跳到主要內容
OpenAI

2026年6月22日

系統防護公司

Daybreak:保護全球每間機構的工具

全新工具、合作夥伴關係,以及 GPT‑5.5‑Cyber 完整版本,讓工作從漏洞發現推進至端到端修補自動化加速。

正在載入...

我們正在擴展 Daybreak,協助以機器速度普及脆弱軟件的修補工作。例如,我們已應用模型,在主要瀏覽器、網絡基礎設施,以及 FreeBSD 和 Linux kernel 等操作系統中,發現並產生嚴重漏洞(在新視窗中開啟)的修補程式。為擴大這些能力的影響:

  • Codex Security:我們正在發佈 Codex Security 外掛程式更新,將我們從內部及客戶使用模型所得的經驗落實為一套方案,加快在現有系統中發現及修補漏洞的流程,並自動防止新漏洞進入正式環境。
  • GPT‑5.5‑Cyber:在初步以較寬鬆行為為主的預覽版之後,我們正透過持續的有限發佈,向受信任的防禦者推出 GPT‑5.5‑Cyber 完整版本。此模型在 CyberGym 上達到新的頂尖表現,得分為 85.6%,相比之下 GPT‑5.5 為 81.8%。
  • Daybreak Cyber Partner Program:讓安全合作夥伴透過在其產品及服務中以受信任使用權限提供我們最強大的模型,將相關優勢擴展至更多機構。
  • Patch the Planet:此計劃由我們與 Trail of Bits 共同創立,並與 HackerOne、Calif、研究人員及維護者合作,協助廣泛使用的開源項目由發現問題推進至落實修正。
    • 已有超過 30 個開源項目承諾參與,首批參與者包括 cURL、Go、Python、Sigstore 及 pyca/cryptography。
    • 透過 Patch the Planet ,我們正與研究人員、維護者、企業及合作夥伴合作,透過適當的使用權限、治理及人類監督,讓防禦者可使用強大的網絡安全能力。聽聽 Clint 和 Dan 在這裡(在新視窗中開啟)分享相關內容。

網絡防禦正處於轉折點

AI 已改變網絡安全的基本格局。前沿 AI 模型正以越來越快的速度推動漏洞發現。過去的瓶頸在於尋找漏洞,但現在防禦者卻被大量已發現漏洞壓得喘不過氣。現在的瓶頸反而是修補漏洞。

多年來,尋找嚴重漏洞需要罕有的專業知識、時間,以及對複雜系統的深入了解。現在,模型能夠瀏覽大型程式碼庫、推理攻擊路徑、驗證假設,並找出原本可能一直隱藏的安全問題。防禦者絕對需要使用這些能力,也需要工具在攻擊者之前修復我們現在能夠找到的問題。

單靠漏洞報告本身,並不能保護任何人。真正的價值在於驗證問題、了解其影響、開發及測試修補程式、協調披露,以及協助團隊部署修正。我們正與合作夥伴共同投資,改善這些後續步驟,以加強防禦者能力,並將模型能力轉化為現實世界中的風險降低。

前沿防禦能力不應集中在少數人手中。軟件觸及生活的各個層面,由關鍵基礎設施到商業應用程式及政府網絡。隨着 AI 改變漏洞發現的速度,各地防禦者都需要更普及地使用這些模型,在攻擊者識別並濫用這些缺陷之前,尋找、修復並保護其基礎設施。

Daybreak 匯聚 OpenAI 模型的前沿網絡安全能力、「可信網絡存取」、Codex Security 工作流程及生態系統合作夥伴,協助獲批准的防禦者在現有安全及開發工作流程中驗證漏洞、排列風險優先次序、產生及測試修正,並提供證據。 我們的目標是為機構提供所需工具,讓它們即使在網絡威脅格局持續加速演變下,仍能保持安全。

由發現問題到落實修正:Codex Security

自 Codex Security cloud 於 3 月以研究預覽版推出以來,它已掃描超過 30,000 個程式碼庫中的 3,000 多萬次提交項目;人類審閱者已手動將超過 70,000 項發現標記為已修復,另有超過 500,000 項發現已自動判定為已修復。

這正是現時修補工作必須達到的規模。

桃色至黃色漸變背景上有三組大型白色統計數字:「已掃描 3 萬個程式碼庫」、「已掃描超過 3 千萬個提交項目」及「50 萬個固定結果」。

我們圍繞一個簡單前提建立 Codex Security:透過直接整合到 Codex,讓每位軟件開發人員身旁都有相當於一名安全工程師的支援。Codex Security 不只是產生警示,而是會了解你團隊的程式碼及其威脅模型(如不存在,則會產生一個)、識別可信漏洞、判斷受影響程式碼是否可被到達、收集證據以提供驗證步驟、開發針對性修補程式,並驗證結果。由人類繼續控制要調查哪些發現、套用哪些變更,以及分享哪些資訊。

今日,我們正發佈 Codex Security 外掛程式更新,支援即開即用的防禦性安全工作流程。開發人員可以執行深度掃描或審閱近期變更,產生包含嚴重程度、受影響程式碼位置、驗證證據及修復指引的報告,追蹤攻擊路徑、建立威脅模型、驗證發現項目,並產生針對程式碼庫的修補程式供審閱。

桃色至橙色漸變背景上的 Codex 桌面應用程式截圖。主聊天畫面顯示 Codex 正準備執行 Codex Security 掃描,並開啟了「設定安全性」面板,用於對 juice-shop 程式碼庫進行掃描;掃描範圍設定為整個程式碼庫,目前分支為 master,並有綠色「開始掃描」按鈕。右側邊欄列出環境詳情,包括變更、本機、master 分支,以及提交項目 或 push。

設定掃描,以涵蓋整個程式碼庫、程式碼庫的子集,或特定變更或提交項目。

外掛程式亦可對掃描器、公告、漏洞獎勵報告或工單系統中的現有發現項目進行分流及驗證,然後大規模自動產生修補程式,迅速清理積壓漏洞。Codex Security 完成掃描後,亦可匯出至現有漏洞管理系統,或透過 SARIF 檔案、CodeQL 查詢等方式整合到工具中。此外掛程式讓這些能力更容易用於支援配合 Codex CLI 的自動化管道,或整合到 Codex 應用程式中的開發人員工作流程。

更新 GPT‑5.5‑Cyber:結合能力與較寬鬆的行為模式

我們正發佈 GPT‑5.5‑Cyber 更新。這是我們針對進階、已獲授權網絡安全工作而設,行為模式較寬鬆且能力更強的模型。

GPT‑5.5‑Cyber 的初步預覽版主要旨在減少專門工作流程中不必要的拒絕。這次更新更進一步。這是我們迄今最強的模型,可用於尋找並協助修補軟件漏洞,同時保留 GPT‑5.5 的通用智能,以及處理漫長而複雜工作的能力。

此模型能夠在大型程式碼庫中持續進行更深入分析:識別與安全相關的元件、追蹤易受攻擊程式碼是否可被到達、在受控環境中驗證可能問題、開發及測試修補程式,並準備證據供人類審閱。目標是協助防禦者完成整個修復循環,而不只是產生更多發現項目。

在 CyberGym 上,該基準測試會量度智能代理能否在軟件環境中重現已知漏洞,更新後的 GPT‑5.5‑Cyber在單一模型評估中達到 85.6%,相比之下 GPT‑5.5 為 81.8%。這是我們在單一模型上量得的最高 CyberGym 分數。

GPT‑5.5‑Cyber 在兩項要求嚴格的現實世界安全基準測試中亦優於 GPT‑5.5:在 ExploitGym 上得分為 39.5%,而 GPT‑5.5 為 25.95%。ExploitGym 測試智能代理能否將已知漏洞轉化為可運作的漏洞利用,從而達致未經授權的程式碼執行。在 SEC-bench Pro 上,該基準測試會評估於複雜軟件目標中進行長時程漏洞發現及概念驗證生成的能力,GPT‑5.5‑Cyber 達到 69.8%,相比之下 GPT‑5.5 為 63.1%。

基準測試只是整體的一部分。實際上重要的是,模型能否找出真實漏洞、分辨可採取行動的問題與雜訊,並協助防禦者安全地落實修正。隨着協調披露告一段落,我們正繼續評估該模型在複雜程式碼庫及實際修復工作流程中的表現。

我們一直就網絡安全方針與美國政府保持對話,內容包括今日的公告,以及我們為即將發佈的模型所作的準備。這包括繼續與人工智能標準與創新中心 (CAISI) 合作,就 GPT‑5.5 及 5.5-Cyber 進行部署前測試,以及與國家網絡總監辦公室 (ONCD) 和科學及技術政策辦公室 (OSTP) 合作,落實近期行政命令(在新視窗中開啟)及相關行業標準。

對大多數防禦者而言,透過「可信網絡存取」使用 GPT‑5.5 及 Codex Security 仍然是合適的起點。GPT‑5.5‑Cyber 專為經驗證的防禦者而設,適用於其獲授權工作需要我們最先進的網絡安全能力及較寬鬆行為模式的情況,並配合更嚴格的驗證、監察、範圍限定控制及審閱。在早期 Daybreak 工作中,GPT‑5.5 及 Codex Security 已協助防禦者在廣泛使用的系統中識別並驗證漏洞,包括 Firefox、V8、Safari、OpenBSD、FreeBSD 及 HTTP/2 實作。

與安全生態系統合作

作為是次擴展的一部分,我們亦會與領先的安全軟件及服務供應商合作,推出 OpenAI Daybreak Cyber Partner Program。透過此計劃,參與計劃的合作夥伴可在向客戶提供的安全產品及服務中,透過「網絡可信存取」使用 GPT‑5.5。這是我們用於大多數防禦性網絡安全工作流程的主要模型。這讓他們的客戶能夠受惠於模型的防禦能力,並讓其軟件更具韌性,同時將模型的直接使用權限保留在參與計劃的合作夥伴手中。

橙至黃色漸變背景上的標誌雲,顯示客戶或合作夥伴標誌,包括 Accenture、Akamai、NCC Group、Capgemini、Cato Networks、Check Point、Cisco、Cloudflare、Cognizant、CrowdStrike、Darktrace、Elastic、EY、Fortinet、GuidePoint Security、IBM、KPMG、Okta、Palo Alto Networks、Proofpoint、PwC、SentinelOne、SpecterOps、Sophos、Tenable、Trend AI、Wiz 及 Zscaler。

我們亦會與計劃合作夥伴協作,持續加強在整個安全生態系統中負責任地部署這些能力所需的保障措施、監察及防止濫用標準。我們正與首批合作夥伴推出這項安排,並計劃在未來數月繼續擴展至更多機構。

Patch the Planet:在開源項目中落實修正

Patch the Planet 是一項旨在協助維護者由發現問題推進至落實修正的計劃。我們與 Trail of Bits 共同創立此計劃,並與 HackerOne 和 Calif 合作,資助專家安全研究人員,並為他們配備 Codex Security 及我們的先進模型,讓他們直接與開源維護者合作。

開源軟件支撐各行各業的產品、公共服務、開發人員工具及關鍵基礎設施。廣泛使用的網絡程式庫如出現漏洞,可能會影響數以千計的下游系統。然而,這些項目中有許多都是由時間和資金有限的極小型團隊維持運作。Linux 基金會及哈佛大學的研究(在新視窗中開啟)發現,在其研究的廣泛使用項目中,94% 的項目每年新增程式碼有超過 90% 由不足十名開發人員負責。

隨着 AI 讓人能夠更快發現並修補更多漏洞,它亦為維護者帶來更多工作。他們需要從數以千計的報告中逐一篩選,而當中許多都是質素欠佳的誤報。我們認為維護者不應該面對更多報告,卻沒有額外能力去修復相關問題。這就是為甚麼 Patch the Planet 以人類安全專家的審查為核心。

每次合作開始時,我們的安全研究人員都會先與受協助的維護者進行諮詢。維護者會訂明其優先事項、偏好及既定披露流程。 Patch the Planet 安全研究人員隨後會由始至終管理相關工作,在漏洞及修補程式送達維護者之前,先對兩者進行驗證及去除重複項目,從而大幅減輕維護者的負擔並加快修復。

參與項目可獲得 ChatGPT Pro、有條件使用 Codex Security 的權限,以及用於核心開發、維護者自動化及發佈工作流程的 API 積分。

為期五日、橫跨多個項目的初始 sprint 找出數百個有待審閱的問題,合併了數十個修補程式,另有更多正在處理,並建立了可重用的模糊測試、變體分析、差異測試及基於規格的測試工作流程。你可以在這裡(在新視窗中開啟)查看 Trail of Bits 網誌並閱讀更多內容。

找出漏洞固然重要,但真正能保護世界的是落實修正,而這需要協作及社群支持。

保護關鍵基礎設施及敏感系統

我們亦正與世界各地的政府及機構緊密合作,提升其防禦性網絡安全能力,並保護關鍵基礎設施。在我們為網絡能力日益提升的 AI 模型作準備之際,我們一直與美國政府及相關聯邦機構緊密合作。在過去一個月,我們已經與澳洲、加拿大、法國、德國、日本、南韓,以及 ENISA 等歐盟機構建立「網絡可信存取」夥伴關係。我們亦與英國政府在網絡安全、測試與評估,以及其他共同關注的領域,建立了日益深化且互信的夥伴關係。

我們計劃直接與符合資格的關鍵基礎設施營運者合作,包括政府網絡,以制定切合其營運系統需要的保障措施。這項工作的重點是讓先進 AI 對防禦者更有用,同時令惡意行為者更難造成現實世界中的傷害。

我們亦會與企業客戶及受信任合作夥伴合作,加入有關他們所營運或保護之特定系統的更廣泛背景和識別資訊,從而加強我們的網絡安全保障措施,以及防止涉及關鍵服務的有害網絡活動的能力。

接下來的方向

Daybreak 匯聚模型、Codex Security、 Patch the Planet 、專家研究人員、維護者、安全合作夥伴、關鍵基礎設施營運者及受信任使用權限控制,協助人類防禦者應對挑戰。

公私營機構均可與 OpenAI Daybreak 合作,在其建立及依賴的軟件中識別、驗證及修復漏洞。開發人員及維護者可在自己擁有的程式碼上執行
Codex Security、審閱結果,並協助落實修正。安全合作夥伴及從業人員可使用我們的前沿模型,加強其防禦工具,並迅速將這些能力帶給更多機構。

目標是超越單純使用模型尋找更多漏洞,邁向軟件更安全、網絡韌性更高的世界。

作者

OpenAI