Vi utökar Daybreak för att bidra till att göra patchning av sårbar programvara i maskinhastighet tillgänglig för fler. Vi har till exempel redan lyckats använda våra modeller för att upptäcka och åtgärda kritiska sårbarheter(öppnas i ett nytt fönster) i stora webbläsare, nätverksinfrastrukturer och operativsystem som FreeBSD och Linux-kärnan. För att öka genomslaget för dessa funktioner:
- Codex Security: Vi lanserar en uppdatering av Codex Security-plugin. Utifrån våra egna erfarenheter och våra kunders erfarenheter har vi utvecklat en lösning som påskyndar upptäckten och åtgärdandet av sårbarheter i befintliga system. Dessutom förhindrar pluginet automatiskt att nya säkerhetsluckor överhuvudtaget hamnar i produktionsmiljön.
- GPT‑5.5‑Cyber: Efter en första, strikt begränsad förhandsvisning lanserar vi nu den fullständiga versionen av GPT‑5.5‑Cyber genom vår fortsatta, begränsade utrullning till betrodda säkerhetsexperter. Den här modellen sätter ett nytt rekord på CyberGym, med 85,6 % jämfört med 81,8 % för GPT‑5.5.
- Daybreak Cyber Partner Program: Med detta ger vi säkerhetspartner möjlighet att sprida fördelarna till fler organisationer genom att integrera våra mest avancerade modeller i sina egna produkter och tjänster via en betrodd åtkomstkanal.
- Patch the Planet: Ett initiativ som har startats tillsammans med Trail of Bits – i samarbete med HackerOne, Calif, forskare och administratörer – för att hjälpa populära open source-projekt att ta steget från att bara rapportera problem till att faktiskt genomföra korrigeringar.
- Hittills har redan över 30 open source-projekt bekräftat sin medverkan. Bland de första deltagarna finns bland annat cURL, Go, Python, Sigstore och pyca/cryptography.
- Genom Patch the Planet samarbetar vi med forskare, systemansvariga, stora organisationer och partner för att göra kraftfulla cyberfunktioner tillgängliga för säkerhetsexperter, med stöd av lämpliga åtkomstnivåer, styrning och mänsklig övervakning. Hör Clint och Dan berätta om detta här(öppnas i ett nytt fönster).
AI har förändrat grundförutsättningarna för cybersäkerheten. Banbrytande AI-modeller har i allt högre grad påskyndat upptäckten av sårbarheter. Historiskt sett har flaskhalsen varit att hitta sårbarheter, men nu är försvararna överväldigade av antalet sårbarheter som har upptäckts. I stället är flaskhalsen nu att åtgärda sårbarheter.
Under många år krävdes det sällsynt expertis, tid och djupgående kunskap om komplexa system för att upptäcka allvarliga sårbarheter. Idag kan AI-modeller genomgranska stora kodbaser, analysera angreppsvägar, testa hypoteser och avslöja säkerhetsrisker som annars kanske hade förblivit oupptäckta. Försvarare har ett akut behov av dessa förmågor, liksom av verktyg för att omedelbart åtgärda det vi nu kan upptäcka innan angriparna hinner slå till.
Enbart en rapport om en sårbarhet ger ännu inget skydd alls. Det verkliga värdet ligger i att bekräfta problemet, förstå dess konsekvenser, utveckla och testa en korrigering, samordna publiceringen av den samt slutligen stödja teamen i arbetet med att implementera korrigeringen. Tillsammans med våra partners investerar vi just i dessa sista steg. På så sätt ger vi säkerhetsexperterna medvind och omvandlar kraften i AI-modellerna till en faktisk riskminskning.
Banbrytande försvarsresurser får inte koncentreras till ett fåtal aktörer. Programvara påverkar alla aspekter av livet, från kritisk infrastruktur till affärsapplikationer och myndighetsnätverk. Nu när AI drastiskt ökar hastigheten för upptäckt av sårbarheter är det avgörande att dessa modeller är allmänt tillgängliga. Endast på så sätt kan säkerhetsexperter världen över granska, åtgärda och säkra sin infrastruktur innan angripare hinner utnyttja dessa sårbarheter.
Med Daybreak sammanför vi de banbrytande cyberkapaciteterna hos OpenAI-modeller, Trusted Access for Cyber, Codex Security-arbetsflöden och partners inom ekosystemet. På så sätt gör vi det möjligt för behöriga säkerhetsexperter att, inom ramen för sina befintliga säkerhets- och utvecklingsarbetsflöden, validera sårbarheter, prioritera risker, utveckla och testa korrigeringar samt omedelbart tillhandahålla nödvändigt bevismaterial. Vårt mål är att förse organisationer med de verktyg som krävs för att de ska kunna förbli motståndskraftiga, även i en tid då cyberhotbilden utvecklas snabbare än någonsin.
Sedan Codex Security-molnet lanserades i en tidig testversion i mars i år har plattformen redan skannat över 30 miljoner commits i mer än 30 000 kodbaser. I samband med detta har mänskliga granskare manuellt markerat mer än 70 000 fynd som åtgärdade, medan ytterligare 500 000 fynd automatiskt har fastställts som åtgärdade.
Det är på den här skalan som patchning nu måste ske.

Vid utvecklingen av Codex Security stod en enkel princip i centrum: varje programutvecklare får virtuell hjälp av en fullvärdig säkerhetsingenjör, helt enkelt genom den direkta integrationen i Codex. Codex Security gör mycket mer än att bara generera varningar. Plattformen analyserar koden och ditt teams hotmodell (eller skapar en sådan själv om den saknas), upptäcker verkliga sårbarheter och kontrollerar om den berörda koden faktiskt kan utnyttjas. Dessutom samlar den in bevis för konkreta valideringssteg, skapar en målinriktad patch och verifierar resultatet direkt. Människorna har alltid kontrollen: du bestämmer själv vilka resultat som ska undersökas, vilka justeringar som ska genomföras och vilken information du vill dela.
Idag släpper vi en uppdatering av Codex Security-tillägget som möjliggör färdiga arbetsflöden för defensiv säkerhet. Med detta verktyg kan utvecklare utföra djupgående skanningar eller kontrollera de senaste ändringarna och generera omfattande rapporter som innehåller allvarlighetsgrader, de exakta platserna där sårbarheterna finns i koden, valideringsbevis och rekommendationer för åtgärder. Dessutom kan de spåra attackvägar, bygga hotmodeller, validera resultat och direkt generera patchar som är specifikt anpassade till den egna kodbasen.

Konfigurera en genomsökning av hela kodbasen, en specifik del av den eller en vald ändring eller commit.
Pluginet kan även sortera och validera befintliga resultat från skannrar, säkerhetsrekommendationer, bug bounty-rapporter eller ärendehanteringssystem, och därefter automatisera genereringen av korrigeringar i stor skala för att snabbt komma ikapp med ett eftersläpande arbete avseende sårbarheter. När Codex Security har slutfört en skanning kan den även exportera resultaten till ett befintligt sårbarhetshanteringssystem eller integreras med verktyg via SARIF-filer, CodeQL-frågor och annat. Pluginet gör dessa funktioner betydligt mer tillgängliga för att stödja automatiserade arbetsflöden med Codex CLI, eller för att integreras i utvecklarnas arbetsflöden inom Codex-appen.
Vi släpper en uppdatering av GPT‑5.5‑Cyber, vår modell som nu har blivit både mer flexibel och kraftfullare för avancerat, auktoriserat arbete inom cybersäkerhet.
Vår första förhandsvisning av GPT‑5.5‑Cyber var främst utformad för att minska onödiga avvisningar i specialiserade arbetsflöden. Den här uppdateringen går längre. Detta är vår hittills mest kraftfulla modell för att upptäcka och hjälpa till att matcha sårbarheter i programvara. Samtidigt behåller den GPT‑5.5:s breda användbarhet och förmågan att utföra långvariga, komplexa uppgifter.
Modellen kan utföra djupare analyser av omfattande kodbaser. Den identifierar således komponenter som är relevanta för säkerheten, undersöker om sårbar kod faktiskt kan utnyttjas, validerar misstänkta säkerhetsluckor i kontrollerade miljöer, skapar och testar korrigeringar samt förbereder underlaget för manuell granskning. Syftet är att stödja säkerhetsexperterna i hela hanteringen av incidenter, istället för att bara belasta dem med ännu fler anmälningar.
I CyberGym, som mäter om en agent kan återskapa kända sårbarheter i mjukvarumiljöer, visar den uppdaterade GPT‑5.5‑Cyber nådde 85,6 % i utvärderingar med en enda modell, jämfört med 81,8 % för GPT‑5.5. Detta är det högsta CyberGym-resultatet som vi har uppmätt för en enskild modell.
Dessutom överträffade GPT‑5.5‑Cyber den vanliga GPT‑5.5 i två krävande säkerhetsbenchmarktest från verkligheten: på ExploitGym uppnådde modellen 39,5 % jämfört med 25,95 %. Detta test utvärderar om AI-agenter kan omvandla kända sårbarheter till fungerande exploateringar som gör det möjligt att köra obehörig kod. I SEC-bench Pro – ett benchmarktest som syftar till att upptäcka sårbarheter över en längre tidsperiod och skapa proof-of-concepts inom komplexa mjukvarusystem – uppnådde GPT‑5.5‑Cyber nådde 69,8 %, jämfört med 63,1 % för GPT‑5.5.
Benchmarktester är bara en del av bilden. I praktiken handlar det om huruvida en modell kan upptäcka verkliga sårbarheter, skilja mellan fynd som kräver åtgärder och brus, samt hjälpa säkerhetsteam att genomföra lösningar på ett säkert sätt. Vi fortsätter att utvärdera modellens prestanda på komplexa förvar och i verkliga återställningsflöden i takt med att de samordnade avslöjandena slutförs.
Vi har haft löpande samråd med den amerikanska regeringen om vår strategi för cybersäkerhet, bland annat om dagens tillkännagivanden och om våra förberedelser inför kommande modellreleaser. Detta innefattar bland annat ett fortsatt samarbete med Center for AI Standards and Innovation (CAISI) när det gäller tester inför driftsättning av GPT‑5.5 och 5.5-Cyber, samt samarbete med Office of the National Cyber Director (ONCD) och Office of Science and Technology Policy (OSTP) för att genomföra den senaste verkställande ordern(öppnas i ett nytt fönster) och tillhörande branschstandarder.
För de flesta cyberförsvarare är GPT‑5.5 med Trusted Access for Cyber och Codex Security fortfarande den rätta utgångspunkten. GPT‑5.5‑Cyber är avsett för verifierade försvarare vars auktoriserade arbetsuppgifter kräver våra mest avancerade cyberkapaciteter och mer flexibla uppföranderegler, i kombination med strängare verifiering, övervakning, riktade styråtgärder och granskning. I tidigare faser av Daybreak-projektet har GPT‑5.5 och Codex Security hjälpt säkerhetsteam att identifiera och validera sårbarheter i vanligt förekommande system, däribland implementeringar av Firefox, V8, Safari, OpenBSD, FreeBSD och HTTP/2.
Som en del av denna expansion lanserar vi även OpenAI Daybreak Cyber Partner Program i samarbete med ledande leverantörer av säkerhetsprogramvara och säkerhetstjänster. Genom programmet kan deltagande partner använda GPT‑5.5 med Trusted Access for Cyber – vår huvudmodell för de flesta defensiva cybersäkerhetsarbetsflöden – i de säkerhetsprodukter och -tjänster som de tillhandahåller sina kunder. Detta gör det möjligt för deras kunder att dra nytta av modellens säkerhetsfunktioner och göra sin programvara mer motståndskraftig, samtidigt som den direkta åtkomsten till modellen förblir i händerna på de deltagande partnerna.

Vi kommer också att samarbeta med programpartners för att fortsätta stärka skyddsåtgärderna, övervakningen och standarderna för att förebygga missbruk som krävs för att driftsätta dessa förmågor på ett ansvarsfullt sätt i hela säkerhetsekosystemet. Vi lanserar detta med en första grupp partners och planerar att fortsätta utöka till fler organisationer under de kommande månaderna.
Patch the Planet är ett initiativ som har startats för att hjälpa administratörer att gå från problemupptäckter till lösningar. I samarbete med Trail of Bits, HackerOne och Calif finansierar vi erfarna säkerhetsforskare och förser dem med Codex Security och våra avancerade modeller, så att de kan samarbeta direkt med open source-administratörer.
Programvara med öppen källkod driver produkter, offentliga tjänster, utvecklarverktyg och kritisk infrastruktur inom olika sektorer. En sårbarhet i ett vanligt förekommande nätverksbibliotek kan drabba tusentals nedströmsystem. Ändå drivs många av dessa projekt av mycket små team med begränsad tid och finansiering. En undersökning genomförd av Linux Foundation och Harvard(öppnas i ett nytt fönster) visade att 94 procent av de undersökta, ofta använda projekten hade färre än tio utvecklare som stod för mer än 90 procent av den kod som lades till under ett år.
AI gör det visserligen möjligt att snabbare upptäcka och åtgärda fler sårbarheter, men det medför också extra arbete för administratörerna; de måste gå igenom tusentals rapporter, varav många är felaktiga (false positives) och av låg kvalitet. Administratörerna bör inte tvingas hantera ett ökat antal anmälningar utan att få extra resurser för att hantera dem. Det är därför Patch the Planet är uppbyggt kring mänsklig säkerhetsgranskning utförd av experter.
Varje projekt inleds med ett samråd mellan våra säkerhetsutredare och de administratörer som de stödjer. Administratörerna fastställer här sina egna prioriteringar, preferenser och befintliga informationsprocesser. Därefter tar säkerhetsforskarna på Patch the Planet hand om arbetet från början till slut: de validerar och rensar bort dubbletter bland sårbarheter och patchar redan innan de når systemadministratörerna. Detta minskar deras arbetsbörda avsevärt och säkerställer en snabbare hantering.
De deltagande projekten får tillgång till ChatGPT Pro, villkorad tillgång till Codex Security samt API-krediter för kärnutveckling, automatisering för administratörer och release-arbetsflöden.
Under den första femdagars-sprinten, som omfattade flera projekt, identifierades hundratals problem för granskning, dussintals patchar slogs samman (och fler är på väg) och återanvändbara arbetsflöden skapades för fuzzing, variansanalys, differentiell testning och specifikationsbaserad testning. Du kan läsa mer på Trail of Bits-bloggen här(öppnas i ett nytt fönster).
Att upptäcka sårbarheter är en sak, men det är först när man implementerar åtgärden som man skyddar världen. Och det kräver samarbete och stöd från gemenskapen.
Vi samarbetar också nära med myndigheter och institutioner världen över för att förbättra deras cyberförsvar och skydda kritisk infrastruktur. Vi samarbetar nära med den amerikanska regeringen och berörda federala myndigheter samtidigt som vi förbereder oss för AI-modeller med allt större cyberkapacitet. Förra månaden ingick vi redan avtal om ”Trusted Access for Cyber-partnerskap” med Australien, Kanada, Tyskland, Frankrike, Japan, Sydkorea och EU-organ som ENISA. Dessutom har vi ett växande och pålitligt samarbete med den brittiska regeringen inom cybersäkerhet, testning och utvärdering samt andra områden av gemensamt intresse.
Vi kommer att inleda ett direkt samarbete med utvalda operatorer av kritisk infrastruktur och offentliga nätverk för att ta fram säkerhetsåtgärder som är specifikt anpassade till deras system. Syftet med detta initiativ är att bättre stödja de som försvarar sig med hjälp av avancerad AI, och samtidigt höja tröskeln för illvilliga aktörer att orsaka verklig skada.
Dessutom kommer vi att samarbeta med företagskunder och betrodda partner för att ta hänsyn till mer sammanhang och specifika identifierare från deras system. Detta stärker vår cybersäkerhet och bidrar till att mer effektivt stoppa skadliga cyberaktiviteter riktade mot kritiska tjänster.
Genom Daybreak sammanför vi modeller, Codex Security, Patch the Planet, expertforskare, systemadministratörer, säkerhetspartner, operatorer av kritisk infrastruktur och tillförlitliga åtkomstkontroller. På så sätt hjälper vi cyberförsvarare att möta denna utmaning.
Både offentliga och privata organisationer kan med hjälp av OpenAI Daybreak upptäcka, verifiera och åtgärda sårbarheter i den programvara som de utvecklar eller använder. Utvecklare och administratörer kan köra Codex Security på sin egen kod, analysera resultaten och bidra till att få korrigeringarna att träda i kraft. Med våra banbrytande modeller kan säkerhetspartner och specialister förbättra sina försvarsmekanismer och snabbare sprida dessa kapaciteter till en bredare grupp av organisationer.
Vi vill se längre än att bara använda modeller för att upptäcka sårbarheter; det slutgiltiga målet är en värld med säkrare programvara och ökad cyberresiliens.


