Chúng tôi đang mở rộng Daybreak để giúp dân chủ hóa việc vá các phần mềm có lỗ hổng bảo mật với tốc độ của máy. Ví dụ: chúng tôi đã áp dụng các mô hình của mình để phát hiện và tạo các bản vá cho lỗ hổng nghiêm trọng(mở trong cửa sổ mới) trong các trình duyệt phổ biến, hạ tầng mạng và các hệ điều hành như FreeBSD và nhân Linux. Để mở rộng tác động của những khả năng này:
- Codex Security: Chúng tôi đang ra mắt bản cập nhật cho plugin Codex Security, áp dụng những gì chúng tôi đã học được từ việc sử dụng nội bộ và từ khách hàng đối với các mô hình của mình vào một giải pháp nhằm đẩy nhanh quá trình phát hiện và vá lỗ hổng trong các hệ thống hiện có, cũng như tự động ngăn chặn các lỗ hổng mới không bao giờ lọt đến môi trường sản xuất.
- GPT‑5.5‑Cyber: Sau bản xem trước ban đầu chỉ dành cho người dùng được phép sử dụng, chúng tôi đang phát hành phiên bản đầy đủ của GPT‑5.5‑Cyber thông qua việc tiếp tục phát hành giới hạn cho các nhà bảo mật đáng tin cậy. Mô hình này thiết lập kỷ lục hiệu năng tiên tiến mới trên CyberGym, đạt 85,6% so với 81,8% của GPT‑5.5.
- Chương trình Đối tác Daybreak Cyber: Giúp các đối tác bảo mật mở rộng lợi ích đến nhiều tổ chức hơn thông qua các mô hình mạnh mẽ nhất của chúng tôi cùng quyền truy cập đáng tin cậy trong các sản phẩm và dịch vụ của họ.
- Patch the Planet: một sáng kiến được thành lập cùng với Trail of Bits, hợp tác với HackerOne, California, các nhà nghiên cứu và người bảo trì nhằm giúp các dự án mã nguồn mở được sử dụng rộng rãi chuyển từ giai đoạn phát hiện sang giai đoạn sửa lỗi.
- Hơn 30 dự án mã nguồn mở đã cam kết tham gia, với các dự án tham gia ban đầu bao gồm cURL, Go, Python, Sigstore và pyca/cryptography.
- Với Patch the Planet, chúng tôi đang hợp tác với các nhà nghiên cứu, người bảo trì, doanh nghiệp và đối tác để cung cấp năng lực mạng mạnh mẽ cho các bên phòng thủ, với quyền truy cập, cơ chế quản trị và sự giám sát của con người phù hợp. Nghe Clint và Dan chia sẻ về điều này tại đây(mở trong cửa sổ mới).
AI đã làm thay đổi các quy luật nền tảng của an ninh mạng. Các mô hình AI tiên phong đang ngày càng đẩy nhanh quá trình phát hiện lỗ hổng bảo mật. Trước đây, nút thắt là việc tìm ra các lỗ hổng, nhưng hiện nay các bên phòng thủ lại bị quá tải trước số lượng lỗ hổng được phát hiện. Thay vào đó, điểm nghẽn hiện nay là việc vá các lỗ hổng bảo mật.
Trong nhiều năm, việc tìm ra các lỗ hổng bảo mật nghiêm trọng đòi hỏi chuyên môn hiếm có, thời gian và sự am hiểu sâu sắc về các hệ thống phức tạp. Giờ đây, các mô hình có thể điều hướng các cơ sở mã lớn, suy luận các đường dẫn tấn công, xác thực giả thuyết và phát hiện các vấn đề bảo mật mà nếu không sẽ bị che giấu. Những người phòng thủ hoàn toàn cần quyền truy cập vào các khả năng này, và cũng cần các công cụ để khắc phục những vấn đề mà chúng ta hiện có thể phát hiện ra, trước khi kẻ tấn công làm được điều đó.
Bản thân các báo cáo lỗ hổng bảo mật không bảo vệ được bất kỳ ai. Giá trị nằm ở việc xác minh vấn đề, hiểu rõ tác động của vấn đề, phát triển và kiểm thử bản vá, phối hợp công bố thông tin, cũng như hỗ trợ các nhóm triển khai bản sửa lỗi. Chúng tôi đang đầu tư cùng với các đối tác để cải thiện các bước tiếp theo, nhằm tăng cường năng lực cho những người bảo vệ và chuyển đổi năng lực của mô hình thành khả năng giảm thiểu rủi ro trong thực tế.
Năng lực phòng thủ tiên phong không nên tập trung trong tay một số ít người. Phần mềm tác động đến mọi khía cạnh của cuộc sống, từ cơ sở hạ tầng thiết yếu đến các ứng dụng kinh doanh và mạng lưới chính phủ. Khi AI làm thay đổi tốc độ phát hiện lỗ hổng bảo mật, các chuyên gia bảo mật trên toàn thế giới cần được tiếp cận một cách dân chủ hơn với các mô hình này để tìm, sửa chữa và bảo vệ cơ sở hạ tầng của họ trước khi kẻ tấn công có thể xác định và lợi dụng những lỗ hổng đó.
Daybreak kết hợp các năng lực an ninh mạng tiên phong của các mô hình OpenAI, Trusted Access for Cyber, quy trình làm việc Codex Security và các đối tác trong hệ sinh thái để giúp các đội ngũ phòng thủ được phê duyệt xác thực lỗ hổng bảo mật, ưu tiên rủi ro, tạo và kiểm thử bản sửa lỗi, cũng như tạo bằng chứng trong các quy trình làm việc bảo mật và phát triển hiện có. Mục tiêu của chúng tôi là cung cấp cho các tổ chức những công cụ họ cần để duy trì an toàn, ngay cả khi bối cảnh các mối đe dọa mạng tiếp tục diễn biến ngày càng nhanh.
Kể từ khi ra mắt Codex Security cloud dưới dạng bản xem trước nghiên cứu vào tháng 3, dịch vụ này đã quét hơn 30 triệu commit trên hơn 30.000 cơ sở mã; người đánh giá đã đánh dấu thủ công hơn 70.000 phát hiện là đã được khắc phục, và hơn 500.000 phát hiện đã được tự động xác định là đã được khắc phục.
Đây là quy mô mà việc triển khai bản vá hiện nay phải được thực hiện.

Chúng tôi xây dựng Codex Security dựa trên một tiền đề đơn giản: đặt một kỹ sư bảo mật tương đương bên cạnh mỗi nhà phát triển phần mềm bằng cách tích hợp trực tiếp vào Codex. Thay vì chỉ tạo cảnh báo, Codex Security sẽ hiểu mã của nhóm bạn và mô hình đe dọa của mã đó (hoặc tạo một mô hình nếu chưa có), xác định các lỗ hổng hợp lý, xác định xem mã bị ảnh hưởng có thể được tiếp cận hay không, thu thập bằng chứng để cung cấp các bước xác thực, phát triển một bản vá có mục tiêu và xác minh kết quả. Con người vẫn là bên quyết định những phát hiện nào cần điều tra, những thay đổi nào cần áp dụng và thông tin nào cần chia sẻ.
Hôm nay, chúng tôi phát hành một bản cập nhật cho plugin Codex Security, cho phép các quy trình làm việc bảo mật phòng thủ có thể sử dụng ngay. Nhà phát triển có thể chạy các lượt quét sâu hoặc xem xét các thay đổi gần đây, tạo báo cáo kèm mức độ nghiêm trọng, vị trí mã bị ảnh hưởng, bằng chứng xác thực và hướng dẫn khắc phục, truy vết các lộ trình tấn công, xây dựng mô hình mối đe dọa, xác thực các phát hiện và tạo các bản vá dành riêng cho cơ sở mã để xem xét.

Thiết lập một lượt quét để bao phủ toàn bộ cơ sở mã, một phần của cơ sở mã hoặc một thay đổi hay commit cụ thể.
plugin cũng có thể phân loại ưu tiên và xác thực các phát hiện hiện có từ trình quét, khuyến cáo bảo mật, báo cáo săn lỗi nhận thưởng hoặc hệ thống quản lý phiếu yêu cầu, sau đó tự động hóa việc tạo bản vá trên quy mô lớn để nhanh chóng xử lý lượng lỗ hổng bảo mật tồn đọng. Khi Codex Security hoàn tất quá trình quét, nó cũng có thể xuất dữ liệu sang hệ thống quản lý lỗ hổng hiện có hoặc tích hợp vào các công cụ với tệp SARIF, truy vấn CodeQL, v.v. Trình bổ trợ giúp các khả năng này trở nên dễ tiếp cận hơn nhiều để hỗ trợ các pipeline tự động bằng Codex CLI hoặc tích hợp vào quy trình làm việc của nhà phát triển trong ứng dụng Codex.
Chúng tôi đang phát hành bản cập nhật cho GPT‑5.5‑Cyber, mô hình của chúng tôi vừa linh hoạt hơn vừa có khả năng cao hơn cho các công việc an ninh mạng nâng cao, được ủy quyền.
Bản xem trước ban đầu của chúng tôi về GPT‑5.5‑Cyber được thiết kế chủ yếu nhằm giảm các trường hợp từ chối không cần thiết trong các quy trình làm việc chuyên biệt. Bản cập nhật này còn tiến xa hơn nữa. Đây là mô hình mạnh mẽ nhất của chúng tôi cho đến nay trong việc tìm kiếm và giúp vá các lỗ hổng phần mềm, đồng thời vẫn giữ được các tính năng của GPT‑5.5. trí thông minh đa năng và khả năng xử lý các nhiệm vụ phức tạp, kéo dài.
Mô hình có thể thực hiện phân tích sâu hơn trên các cơ sở mã lớn: xác định các thành phần liên quan đến bảo mật, truy vết xem mã dễ bị tấn công có thể bị truy cập hay không, xác thực các vấn đề có khả năng xảy ra trong môi trường được kiểm soát, phát triển và kiểm thử các bản vá, cũng như chuẩn bị bằng chứng để con người xem xét. Mục tiêu là giúp đội ngũ phòng thủ đi qua toàn bộ vòng lặp khắc phục—chứ không chỉ đơn thuần tạo ra thêm các phát hiện.
Trên CyberGym, công cụ đo lường liệu một tác nhân có thể tái hiện các lỗ hổng đã biết trong môi trường phần mềm hay không, GPT‑5.5‑Cyber phiên bản cập nhật Đạt được 85,6% trong các đánh giá mô hình đơn lẻ, so với 81,8% đối với GPT‑5.5. Đây là điểm số CyberGym cao nhất mà chúng tôi từng đo được từ một mô hình duy nhất.
GPT‑5.5‑Cyber cũng thể hiện hiệu suất vượt trội hơn GPT‑5.5 trên hai bài kiểm tra bảo mật thực tế khắt khe: 39,5% so với 25,95% trên ExploitGym, bài kiểm tra xem các tác nhân có thể biến các lỗ hổng đã biết thành các mã khai thác hoạt động được để thực thi mã trái phép hay không. Trên SEC-bench Pro, công cụ đánh giá khả năng phát hiện lỗ hổng dài hạn và tạo bằng chứng khái niệm trên các mục tiêu phần mềm phức tạp, GPT‑5.5‑Cyber đạt 69,8%, so với 63,1% của GPT‑5.5.
Các bài đo điểm chuẩn chỉ là một phần của bức tranh tổng thể. Trên thực tế, điều quan trọng là liệu mô hình có thể tìm ra các lỗ hổng thực sự, phân biệt các vấn đề cần khắc phục với các vấn đề không cần thiết và giúp các nhà bảo mật triển khai các bản vá lỗi một cách an toàn hay không. Chúng tôi đang tiếp tục đánh giá hiệu suất của mô hình trên các kho lưu trữ phức tạp và quy trình xử lý sự cố thực tế khi các thông tin công bố phối hợp được hoàn tất.
Chúng tôi đã có đối thoại liên tục với chính phủ Hoa Kỳ về cách tiếp cận của chúng tôi đối với an ninh mạng, bao gồm các thông báo hôm nay và công tác chuẩn bị của chúng tôi cho các đợt phát hành mô hình sắp tới. Điều đó bao gồm việc tiếp tục hợp tác với Trung tâm Tiêu chuẩn và Đổi mới AI (CAISI) trong hoạt động thử nghiệm trước khi triển khai cho GPT‑5.5 và 5.5-Cyber, cũng như làm việc với Văn phòng Giám đốc An ninh mạng Quốc gia (ONCD) và Văn phòng Chính sách Khoa học và Công nghệ (OSTP) về việc triển khai Sắc lệnh Hành pháp(mở trong cửa sổ mới) gần đây và các tiêu chuẩn ngành liên quan.
Đối với hầu hết các chuyên gia bảo mật, GPT‑5.5 với Trusted Access for Cyber và Codex Security vẫn là điểm khởi đầu phù hợp. GPT‑5.5‑Cyber được thiết kế cho các bên phòng thủ đã được xác minh, những người có công việc được ủy quyền đòi hỏi các năng lực an ninh mạng tiên tiến nhất của chúng tôi và hành vi ít hạn chế hơn, đi kèm với quy trình xác minh, giám sát, biện pháp kiểm soát theo phạm vi và đánh giá chặt chẽ hơn. Trong giai đoạn đầu của dự án Daybreak, GPT‑5.5 và Codex Security đã giúp các chuyên gia bảo mật xác định và kiểm chứng các lỗ hổng trong các hệ thống được sử dụng rộng rãi, bao gồm Firefox, V8, Safari, OpenBSD, FreeBSD và các triển khai HTTP/2 .
Trong khuôn khổ đợt mở rộng này, chúng tôi cũng ra mắt Chương trình Đối tác An ninh mạng OpenAI Daybreak với các nhà cung cấp phần mềm và dịch vụ bảo mật hàng đầu. Thông qua chương trình này, các đối tác tham gia có thể sử dụng GPT‑5.5 với Truy cập mạng tin cậy—mô hình chính của chúng tôi cho hầu hết các quy trình công việc an ninh mạng phòng thủ—trong các sản phẩm và dịch vụ bảo mật mà họ cung cấp cho khách hàng. Điều này cho phép khách hàng của họ hưởng lợi từ khả năng phòng thủ của mô hình và giúp phần mềm của họ có khả năng chống chịu tốt hơn, nhưng vẫn giữ quyền truy cập trực tiếp vào mô hình trong tay các đối tác tham gia.

Chúng tôi cũng sẽ hợp tác với các đối tác chương trình để tiếp tục củng cố các biện pháp bảo vệ, hoạt động giám sát và tiêu chuẩn phòng chống lạm dụng cần thiết nhằm triển khai các năng lực này một cách có trách nhiệm trên toàn hệ sinh thái bảo mật. Chúng tôi đang triển khai với một nhóm đối tác ban đầu và dự định sẽ tiếp tục mở rộng đến nhiều tổ chức hơn trong những tháng tới.
Patch the Planet là sáng kiến được xây dựng nhằm giúp người bảo trì chuyển từ các phát hiện sang phương án sửa lỗi. Được thành lập cùng Trail of Bits và hợp tác với HackerOne và Calif, chúng tôi đang tài trợ cho các chuyên gia nghiên cứu bảo mật và trang bị cho họ Codex Security cùng các mô hình tiên tiến của chúng tôi để làm việc trực tiếp với những người duy trì mã nguồn mở.
Phần mềm nguồn mở là nền tảng vận hành cho các sản phẩm, dịch vụ công, công cụ dành cho nhà phát triển và hạ tầng trọng yếu trong nhiều lĩnh vực. Một lỗ hổng bảo mật trong một thư viện mạng được sử dụng rộng rãi có thể ảnh hưởng đến hàng nghìn hệ thống hạ nguồn. Tuy nhiên, nhiều dự án trong số này được duy trì bởi các nhóm rất nhỏ với thời gian và nguồn tài trợ hạn chế. Nghiên cứu của Linux Foundation và Harvard(mở trong cửa sổ mới) cho thấy 94% các dự án được sử dụng rộng rãi mà nghiên cứu khảo sát có dưới mười nhà phát triển chịu trách nhiệm cho hơn 90% lượng mã được thêm vào trong một năm.
Khi trí tuệ nhân tạo (AI) giúp tìm và vá nhiều lỗ hổng hơn một cách nhanh chóng, nó cũng tạo ra nhiều công việc hơn cho những người bảo trì, những người cần phải sàng lọc hàng nghìn báo cáo, trong đó nhiều báo cáo là cảnh báo sai chất lượng thấp. Không nên để những người bảo trì nhận thêm nhiều báo cáo mà lại không có thêm khả năng để khắc phục chúng. Đó là lý do tại sao Patch the Planet được xây dựng dựa trên đánh giá bảo mật chuyên nghiệp của con người.
Mỗi dự án đều bắt đầu bằng cuộc tham vấn giữa các nhà nghiên cứu bảo mật của chúng tôi và những người quản lý hệ thống mà họ đang hỗ trợ. Người bảo trì xác định mức độ ưu tiên, tùy chọn ưu tiên và các quy trình tiết lộ đã được thiết lập của họ. Các nhà nghiên cứu bảo mật của Patch the Planet sẽ quản lý toàn bộ quy trình – xác thực và loại bỏ các lỗ hổng trùng lặp cũng như các bản vá trước khi chúng đến tay người bảo trì, giúp giảm đáng kể gánh nặng cho người bảo trì và đẩy nhanh quá trình khắc phục.
Các dự án tham gia sẽ nhận được ChatGPT Pro, quyền truy cập có điều kiện vào Codex Security và tín dụng API cho phát triển cốt lõi, tự động hóa người bảo trì và quy trình phát hành.
Đợt chạy nước rút năm ngày ban đầu trên nhiều dự án đã phát hiện ra hàng trăm vấn đề cần xem xét, hợp nhất hàng chục bản vá lỗi (và đang tiếp tục thực hiện thêm nhiều bản vá khác), đồng thời xây dựng các quy trình làm việc có thể tái sử dụng cho việc kiểm thử mờ, phân tích biến thể, kiểm thử khác biệt và kiểm thử dựa trên đặc tả. Bạn có thể đọc thêm trên blog Trail of Bits tại đây(mở trong cửa sổ mới).
Việc phát hiện lỗ hổng bảo mật là quan trọng, nhưng chính việc đưa bản vá vào thực tế mới bảo vệ thế giới, và điều đó cần sự hợp tác cũng như hỗ trợ từ cộng đồng.
Chúng tôi cũng đang hợp tác chặt chẽ với các chính phủ và tổ chức trên khắp thế giới để nâng cao năng lực phòng thủ an ninh mạng của họ và bảo vệ cơ sở hạ tầng trọng yếu. Chúng tôi đã và đang hợp tác chặt chẽ với Chính phủ Hoa Kỳ và các cơ quan liên bang liên quan khi chuẩn bị cho các mô hình AI ngày càng có năng lực trong lĩnh vực không gian mạng. Trong tháng qua, chúng tôi đã thiết lập các quan hệ đối tác Truy cập mạng tin cậy với Úc, Canada, Pháp, Đức, Nhật Bản, Hàn Quốc và các thể chế của EU như ENISA. Chúng tôi cũng có mối quan hệ đối tác ngày càng phát triển và đáng tin cậy với Chính phủ Vương quốc Anh trong lĩnh vực an ninh mạng, thử nghiệm và đánh giá, cũng như các lĩnh vực khác mà hai bên cùng quan tâm.
Chúng tôi dự định làm việc trực tiếp với các trình vận hành đủ điều kiện của cơ sở hạ tầng trọng yếu, bao gồm cả mạng lưới chính phủ, để phát triển các biện pháp bảo vệ phù hợp với hệ thống mà họ vận hành. Trọng tâm của công việc này là làm cho AI tiên tiến trở nên hữu ích hơn đối với những người bảo vệ, đồng thời làm cho các tác nhân độc hại khó gây ra thiệt hại trong thế giới thực hơn.
Chúng tôi cũng sẽ hợp tác với các khách hàng doanh nghiệp và đối tác đáng tin cậy để tích hợp bối cảnh rộng hơn cùng các định danh về những hệ thống cụ thể mà họ vận hành hoặc bảo vệ, qua đó tăng cường các biện pháp bảo vệ an ninh mạng của chúng tôi và khả năng ngăn chặn hoạt động mạng gây hại liên quan đến các dịch vụ trọng yếu.
Daybreak tập hợp các mô hình, Codex Security, Patch the Planet, các nhà nghiên cứu chuyên gia, người bảo trì, đối tác bảo mật, trình vận hành cơ sở hạ tầng trọng yếu và các biện pháp kiểm soát truy cập đáng tin cậy để hỗ trợ những người bảo vệ vượt qua thách thức.
Các tổ chức thuộc khu vực công và tư nhân có thể hợp tác với OpenAI Daybreak để xác định, xác minh và khắc phục các lỗ hổng bảo mật trên phần mềm mà họ xây dựng và sử dụng. Các nhà phát triển và người bảo trì có thể chạy Codex Security trên mã mà họ phụ trách, xem xét các phát hiện và hỗ trợ triển khai các bản sửa lỗi. Các đối tác và chuyên gia bảo mật có thể sử dụng các mô hình tiên phong của chúng tôi để củng cố công cụ phòng thủ của họ và nhanh chóng mang những năng lực đó đến nhiều tổ chức hơn.
Mục tiêu là vượt ra ngoài việc sử dụng các mô hình để tìm thêm lỗ hổng bảo mật, hướng tới một thế giới có phần mềm an toàn hơn và khả năng chống chịu tốt hơn trên không gian mạng.


