи (или га генерисати ако не постоји), идентификовати вероватне рањивости, утврдити да ли је погођени код достижан, прикупити доказе како би пружио кораке за валидацију, развити циљану закрпу и проверити резултат. Људи задржавају контролу над тиме које налазе треба истражити, које измене применити и које информације поделити.

Данас објављујемо ажурирање додатка Codex Security које омогућава токове посла за одбрамбену безбедност без додатног подешавања. Програмери могу да покрећу дубинска скенирања или прегледају недавне измене, генеришу извештаје са озбиљношћу, захваћеним локацијама у коду, доказима валидације и смерницама за отклањање проблема, прате путање напада, израђују моделе претњи, валидирају налазе и генеришу закрпе специфичне за базу кода ради прегледа.

Снимак екрана десктоп апликације Codex на позадини са градијентом од боје брескве до наранџасте. Главно ћаскање приказује како се Codex припрема да покрене Codex Security скенирање, са отвореном таблом „Подеси безбедносно скенирање” за скенирање депоа „juice-shop”, при чему је област скенирања подешена на целу базу кода, тренутна грана је „master”, а приказано је и зелено дугме „Започни скенирање”. Десна бочна трака наводи детаље о окружењу, укључујући измене, локалну и „master” грану, као и „commit” или „push”.

Подесите скенирање тако да обухвати целу базу кода, подскуп базе кода или одређену измену или примену.

Додатак такође може да врши тријажу и валидира постојеће налазе из скенера, саветодавних објава, извештаја из програма награђивања за откривање грешака или система за тикете, а затим да аутоматизује генерисање закрпа у великом обиму како би се брзо отклонио заостатак нерешених рањивости. Када Codex Security заврши скенирање, може и да извезе резултате у постојећи систем за управљање рањивостима или да се интегрише у алатке помоћу SARIF датотека, CodeQL упита и других опција. Додатак чини ове могућности доста приступачнијим за подршку аутоматизованим каналима помоћу услуге Codex CLI или за интеграцију у радне токове програмера у апликацији Codex.

Ажурирање модела GPT‑5.5‑Cyber: повезивање способности са попустљивошћу

Објављујемо ажурирање за GPT‑5.5‑Cyber, наш модел који је истовремено флексибилнији и способнији за напредни, овлашћени рад у области сајбер-безбедности.

Наш почетни преглед модела GPT‑5.5‑Cyber осмишљен је првенствено тако да смањи непотребна одбијања у специјализованим токовима рада. Ово ажурирање иде корак даље. То је наш до сада најјачи модел за проналажење софтверских рањивости и помоћ у њиховом крпљењу, уз задржавање интелигенције опште намене модела GPT‑5.5 и способности рада на дугим, сложеним задацима.

Модел може да подржи дубљу анализу у великим базама кода: идентификовање компонената релевантних за безбедност, праћење да ли је рањиви код достижан, валидацију вероватних проблема у контролисаним окружењима, развој и тестирање закрпа и припрему доказног материјала за људски преглед. Циљ је да се тимовима за одбрану помогне да прођу кроз цео циклус отклањања проблема – а не да се само производи још налаза.

На сајту CyberGym, којим се мери да ли агент може да репродукује познате рањивости у софтверским окружењима, ажурирани GPT‑5.5‑Cyber достигао је 85,6% у евалуацијама са једним моделом, у поређењу са 81,8% за GPT‑5.5. Ово је највиши резултат на сајту CyberGym који смо измерили код једног модела.

GPT‑5.5‑Cyber је такође надмашио GPT‑5.5 на два захтевна безбедносна мерила из стварног света: 39,5% наспрам 25,95% на сајту ExploitGym, који тестира да ли агенти могу да претворе познате рањивости у функционалне подвиге који омогућавају неовлашћено извршавање кода. На SEC-bench Pro, који процењује откривање рањивости дугог хоризонта и генерисање доказа концепта над сложеним софтверским циљевима, GPT‑5.5‑Cyber достигавши 69,8% у поређењу са 63,1% за GPT‑5.5.

Референтна испитивања су само један део приче. Оно што је у пракси важно јесте да ли модел може да пронађе стварне рањивости, разликује проблеме на које се може деловати од шума и помогне браниоцима да безбедно примене исправке. Настављамо да процењујемо учинак модела на сложеним депоима и стварним токовима рада за отклањање грешака док се координисана обелодањивања приводе крају.

Водили смо континуирани дијалог са владом САД о нашем сајбер-приступу, укључујући данашња саопштења и наше припреме за предстојећа издања модела. То обухвата наставак сарадње са Центром за стандарде и иновације у области вештачке интелигенције (CAISI) на тестирању пре увођења за GPT‑5.5 и 5.5-Cyber, као и рад са Канцеларијом националног директора за сајбер безбедност (ONCD) и Канцеларијом за науку и технолошку политику (OSTP) на примени недавне Извршне уредбе(отвара се у новом прозору) и повезаних секторских стандарда.

За већину бранилаца, GPT‑5.5 уз Trusted Access for Cyber и Codex Security остаје право полазиште. Модел GPT‑5.5‑Cyber намењен је провереним браниоцима чији овлашћени рад захтева наше најнапредније сајбер-могућности и попустљивије понашање, упарене са строжом потврдом идентитета, надзором, контролама ограниченог опсега и ревизијом. Током раног рада на пројекту Daybreak, GPT‑5.5 и Codex Security су помогли тимовима за одбрану да идентификују и потврде рањивости у широко коришћеним системима, укључујући примене за Firefox, V8, Safari, OpenBSD, FreeBSD и HTTP/2.

Рад са безбедносним екосистемом

У оквиру овог проширења, такође покрећемо програм за сајбер-партнере OpenAI Daybreak са водећим пружаоцима услуга софтвера и услуга за безбедност. У оквиру програма, партнери који учествују могу да користе GPT‑5.5 уз Trusted Access for Cyber – наш примарни модел за већину одбрамбених токова рада у области сајбер-безбедности – у безбедносним производима и услугама које пружају клијентима. То омогућава њиховим корисницима да искористе одбрамбене могућности модела и учине софтвер отпорнијим, али директан приступ моделу задржава у рукама партнера који учествују.

Облак логоа на позадини са градијентом од наранџасте ка жутој, који приказује логое клијената или партнера, укључујући Accenture, Akamai, NCC Group, Capgemini, Cato Networks, Check Point, Cisco, Cloudflare, Cognizant, CrowdStrike, Darktrace, Elastic, EY, Fortinet, GuidePoint Security, IBM, KPMG, Okta, Palo Alto Networks, Proofpoint, PwC, SentinelOne, SpecterOps, Sophos, Tenable, Trend AI, Wiz и Zscaler.

Такође ћемо сарађивати са партнерима програма како бисмо наставили да јачамо заштитне мере, надзор и стандарде за спречавање злоупотребе који су потребни да би се ове могућности одговорно примењивале у целом безбедносном екосистему. Ово уводимо са почетном групом партнера и планирамо да наставимо ширење на више организација у наредним месецима.

Закрпе за планету: применa исправака у пројектима отвореног кода

Patch the Planet је иницијатива направљена да помогне одржаваоцима да пређу са налаза на поправке. Основана заједно са организацијом Trail of Bits, а у сарадњи са предузећима HackerOne и Calif, финансирамо стручне истраживаче безбедности и опремамо их алатком Codex Security и нашим напредним моделима како бисмо директно радили са одржаваоцима отвореног кода.

Софтвер отвореног кода покреће производе, јавне услуге, алатке за програмере и кључну инфраструктуру у различитим секторима. Рањивост у широко коришћеној мрежној библиотеци може да утиче на хиљаде зависних система. Ипак, многе од ових пројеката одржавају веома мали тимови са ограниченим временом и финансијским средствима. Истраживање Фондације Линукс и Харварда(отвара се у новом прозору) показало је да је 94 одсто широко коришћених пројеката које су проучавали имало мање од десет програмера одговорних за више од 90 процената кода додатог током године.

Како вештачка интелигенција омогућава брже проналажење и крпљење већег броја рањивости, она истовремено ствара више посла за одржаваоце, који морају да прегледају хиљаде извештаја, од којих су многи нискоквалитетни лажно позитивни налази. Одржаваоци не би требало да остану са више пријава, а без додатних капацитета да их реше. Зато је иницијатива Patch the Planet осмишљена тако да се ослања на стручну људску проверу безбедности.

Сваки ангажман почиње консултацијом између наших истраживача безбедности и одржавалаца којима помажу. Одржаваоци дефинишу своје приоритете, жељене поставке и утврђене процесе обелодањивања. Безбедносни истраживачи из inicijative Patch the Planet затим управљају радом од почетка до краја – валидирају рањивости и закрпе и уклањају њихове дупликате пре него што стигну до одржавалаца, чиме се значајно смањује оптерећење одржавалаца и убрзава отклањање проблема.

Пројекти који учествују добијају ChatGPT Pro, условни приступ услузи Codex Security и API кредите за основни развој, аутоматизацију за одржаваоце и токове рада за издања.

Почетни петодневни спринт у оквиру више пројеката открио је стотине проблема за преглед, спојио десетине закрпа уз још њих у току и изградио поново употребљиве токове рада за фазирање, анализу варијанaтa, диференцијално тестирање и тестирање засновано на спецификацији. Више о томе можете прочитати на блогу Trail of Bits овде(отвара се у новом прозору).

Проналажење рањивости је важно, али тек се долази до примена исправке која штити свет, а за то су потребни сарадња и подршка заједнице.

Заштита кључне инфраструктуре и осетљивих система

Такође блиско сарађујемо са државним управама и институцијама широм света како бисмо унапредили њихове одбрамбене капацитете у области сајбер-безбедности и заштитили кључну инфраструктуру. Блиско сарађујемо са владом САД и релевантним савезним агенцијама док се припремамо за моделе вештачке интелигенције са све већим сајбер-способностима. У протеклих месец дана већ смо успоставили партнерства Trusted Access for Cyber са Аустралијом, Канадом, Француском, Немачком, Јапаном, Републиком Корејом и институцијама ЕУ као што је ENISA. Такође имамо све снажније и поуздано партнерство са владом Уједињеног Краљевства у сајбер области, тестирању и евалуацији, као и у другим областима од заједничког интереса.

Планирамо да директно сарађујемо са оператерима кључне инфраструктуре који испуњавају услове, укључујући државне мреже, како бисмо развили заштитне мере прилагођене системима којима управљају. Фокус овог рада је да напредну вештачку интелигенцију учини кориснијом за браниоце, а да злонамерним актерима отежа наношење штете у стварном свету.

Такође ћемо сарађивати са корпоративним клијентима и поузданим партнерима како бисмо укључили шири контекст и идентификаторе о конкретним системима којима управљају или које штите, чиме ћемо ојачати наше мере заштите у области сајбер-безбедности и способност да спречимо штетне сајбер-активности које укључују кључне услуге.

Шта следи

Daybreak обједињује моделе, Codex Security, Patch the Planet, стручне истраживаче, одржаваоце, безбедносне партнере, оператере кључне инфраструктуре и поуздане контроле приступа како би помогао људским браниоцима да успешно одговоре на изазов.

Организације из јавног и приватног сектора могу да сарађују са иницијативом OpenAI Daybreak како би идентификовале, потврдиле и отклониле рањивости у софтверу који развијају и на који се ослањају. Програмери и одржаваоци могу да покрену
Codex Security на коду који поседују, прегледају налазе и помогну у проналажењу исправака. Партнери и стручњаци за безбедност могу да користе наше граничне моделе како би ојачали своје одбрамбене алатке и брзо пренели те могућности већем броју организација.

Циљ је да пређемо са коришћења модела за проналажење већег броја рањивости ка свету безбеднијег софтвера и сајбер-отпорности.

Аутор

OpenAI