Güvenlik açığı barındıran yazılımlara makine hızında yama uygulanmasını daha erişilebilir hale getirmek için Daybreak'i genişletiyoruz. Örneğin, modellerimizi büyük tarayıcılarda, ağ altyapısında ve FreeBSD ile Linux çekirdeği gibi işletim sistemlerinde kritik güvenlik açıklarını(yeni bir pencerede açılır) keşfetmek ve bu açıklar için yamalar oluşturmak üzere kullandık. Bu yeteneklerin etkisini daha geniş ölçeğe taşımak için:
- Codex Security: Codex Security eklentisine yönelik bir güncelleme yayınlıyoruz. Bu güncelleme, modellerimizi kendi kurum içi kullanımımızda ve müşteri ortamlarında kullanırken edindiğimiz deneyimi; mevcut sistemlerdeki güvenlik açıklarını bulma ve yamalama sürecini hızlandıran, aynı zamanda yeni güvenlik açıklarının canlı kullanım ortamına ulaşmasını otomatik olarak önlemeye yardımcı olan bir çözüme dönüştürüyor.
- GPT‑5.5‑Cyber: İlk izinli önizlemenin ardından GPT‑5.5‑Cyber'ın tam versiyonunu, güvenilir savunma ekiplerine yönelik sınırlı kullanıma sunma sürecimiz kapsamında yayınlıyoruz. Bu model, CyberGym'de GPT‑5.5'in %81,8'lik puanına karşılık %85,6'ya ulaşarak yeni bir en iyi performans seviyesi belirledi.
- Daybreak Siber Güvenlik İş Ortağı Programı: Güvenlik iş ortaklarının, ürün ve hizmetlerinde güvenilir erişimle en yetkin modellerimizi kullanarak bu faydaları daha fazla kuruluşa ulaştırmasını sağlar.
- Patch the Planet: Trail of Bits ile başlatılan ve HackerOne, Califf, araştırmacılar ve bakım sorumlularıyla iş birliği içinde yürütülen bu girişim, yaygın kullanılan açık kaynak projelerin bulgulardan uygulanabilir düzeltmelere geçmesine yardımcı olmayı amaçlıyor.
- cURL, Go, Python, Sigstore ve pyca/cryptography dahil 30'dan fazla açık kaynak proje, katılmayı taahhüt etti.
- Patch the Planet ile güçlü siber yetenekleri uygun erişim, yönetişim ve insan gözetimiyle savunma ekiplerinin kullanımına sunmak için araştırmacılar, bakım sorumluları, işletmeler ve iş ortaklarıyla birlikte çalışıyoruz. Clint ve Dan'in bu konudaki değerlendirmelerini buradan(yeni bir pencerede açılır) dinleyebilirsiniz.
Yapay zeka, siber güvenliğin dinamiklerini değiştirdi. En üst seviye yapay zeka modelleri, güvenlik açığı keşfini giderek daha fazla hızlandırıyor. Geçmişte darboğaz güvenlik açıklarını bulmaktı; bugün ise savunma ekipleri, bulunan açıkların sayısı karşısında zorlanıyor. Artık asıl darboğaz, güvenlik açıklarını bulmak değil, yamalamak.
Yıllar boyunca ciddi güvenlik açıklarını tespit etmek; özel uzmanlık, zaman ve karmaşık sistemlere derin hakimiyet gerektiriyordu. Bugün modeller büyük kod tabanlarında gezinebiliyor, saldırı yolları üzerinde akıl yürütebiliyor, hipotezleri doğrulayabiliyor ve aksi halde gözden kaçabilecek güvenlik sorunlarını ortaya çıkarabiliyor. Savunma ekiplerinin bu yeteneklere erişmesi şart. Ancak saldırganlardan önce bulduğumuz açıkları kapatabilmeleri için doğru araçlara da ihtiyaçları var.
Tek başına güvenlik açığı raporları kimseyi korumaz. Asıl değer; sorunu doğrulamak, etkisini anlamak, bir yama geliştirip test etmek, açıklama sürecini koordine etmek ve ekiplerin düzeltmeyi dağıtmasına yardımcı olmaktan gelir. Bu nedenle iş ortaklarımızla birlikte bu sonraki adımları iyileştirmeye yatırım yapıyoruz. Amacımız, savunma ekiplerinin kapasitesini artırmak ve model yeteneklerini gerçek dünyada risk azaltmaya dönüştürmek.
En üst seviye savunma yetenekleri birkaç aktörün elinde toplanmamalı. Yazılım; kritik altyapıdan iş uygulamalarına ve kamu ağlarına kadar hayatın her alanına dokunuyor. Yapay zeka, güvenlik açığı keşfinin hızını artırırken, savunma ekiplerinin de saldırganlar bu açıkları bulup kötüye kullanmadan önce kendi altyapılarındaki sorunları tespit etmek, düzeltmek ve sistemlerini korumak için bu modellere geniş ölçekte ve erişilebilir şekilde ulaşabilmesi gerekiyor.
Daybreak; OpenAI modellerinin en üst seviye siber yeteneklerini, Siber Ortam için Güvenilir Erişim'i, Codex Security iş akışlarını ve ekosistem iş ortaklarını bir araya getirir. Böylece onaylı savunma ekipleri, mevcut güvenlik ve geliştirme iş akışları içinde güvenlik açıklarını doğrulayabilir, riskleri önceliklendirebilir, düzeltmeler oluşturup test edebilir ve kanıt üretebilir. Hedefimiz, siber tehdit ortamı hızlanmaya devam ederken kuruluşlara güvende kalmak için ihtiyaç duydukları araçları sağlamaktır.
Codex Security Cloud'u Mart ayında araştırma önizlemesi olarak kullanıma sunduğumuzdan bu yana, 30 binden fazla kod tabanında 30 milyondan fazla commit tarandı. İnsan inceleyiciler 70 binden fazla bulguyu manuel olarak düzeltilmiş olarak işaretledi; 500 binden fazla bulgunun ise otomatik olarak düzeltildiği belirlendi.
Güvenlik açıklarının artık bu ölçekte yamalanması gerekiyor.

Codex Security'yi basit bir ilke üzerine kurduk: Codex'e doğrudan entegre ederek her yazılım geliştiricinin yanında bir güvenlik mühendisi varmış gibi destek sağlamak. Codex Security yalnızca uyarı üretmekle kalmaz; ekibinizin kodunu ve tehdit modelini anlar, yoksa bir tehdit modeli oluşturur, olası güvenlik açıklarını belirler, etkilenen kodun erişilebilir olup olmadığını değerlendirir, doğrulama adımları için kanıt toplar, hedefe yönelik bir yama geliştirir ve sonucu doğrular. Hangi bulguların inceleneceği, hangi değişikliklerin uygulanacağı ve hangi bilgilerin paylaşılacağı konusunda kontrol insanlarda kalır.
Bugün, kullanıma hazır savunma odaklı güvenlik iş akışları sunan Codex Security eklentisi güncellemesini yayınlıyoruz. Geliştiriciler derin taramalar çalıştırabilir veya son değişiklikleri inceleyebilir; önem derecesi, etkilenen kod konumları, doğrulama kanıtları ve düzeltme önerileri içeren raporlar oluşturabilir. Ayrıca saldırı yollarını izleyebilir, tehdit modelleri oluşturabilir, bulguları doğrulayabilir ve inceleme için kod tabanına özel yamalar üretebilir.

Taramayı tüm kod tabanını, kod tabanının belirli bir bölümünü veya belirli bir değişiklik ya da commit'i kapsayacak şekilde ayarlayın.
Eklenti; güvenlik tarayıcıları, güvenlik duyuruları, hata ödül programı raporları veya destek talebi sistemlerinden gelen mevcut bulguları da önceliklendirebilir ve doğrulayabilir. Ardından, birikmiş güvenlik açıklarını daha hızlı kapatmak için yama üretimini geniş ölçekte otomatikleştirebilir. Codex Security bir taramayı tamamladığında sonuçları mevcut bir güvenlik açığı yönetim sistemine aktarabilir veya SARIF dosyaları, CodeQL sorguları ve benzeri araçlarla entegre olabilir. Bu eklenti, bu yetenekleri Codex CLI ile otomatik iş akışlarında kullanmayı veya Codex uygulamasındaki geliştirici akışlarına entegre etmeyi çok daha kolay hale getirir.
Gelişmiş ve yetkilendirilmiş siber güvenlik çalışmaları için hem daha esnek hem de daha yetkin hale gelen modelimiz GPT‑5.5‑Cyber için bir güncelleme yayınlıyoruz.
GPT‑5.5‑Cyber'ın ilk önizlemesi, öncelikle özel iş akışlarında gereksiz retleri azaltmak için tasarlanmıştı. Bu güncelleme bunu daha ileri taşıyor. Bu, yazılımlardaki güvenlik açıklarını bulmaya ve yamalamaya yardımcı olma konusunda bugüne kadarki en güçlü modelimizdir. Aynı zamanda GPT‑5.5'in genel amaçlı zekasını ve uzun, karmaşık görevlerde çalışabilme becerisini korur.
Model, büyük kod tabanlarında daha derin analizler yapabilir: güvenlikle ilgili bileşenleri belirleyebilir, savunmasız kodun erişilebilir olup olmadığını izleyebilir, olası sorunları kontrollü ortamlarda doğrulayabilir, yamalar geliştirip test edebilir ve insan incelemesi için kanıt hazırlayabilir. Amaç, savunma ekiplerinin yalnızca daha fazla bulgu üretmesini değil, uçtan uca düzeltme döngüsünde ilerlemesini sağlamaktır.
Bir ajanın yazılım ortamlarında bilinen güvenlik açıklarını yeniden üretebilmesini ölçen CyberGym'de, güncellenen GPT‑5.5‑Cyber tek model değerlendirmelerinde %85,6'ya ulaştı. GPT‑5.5'in puanı ise %81,8 idi. Bu, bugüne kadar tek bir modelde ölçtüğümüz en yüksek CyberGym puanıdır.
GPT‑5.5‑Cyber, iki zorlu gerçek dünya güvenlik kıyaslamasında da GPT‑5.5'i geride bıraktı. Ajanların bilinen güvenlik açıklarını yetkisiz kod çalıştırmaya olanak veren çalışır exploit'lere dönüştürüp dönüştüremediğini test eden ExploitGym'de GPT‑5.5‑Cyber %39,5’e ulaşırken GPT‑5.5 ise %25,95'te kaldı. Karmaşık yazılım hedeflerinde uzun soluklu güvenlik açığı keşfini ve kavram kanıtı üretimini değerlendiren SEC-bench Pro'da ise GPT‑5.5‑Cyber, %69,8'e ulaştı; GPT‑5.5'in puanı %63,1 oldu.
Benchmark'lar resmin yalnızca bir parçası. Pratikte asıl önemli olan, bir modelin gerçek güvenlik açıklarını bulabilmesi, uygulanabilir sorunları gürültüden ayırabilmesi ve savunma ekiplerinin düzeltmeleri güvenli şekilde hayata geçirmesine yardımcı olabilmesidir. Koordineli zafiyet açıklama süreçleri tamamlandıkça, modelin karmaşık kod depolarında ve gerçek düzeltme iş akışlarında nasıl performans gösterdiğini değerlendirmeye devam ediyoruz.
Siber güvenlik yaklaşımımız konusunda ABD hükümetiyle devam eden bir diyaloğumuz var. Buna bugünkü duyurular ve yaklaşan model sürümlerine yönelik hazırlıklarımız da dahil. Bu kapsamda GPT‑5.5 ve GPT‑5.5‑Cyber için dağıtım öncesi testlerde Yapay Zeka Standartları ve İnovasyon Merkezi (CAISI) ile çalışmayı sürdürüyor; yakın tarihli Başkanlık Kararnamesi(yeni bir pencerede açılır) ve ilgili sektör standartlarının uygulanması konusunda ABD Ulusal Siber Güvenlik Direktörü Ofisi (ONCD) ve ABD Bilim ve Teknoloji Politikası Ofisi (OSTP) ile iş birliği yapıyoruz.
Çoğu savunma ekibi için doğru başlangıç noktası halen Codex Security ve Siber Ortam için Güvenilir Erişim ile GPT‑5.5'tir. GPT‑5.5‑Cyber ise en gelişmiş siber yeteneklerimize ve daha esnek kullanıma ihtiyaç duyan, yetkilendirilmiş çalışmalar yürüten doğrulanmış savunma ekipleri için tasarlanmıştır. Bu erişim; daha güçlü doğrulama, izleme, kapsamı belirlenmiş kontroller ve inceleme süreçleriyle birlikte sunulur. Daybreak kapsamındaki ilk çalışmalarda GPT‑5.5 ve Codex Security; savunma ekiplerinin Firefox, V8, Safari, OpenBSD, FreeBSD ve HTTP/2 uygulamaları dahil yaygın kullanılan sistemlerdeki güvenlik açıklarını tespit edip doğrulamasına yardımcı oldu.
Bu genişleme kapsamında, önde gelen güvenlik yazılımı ve hizmet sağlayıcılarıyla birlikte OpenAI Daybreak Siber Güvenlik İş Ortağı Programı'nı da başlatıyoruz. Bu program sayesinde katılımcı iş ortakları, müşterilerine sundukları güvenlik ürün ve hizmetlerinde, savunma odaklı siber güvenlik iş akışlarının çoğu için birincil modelimiz olan Siber Ortam için Güvenilir Erişim ile GPT‑5.5'i kullanabilecek. Böylece müşteriler, modelin savunma amaçlı yeteneklerinden yararlanarak yazılımlarını daha dayanıklı hale getirebilirken, modele doğrudan erişim katılımcı iş ortaklarının kontrolünde kalır.

Bu yeteneklerin güvenlik ekosistemi genelinde sorumlu şekilde kullanılabilmesi için gereken koruma tedbirlerini, izleme süreçlerini ve kötüye kullanımı önleme standartlarını güçlendirmek üzere program iş ortaklarımızla çalışmaya devam edeceğiz. Programı ilk iş ortağı grubuyla kullanıma sunuyoruz ve önümüzdeki aylarda daha fazla kuruluşu dahil etmeyi planlıyoruz.
Patch the Planet, bakım sorumlularının güvenlik bulgularından uygulanabilir düzeltmelere geçmesine yardımcı olmak için tasarlanmış bir girişimdir. Trail of Bits ile başlatılan ve HackerOne ile Califf iş birliğiyle yürütülen bu girişim kapsamında, uzman güvenlik araştırmacılarını destekliyor; açık kaynak bakım sorumlularıyla doğrudan çalışabilmeleri için onları Codex Security ve gelişmiş modellerimizle donatıyoruz.
Açık kaynak yazılımlar; ürünlerin, kamu hizmetlerinin, geliştirici araçlarının ve farklı sektörlerdeki kritik altyapıların temelini oluşturur. Yaygın kullanılan bir ağ kitaplığındaki güvenlik açığı, bu kitaplığa bağlı binlerce sistemi etkileyebilir. Buna karşın bu projelerin çoğu, sınırlı zaman ve kaynaklara sahip çok küçük ekipler tarafından sürdürülür. Linux Foundation ve Harvard'ın araştırmasına(yeni bir pencerede açılır) göre, incelenen yaygın kullanılan projelerin yüzde 94'ünde, bir yıl içinde eklenen kodun yüzde 90'ından fazlasından sorumlu olan geliştirici sayısı 10'dan azdı.
Yapay zeka daha fazla güvenlik açığını daha hızlı bulup düzeltmeyi mümkün kıldıkça, bakım sorumlularının üzerindeki yük de artıyor. Çünkü çoğu düşük kaliteli yanlış pozitiflerden oluşan binlerce raporu inceleyip ayıklamaları gerekiyor. Bakım sorumluları, ek düzeltme kapasitesi sağlanmadan daha fazla raporla baş başa bırakılmamalı. Bu nedenle Patch the Planet, uzman insanlar tarafından yapılan güvenlik incelemesini merkeze alır.
Her çalışma, güvenlik araştırmacılarımız ve destek verdikleri bakım sorumluları arasında yapılan bir değerlendirme görüşmesiyle başlar. Bakım sorumluları bu aşamada önceliklerini, tercihlerini ve mevcut zafiyet bildirim süreçlerini belirler. Ardından Patch the Planet güvenlik araştırmacıları, süreci uçtan uca yönetir: Güvenlik açıkları ve yamalar, bakım sorumlularına ulaşmadan önce doğrulanır ve mükerrer kayıtlar ayıklanır. Böylece bakım sorumlularının üzerindeki yük önemli ölçüde azalır ve sorunların giderilmesi hızlanır.
Programa katılan projeler; temel geliştirme, bakım otomasyonları ve sürüm iş akışları için ChatGPT Pro, Codex Security'ye koşullu erişim ve API kredileri alır.
Birden fazla projede yürütülen ilk beş günlük sprint'te, inceleme için yüzlerce sorun ortaya çıkarıldı, onlarca yama birleştirildi ve daha fazlası üzerinde çalışılmaya başlandı. Ayrıca yeniden kullanılabilir fuzzing, varyant analizi, diferansiyel test ve spesifikasyon tabanlı test iş akışları oluşturuldu. Daha fazla bilgi için buradan(yeni bir pencerede açılır) Trail of Bits blogunu okuyabilirsiniz.
Güvenlik açıklarını bulmak önemlidir; ancak dünyayı koruyan şey, düzeltmelerin gerçekten uygulanmasıdır. Bu da iş birliği ve topluluk desteği gerektirir.
Dünyanın dört bir yanındaki devletler ve kurumlarla yakın iş birliği yaparak savunma odaklı siber güvenlik kapasitelerini artırmalarına ve kritik altyapıyı korumalarına yardımcı oluyoruz. Siber yetenekleri giderek artan yapay zeka modellerine hazırlanırken ABD Hükümeti ve ilgili federal kurumlarla yakın şekilde çalışıyoruz. Geçtiğimiz ay içinde Avustralya, Kanada, Fransa, Almanya, Japonya, Kore Cumhuriyeti ve ENISA gibi AB kurumlarıyla Siber Ortam için Güvenilir Erişim iş ortaklıkları kurduk. Birleşik Krallık hükümetiyle de siber güvenlik, test ve değerlendirme ve ortak ilgi alanlarındaki çalışmalarımız kapsamında büyüyen ve güvene dayalı bir iş birliğimiz bulunuyor.
Devlet ağları dahil olmak üzere uygun kritik altyapı operatörleriyle doğrudan çalışarak, işlettikleri sistemlere özel koruma tedbirleri geliştirmeyi planlıyoruz. Bu çalışmanın amacı, gelişmiş yapay zekayı savunma ekipleri için daha yararlı hale getirirken kötü niyetli aktörlerin gerçek dünyada zarar vermesini zorlaştırmaktır.
Ayrıca kurumsal müşteriler ve güvenilir iş ortaklarıyla birlikte çalışarak, işlettikleri veya korudukları sistemlere ilişkin daha geniş bağlamı ve tanımlayıcı bilgileri koruma sistemlerimize dahil edeceğiz. Böylece siber güvenlik tedbirlerimizi ve kritik hizmetleri hedef alan zararlı siber faaliyetleri önleme becerimizi güçlendireceğiz.
Daybreak; modelleri, Codex Security'yi, Patch the Planet'ı, uzman araştırmacıları, bakım sorumlularını, güvenlik iş ortaklarını, kritik altyapı operatörlerini ve güvenilir erişim kontrollerini bir araya getirerek savunma ekiplerinin bu zorluğun üstesinden gelmesine yardımcı olur.
Kamu ve özel sektör kuruluşları, geliştirdikleri ve güvendikleri yazılımlardaki güvenlik açıklarını tespit etmek, doğrulamak ve gidermek için OpenAI Daybreak ile çalışabilir. Geliştiriciler ve bakım sorumluları da kendi kodları üzerinde Codex Security'yi çalıştırabilir, bulguları inceleyebilir ve düzeltmelerin uygulanmasına katkı sağlayabilir. Güvenlik iş ortakları ve uygulayıcılar, savunma araçlarını güçlendirmek ve bu yetenekleri daha fazla kuruluşa daha hızlı ulaştırmak için en üst seviye modellerimizden yararlanabilir.
Amaç, modelleri yalnızca daha fazla güvenlik açığı bulmak için kullanmanın ötesine geçerek daha güvenli yazılımlar ve daha güçlü siber dayanıklılık sağlayan bir dünyaya ilerlemektir.


