Ми розширюємо Daybreak, щоб допомогти демократизувати виправлення вразливого програмного забезпечення з машинною швидкістю. Наприклад, ми застосували наші моделі для виявлення й створення виправлень для критичних вразливостей(відкривається у новому вікні) у великих бравзерах, мережевій інфраструктурі й операційних системах, зокрема FreeBSD і ядрі Linux. Щоб масштабувати вплив цих можливостей:
- Codex Security: ми запускаємо оновлення для плагіна Codex Security, яке втілює знання, отримані нами завдяки внутрішньому використанню наших моделей і їх використанню клієнтами, у рішенні, що прискорює процес виявлення та виправлення вразливостей в існуючих системах, а також автоматично запобігає потраплянню нових вразливостей у виробниче середовище.
- GPT‑5.5‑Cyber: Після початкової попередньої версії, спрямованої лише на зменшення надмірних відмов, ми запускаємо повну версію GPT‑5.5‑Cyber у межах подальшого обмеженого випуску для довірених захисників. Ця модель демонструє новий найкращий результат на CyberGym — 85,6 % проти 81,8 % у GPT‑5.5.
- Daybreak Cyber Partner Program: дає партнерам у сфері безпеки змогу масштабувати переваги для більшої кількості організацій завдяки нашим найпотужнішим моделям із довіреним доступом у їхніх продуктах і послугах.
- Patch the Planet: ініціатива, заснована разом із Trail of Bits у співпраці з HackerOne, Calif, дослідниками та спеціалістами, щоб допомогти популярним проєктам із відкритим кодом перейти від виявлених проблем до їх виправлення.
- Понад 30 проєктів із відкритим кодом зобов’язалися взяти участь; серед перших учасників — cURL, Go, Python, Sigstore і pyca/cryptography.
- У межах Patch the Planet ми співпрацюємо з дослідниками, спеціалістами з підтримки, підприємствами та партнерами, щоб зробити потужні кіберможливості доступними для фахівців із захисту з належним доступом, управлінням і людським наглядом. Детальніше Клінта і Ден розповіли тут(відкривається у новому вікні).
ШІ змінив саму фізику кібербезпеки. Передові моделі ШІ дедалі більше прискорюють виявлення вразливостей. Зазвичай вузьким місцем було виявлення вразливостей, але тепер фахівці із захисту перевантажені кількістю знайдених вразливостей. Натомість тепер вузьким місцем є виправлення вразливостей.
Роками для пошуку серйозних вразливостей були потрібні рідкісна експертиза, час і глибоке знання складних систем. Тепер моделі можуть орієнтуватися у великих кодових базах, аналізувати шляхи атак, перевіряти гіпотези й виявляти проблеми безпеки, які інакше могли б залишитися прихованими. Захисникам украй потрібен доступ до цих можливостей, а також інструменти, щоб виправляти те, що ми тепер можемо знаходити, раніше за зловмисників.
Самі по собі звіти про вразливості нікого не захищають. Цінність полягає в перевірці проблеми, розумінні її впливу, розробці й тестуванні виправлення, координації розкриття інформації та допомозі командам із розгортанням виправлення. Ми інвестуємо разом із партнерами, щоб покращити ці подальші етапи, посилити можливості захисників і перетворити можливості моделей на реальне зниження ризиків.
Передові спроможності кіберзахисту не повинні зосереджуватися в руках небагатьох. Програмне забезпечення охоплює всі аспекти життя — від критичної інфраструктури до бізнес-застосунків і державних мереж. Оскільки ШІ змінює темпи виявлення вразливостей, захисникам у всьому світі потрібен широкий доступ до цих моделей, щоб знаходити й усувати проблеми та захищати свою інфраструктуру до того, як зловмисники зможуть виявити їх і використати у своїх цілях.
Daybreak поєднує передові кіберможливості моделей OpenAI, Trusted Access for Cyber, робочі процеси Codex Security і партнерів екосистеми, щоб допомогти схваленим захисникам перевіряти вразливості, пріоритизувати ризики, створювати й тестувати виправлення та готувати докази в наявних робочих процесах безпеки й розробки. Наша мета — надати організаціям інструменти, потрібні для підтримання безпеки навіть тоді, коли ландшафт кіберзагроз продовжує прискорюватися.
Від моменту запуску хмарного сервісу Codex Security у дослідницькій попередній версії в березні він просканував понад 30 000 000 комітів у більш ніж 30 000 кодових баз; рецензенти вручну позначили понад 70 000 виявлених проблем як виправлені, а понад 500 000 виявлених проблем було визначено як виправлені автоматично.
Саме в такому масштабі тепер потрібно застосовувати виправлення.

Ми створили Codex Security на основі простої ідеї: надати кожному розробнику програмного забезпечення еквівалент інженера з безпеки, інтегрувавши його безпосередньо в Codex. Замість того щоб просто створювати сповіщення, Codex Security розумітиме код вашої команди та її модель загроз (або створюватиме її, якщо вона не існує), визначатиме ймовірні вразливості, з’ясовуватиме, чи можна досягти ураженого коду, збиратиме докази для кроків перевірки, розроблятиме цільове виправлення й перевірятиме результат. Люди й надалі контролюють, які виявлені проблеми розслідувати, які зміни застосовувати та якою інформацією ділитися.
Сьогодні ми публікуємо оновлення плагіна Codex Security, яке забезпечує готові до використання робочі процеси безпеки й захисту. Розробники можуть запускати ретельні сканування або переглядати останні зміни, створювати звіти із зазначенням рівня серйозності, місць у коді, яких це стосується, доказів валідації та рекомендацій з усунення, відстежувати шляхи атак, будувати моделі загроз, перевіряти результати та створювати виправлення, адаптовані до конкретної кодової бази, для подальшого розгляду.

Налаштуйте сканування, щоб охопити всю кодову базу, частину кодової бази або окрему зміну чи коміт.
Плагін також може виконувати сортування й перевірку наявних результатів зі сканерів, бюлетенів безпеки, звітів про винагороди за виявлення вразливостей або систем керування тікетами, а потім автоматизувати створення виправлень масштабно, щоб швидко закрити накопичений список вразливостей. Після завершення сканування Codex Security також може експортувати результати до наявної системи керування вразливостями або інтегруватися з інструментами за допомогою файлів SARIF, запитів CodeQL тощо. Плагін робить ці можливості значно доступнішими для підтримки автоматизованих конвеєрів за допомогою Codex CLI або інтеграції в робочі процеси розробників у застосунку Codex.
Ми випускаємо оновлення для GPT‑5.5‑Cyber, нашої моделі, яка є водночас більш лояльною та більш спроможною для складних авторизованих завдань у сфері кібербезпеки.
Наша початкова попередня версія GPT‑5.5‑Cyber була розроблена насамперед для зменшення непотрібних відмов у спеціалізованих робочих процесах. Це оновлення йде далі. Це наша найпотужніша модель для пошуку вразливостей програмного забезпечення й допомоги з їх виправленням, яка водночас зберігає інтелект GPT‑5.5 загального призначення та здатність працювати над довгими й складними завданнями.
Модель може забезпечувати глибший аналіз у масштабах великих кодових баз: виявляти компоненти, важливі з погляду безпеки, відстежувати, чи можна досягти вразливого блоку коду під час виконання, перевіряти ймовірні проблеми в контрольованих середовищах, розробляти й тестувати виправлення, а також готувати докази для перевірки людиною. Мета — допомогти фахівцям із захисту пройти весь цикл усунення проблем, а не просто згенерувати більше результатів виявлення вразливостей.
У CyberGym, який оцінює, чи може агент відтворювати відомі вразливості у програмних середовищах, оновлена модель GPT‑5.5‑Cyber досягла показника в 85,6% в оцінюваннях з однією моделлю, порівняно з 81,8% для GPT‑5.5. Це найвищий показник CyberGym, який ми виміряли для однієї моделі.
GPT‑5.5‑Cyber також перевершила GPT‑5.5 у двох складних практичних бенчмарках безпеки: 39,5% проти 25,95% у ExploitGym, який перевіряє, чи можуть агенти перетворювати відомі вразливості на робочі експлойти, що забезпечують несанкціоноване виконання коду. У SEC-bench Pro, який оцінює довготривале виявлення вразливостей і створення доказів концепції для складних програмних цілей, GPT‑5.5‑Cyber досягла 69,8% порівняно з 63,1% для GPT‑5.5.
Тести продуктивності — лише частина загальної картини. На практиці важливо те, чи може модель знаходити реальні вразливості, відрізняти проблеми, що потребують реагування, від шуму та допомагати захисникам безпечно впроваджувати виправлення. Ми продовжуємо оцінювати ефективність моделі на складних репозиторіях та в реальних робочих процесах усунення вразливостей у міру завершення скоординованих розкриттів інформації.
Ми ведемо постійний діалог з урядом США щодо нашого підходу до кібербезпеки, зокрема щодо сьогоднішніх оголошень і нашої підготовки до майбутніх релізів моделей. Це включає подальшу співпрацю з Центром стандартів та інновацій у сфері штучного інтелекту (CAISI) щодо тестування перед розгортанням GPT‑5.5 і 5.5-Cyber, а також роботу з Офісом національного директора з кібербезпеки (ONCD) та Офісом науково-технологічної політики (OSTP) над упровадженням нещодавнього виконавчого указу(відкривається у новому вікні) та пов’язаних із ним галузевих стандартів.
Для більшості захисників GPT‑5.5 із Trusted Access for Cyber і Codex Security залишається правильним стартовим варіантом. GPT‑5.5‑Cyber призначена для перевірених захисників, чия авторизована робота потребує наших найпередовіших кіберможливостей і гнучкішої поведінки, поєднаних із посиленою перевіркою, моніторингом, обмеженими засобами керування та переглядом. У межах ранньої роботи Daybreak GPT‑5.5 і Codex Security допомогли захисникам виявити й перевірити вразливості в широко використовуваних системах, зокрема реалізаціях Firefox, V8, Safari, OpenBSD, FreeBSD і HTTP/2.
У межах цього розширення ми також запускаємо Партнерську програму OpenAI Daybreak Cyber разом із провідними постачальниками програмного забезпечення й послуг у сфері безпеки. У межах програми партнери-учасники можуть використовувати GPT‑5.5 із Trusted Access for Cyber — нашу основну модель для більшості робочих процесів із захисту в кібербезпеці — у продуктах і послугах безпеки, які вони надають клієнтам. Це надасть змогу їхнім клієнтам користуватися захисними можливостями моделі й робити своє програмне забезпечення стійкішим, водночас залишаючи прямий доступ до моделі в руках партнерів-учасників.

Ми також співпрацюватимемо з партнерами програми, щоб і надалі посилювати запобіжні заходи, моніторинг і стандарти запобігання зловживанням, потрібні для відповідального впровадження цих можливостей в екосистемі безпеки. Ми запускаємо це з початковою групою партнерів і плануємо в найближчі місяці розширити програму на інші організації.
Patch the Planet — це ініціатива, створена, щоб допомогти супровідникам переходити від виявлених проблем до виправлень. Ініціативу створено разом із Trail of Bits у співпраці з HackerOne і Calif: ми фінансуємо роботу експертів із дослідження безпеки й надаємо їм Codex Security та наші передові моделі, щоб вони могли напряму працювати із супровідниками відкритого коду.
Програмне забезпечення з відкритим кодом забезпечує роботу різноманітних продуктів, публічних послуг, інструментів для розробників і критично важливої інфраструктури в різних галузях. Уразливість у широко використовуваній мережевій бібліотеці може вплинути на тисячі залежних систем. Утім, багато з цих проєктів підтримуються дуже невеликими командами з обмеженим часом і фінансуванням. Спільне дослідження Linux Foundation і Гарварду(відкривається у новому вікні) показало, що у 94% розглянутих популярних проєктах за понад 90% коду, доданого за рік, відповідало менш ніж десять розробників.
ШІ дає змогу швидше знаходити й усувати більше вразливостей, і в той же час він створює більше роботи для спеціалістів, яким доводиться переглядати й відсіювати тисячі звітів, багато з яких — неякісні, хибнопозитивні сповіщення. Спеціалісти не повинні залишатися один на один із величезною кількістю звітів без додаткових можливостей для внесення виправлень. Саме тому в основі Patch the Planet лежить експертна перевірка безпеки фахівцями.
Кожна взаємодія починається з консультації між нашими дослідниками безпеки й супровідниками, яким вони допомагають. Супровідники визначають свої пріоритети, уподобання та встановлені процеси розкриття інформації. Після цього дослідники безпеки Patch the Planet керують роботою від початку до кінця — перевіряють і дедублюють як вразливості, так і виправлення до того, як вони потраплять до супровідників, суттєво зменшуючи навантаження на них і прискорюючи усунення проблем.
Проєкти-учасники отримують ChatGPT Pro, доступ до Codex Security на визначених умовах і кредити API для основної розробки, автоматизації роботи спеціалістів і релізних робочих процесів.
Початковий п’ятиденний спринт у кількох проєктах виявив сотні проблем для перегляду, дав змогу об’єднати десятки виправлень (а ще більше перебувають у роботі) і створити робочі процеси для повторного використання на основі фазингу, аналізу варіантів, диференційного тестування й тестування за специфікаціями. Докладніше можна прочитати в блозі Trail of Bits тут(відкривається у новому вікні).
Виявляти вразливості важливо, але саме впроваджене виправлення захищає світ, а для цього потрібні співпраця й підтримка спільноти.
Ми також тісно співпрацюємо з урядовими органами та установами в усьому світі, аби підвищувати їхні оборонні спроможності у сфері кібербезпеки та захищати критичну інфраструктуру. Ми тісно співпрацюємо з урядом США та відповідними федеральними відомствами, готуючись до появи моделей ШІ з дедалі ширшими кіберможливостями. Протягом останнього місяця ми вже налагодили партнерства Trusted Access for Cyber з Австралією, Канадою, Францією, Німеччиною, Японією, Республікою Корея та інституціями ЄС, такими як ENISA. Ми також підтримуємо дедалі міцніше й надійне партнерство з урядом Великої Британії у сфері кібербезпеки, тестування та оцінювання, а також в інших сферах взаємного інтересу.
Ми плануємо працювати безпосередньо з відповідними операторами критичної інфраструктури, зокрема державних мереж, щоб розробляти запобіжні заходи, пристосовані до систем, якими вони керують. Мета цієї роботи — зробити передовий ШІ кориснішим для захисників і водночас ускладнити зловмисникам завдання реальної шкоди.
Ми також співпрацюватимемо з корпоративними клієнтами та довіреними партнерами, щоб враховувати ширший контекст і ідентифікатори конкретних систем, якими вони керують або які захищають, посилюючи наші механізми кіберзахисту та здатність запобігати шкідливій кібердіяльності, пов’язаній із критично важливими службами.
Daybreak об’єднує моделі, Codex Security, Patch the Planet, дослідників-експертів, спеціалістів, партнерів із безпеки, операторів критичної інфраструктури й надійні засоби контролю доступу, щоб допомогти спеціалістам із захисту впоратися з цим викликом.
Організації державного та приватного секторів можуть співпрацювати з OpenAI Daybreak, щоб виявляти, перевіряти й усувати вразливості в програмному забезпеченні, яке вони створюють і на яке покладаються. Розробники й спеціалісти можуть запускати Codex Security для коду, власниками якого вони є, переглядати виявлені проблеми та допомагати впроваджувати виправлення. Партнери та практикуючі фахівці у сфері безпеки можуть використовувати наші передові моделі, щоб посилити свої захисні інструменти та швидко надати ці можливості більшій кількості організацій.
Наша ціль — вийти за межі використання моделей для пошуку більшої кількості вразливостей і наблизити майбутнє безпечнішого програмного забезпечення та кіберстійкості.


