跳至主要內容
OpenAI

2026年6月22日

安全防護公司

Daybreak:為全球每個組織提供安全防護的工具

全新工具、合作夥伴關係,以及 GPT‑5.5‑Cyber 完整版,協助超越漏洞發掘,轉而加速端到端修補自動化。

載入中…

我們正在擴展 Daybreak,讓更多組織能快速修補漏洞軟體。例如,我們已運用我們的模型,來發現主要瀏覽器、網路基礎架構,以及 FreeBSD 和 Linux 核心等作業系統中的關鍵漏洞(在新視窗中開啟),並為其產生修補程式。若要擴大這些功能的影響力:

  • Codex Security:我們即將推出 Codex Security 外掛程式的更新,將我們從內部與客戶使用模型的經驗中學到的成果,實作為一套解決方案,藉此加速在現有系統中發現並修補漏洞的流程,同時自動防止新的漏洞進入正式環境。
  • GPT‑5.5‑Cyber:在最初僅提供較少限制版本的預覽後,我們將持續向可信賴的防禦人員有限釋出 GPT‑5.5‑Cyber 完整版。此模型在 CyberGym 上創下新的最先進效能,達到 85.6%,相較之下 GPT‑5.5 為 81.8%。
  • Daybreak Cyber 合作夥伴計畫:讓資安合作夥伴能透過我們最強大的模型,在其產品與服務中提供可信任的存取,將效益擴展至更多組織。
  • Patch the Planet:這項倡議由 Trail of Bits 與 HackerOne、Calif、研究人員和維護者共同創立,旨在協助廣泛使用的開源專案從發現問題推進到完成修復。
    • 已有超過 30 個開放原始碼專案承諾參與,首批參與者包括 cURL、Go、Python、Sigstore 和 pyca/cryptography。
    • 透過 Patch the Planet,我們正與研究人員、維護者、企業和合作夥伴合作,讓防禦者能在適當的存取權限、治理和人為監督下,取得強大的網路安全能力。請在這裡(在新視窗中開啟)聽聽 Clint 和 Dan 對此的看法。

資安防禦正處於重大轉折點

AI 已經改寫了網路安全的基本法則。前沿 AI 模型正日益加速漏洞發現。過去,瓶頸一直在於找出漏洞,但如今防禦方卻因發現的漏洞數量過多而不堪負荷。如今,瓶頸反而在於修補漏洞。

多年來,發現嚴重漏洞需要罕見的專業知識、時間,以及對複雜系統的深入了解。現在,模型可以巡覽大型程式碼庫、推演攻擊路徑、驗證假設,並找出原本可能一直未被發現的安全性問題。防禦者絕對需要能夠使用這些能力,也需要工具來修復我們現在能發現的問題,在攻擊者發現之前完成處理。

漏洞報告本身並不能保護任何人。其價值來自於驗證問題、了解其影響、開發並測試修補程式、協調揭露事宜,以及協助團隊部署修正。我們正與合作夥伴共同投入資源,以改善後續步驟,進而加速強化防禦者的能力,並將模型能力轉化為現實世界中的風險降低。

前沿防禦能力不應集中在少數人手中。軟體觸及生活的各個層面,從關鍵基礎設施到企業應用程式與政府網路。隨著 AI 改變漏洞發現的速度,各地的防禦者都需要更普及且平等地使用這些模型,以便在攻擊者識別並濫用這些缺陷之前,找出、修復並保護其基礎架構。

Daybreak 匯集 OpenAI 模型的前沿網路安全能力、網路可信存取、Codex Security 工作流程,以及生態系合作夥伴,協助經核准的防禦者在既有的安全與開發工作流程中驗證漏洞、排定風險優先順序、產生並測試修正,以及製作證據。 我們的目標是提供組織所需的工具,協助他們即使面對持續快速演變的網路威脅情勢,仍能維持安全。

運用 Codex Security,從發現到修復

自雲端 Codex Security 於 3 月以研究預覽版推出以來,已掃描超過 3,000 萬筆提交資料,涵蓋超過 3 萬個程式碼庫;人工審查人員手動將超過 7 萬個發現標記為已修正,另有超過 50 萬個發現已自動判定為已修正。

修補作業現在必須達到這樣的規模。

蜜桃色到黃色的漸層背景上有三個大型白色統計數字:「已掃描 3 萬個儲存庫」、「已掃描 3,000 萬次提交」和「已修正 50 萬個發現項目」。

我們打造 Codex Security 的理念很簡單:透過直接整合至 Codex,等同於讓每位軟體開發人員身旁都有一位安全工程師。Codex Security 不只是產生警示,還能理解團隊的程式碼及威脅模型(若尚未建立,也能協助產生),識別可能成立的漏洞,判斷受影響的程式碼是否可達,收集證據以提供驗證步驟,開發針對性的修補程式,並驗證結果。仍由人員掌控要調查哪些發現項目、套用哪些變更,以及分享哪些資訊。

今天,我們推出 Codex Security 外掛程式的更新,支援開箱即用的防禦性資安工作流程。開發人員可以執行深度掃描或檢閱近期變更、產生包含嚴重性、受影響的程式碼位置、驗證證據及修復指引的報告、追蹤攻擊路徑、建立威脅模型、驗證發現,並產生程式碼庫專屬修補程式以供審查。

Codex 桌面應用程式的螢幕截圖,置於桃色至橘色的漸層背景上。主對話視窗顯示 Codex 正準備執行 Codex Security 掃描,並開啟「設定安全性掃描」面板,用於對 juice-shop 程式碼庫進行程式碼庫掃描,掃描範圍設為整個程式碼庫,目前分支為 master,並有一個綠色的「開始掃描」按鈕。右側邊欄會列出環境詳細資料,包括變更、本機、master 分支,以及提交或推送。

設定掃描,以涵蓋整個程式碼庫、程式碼庫的子集,或特定變更或提交。

外掛程式也可以分類處理並驗證來自掃描器、資安公告、漏洞獎勵回報或工單系統的現有發現項目,然後大規模自動產生修補程式,快速解決積壓的漏洞。當 Codex Security 完成掃描後,也可以將結果匯出至現有的弱點管理系統,或透過 SARIF 檔案、CodeQL 查詢等,與工具整合。此外掛程式讓這些功能更容易使用,以支援搭配 Codex CLI 的自動化管線,或整合至 Codex 應用程式中的開發者工作流程。

更新 GPT‑5.5‑Cyber:結合能力與容錯性

我們為 GPT‑5.5‑Cyber 推出更新,這是我們針對進階且經授權的網路安全工作所打造,限制更寬鬆、能力也更強的模型。

GPT‑5.5‑Cyber 的初期預覽主要是為了減少特定工作流程中不必要的拒答。這次更新更進一步。這是我們迄今最強大的模型,可用於尋找並協助修補軟體漏洞,同時保留 GPT‑5.5 的通用智慧,以及處理長時間且複雜任務的能力。

模型可以在大型程式碼庫中持續進行更深入的分析:識別與安全性相關的元件、追蹤有漏洞的程式碼是否可達、在受控環境中驗證可能的問題、開發並測試修補程式,以及準備供人工審查的證據。目標是協助防禦人員完成完整的修復循環,而不只是產生更多發現項目。

在 CyberGym 上,該項目用於衡量智慧體是否能在軟體環境中重現已知漏洞,更新後的 GPT‑5.5‑Cyber 表現更佳。在單一模型評估中達到 85.6%,相較之下 GPT‑5.5 為 81.8%。這是我們從單一模型測得的最高 CyberGym 分數。

GPT‑5.5‑Cyber 在兩項嚴苛的真實世界安全性基準測試中也優於 GPT‑5.5:在 ExploitGym 上為 39.5%,相較之下 GPT‑5.5 為 25.95%;該測試評估智慧體是否能將已知漏洞轉化為可運作的漏洞利用,進而達成未經授權的程式碼執行。在 SEC-bench Pro 上,這項基準會針對複雜軟體目標評估長時程漏洞發掘與概念驗證生成能力,GPT‑5.5‑Cyber 達到 69.8%,相較之下,GPT‑5.5 為 63.1%。

基準測試只是全貌的一部分。實務上重要的是,模型是否能找出真實漏洞、區分可處置的問題與雜訊,並協助防禦者安全地導入修正。隨著協調式揭露告一段落,我們正持續評估模型在複雜程式碼庫與真實修復工作流程中的表現。

我們持續與美國政府就我們的網路安全方針進行對話,包括今日的公告,以及我們為即將發布的模型所做的準備。這包括持續與 AI 標準與創新中心 (CAISI) 合作,針對 GPT‑5.5 和 5.5-Cyber 進行部署前測試,並與國家網路總監辦公室 (ONCD) 及科學技術政策辦公室 (OSTP) 合作,推動近期 行政命令(在新視窗中開啟) 及相關產業標準的落實。

對大多數防禦者而言,GPT‑5.5 搭配網路可信存取與 Codex Security 仍是合適的起點。GPT‑5.5‑Cyber 適用於通過驗證的防禦人員,其經授權的工作需要我們最先進的網路能力與較寬鬆的行為限制,並搭配更嚴格的驗證、監控、範圍限定的控制措施與審查。在 Daybreak 早期工作中,GPT‑5.5 和 Codex Security 已協助防禦者識別並驗證廣泛使用系統中的漏洞,包括 Firefox、V8、Safari、OpenBSD、FreeBSD 和 HTTP/2 的實作。

與安全生態系合作

作為本次擴展的一環,我們也將與領先的安全軟體和服務供應商共同推出 OpenAI Daybreak Cyber 合作夥伴計畫。透過此計畫,參與的合作夥伴可將搭配網路可信存取的 GPT‑5.5 用於提供給客戶的安全產品與服務中,這是我們用於大多數防禦性網路安全工作流程的主要模型。客戶可受益於模型的防禦能力,並讓軟體更具韌性,但同時將模型的直接存取權保留在參與的合作夥伴手中。

橘色到黃色的漸層背景上的標誌雲,顯示客戶或合作夥伴標誌,包括 Accenture、Akamai、NCC Group、Capgemini、Cato Networks、Check Point、Cisco、Cloudflare、Cognizant、CrowdStrike、Darktrace、Elastic、EY、Fortinet、GuidePoint Security、IBM、KPMG、Okta、Palo Alto Networks、Proofpoint、PwC、SentinelOne、SpecterOps、Sophos、Tenable、Trend AI、Wiz 和 Zscaler。

我們也將與計畫合作夥伴合作,持續強化在整個安全生態系中以負責任的方式部署這些功能所需的防護措施、監控機制與防止濫用標準。我們將先與首批合作夥伴推出此項目,並計劃在未來幾個月持續擴展至更多機構。

Patch the Planet:將修正併入開放原始碼專案

Patch the Planet 是一項旨在協助維護者將發現的問題轉化為修復方案的倡議。這項計畫與 Trail of Bits 共同創立,並與 HackerOne 和 Calif 合作;我們資助專業安全研究人員,並為他們提供 Codex Security 和我們的進階模型,讓他們能直接與開放原始碼維護者合作。

開放原始碼軟體支撐著跨各領域的產品、公共服務、開發者工具和關鍵基礎設施。廣泛使用的網路程式庫中的漏洞可能會影響數千個下游系統。然而,這些專案中有許多是由時間和經費有限的小型團隊所維持。Linux 基金會和哈佛大學的研究(在新視窗中開啟)發現,在其研究的廣泛使用專案中,有 94% 的專案由少於 10 名開發者負責,這些開發者承擔了超過 90% 的年度新增程式碼。

隨著 AI 讓人們能更快速找出並修補更多漏洞,維護者的工作量也與日俱增;維護者必須篩查數千份報告,而其中許多都是低品質的誤報。不應該讓維護者收到更多報告,卻沒有額外的能力來修復這些問題。這就是為什麼 Patch the Planet 以專家人工資安審查為核心打造。

每項合作都會先由我們的安全研究人員與他們所協助的維護者進行諮詢。維護者會訂定其優先事項、偏好,以及既定的揭露流程。Patch the Planet 安全研究人員接著全程管理這項工作,在漏洞與修補程式提交給維護者之前,先進行驗證並去除重複項,因而大幅減輕維護者的負擔並加快修復速度。

參與專案可獲得 ChatGPT Pro、Codex Security 的有條件存取權,以及用於核心開發、維護者自動化和版本發布工作流程的 API 額度。

初期為期五天、跨多個專案的衝刺,發掘了數百個待審查的問題,合併了數十個修補程式且還有更多正在進行中,並建立了可重複使用的模糊測試、變體分析、差異測試和規格式測試工作流程。你可以在 Trail of Bits 部落格這裡(在新視窗中開啟)閱讀更多資訊。

找出漏洞很重要,但真正能保護世界的,是讓修正真正落地;而這需要協作與社群支持。

保護關鍵基礎設施與敏感系統

我們也正與世界各地的政府與機構密切合作,提升其防禦性網路安全能力,並保護關鍵基礎設施。我們一直與美國政府及相關聯邦機構密切合作,為具備網路安全能力日益增強的 AI 模型做好準備。在過去一個月內,我們已與澳洲、加拿大、法國、德國、日本、大韓民國,以及歐盟機構,如歐盟網路安全局(ENISA),建立了網路可信存取合作夥伴關係。我們也與英國政府在網路安全、測試與評估,以及雙方共同關注的其他領域,建立了日益深化且互信的合作關係。

我們計劃直接與符合資格的關鍵基礎設施營運單位(包括政府網路)合作,制定針對其所操作系統量身打造的防護措施。這項工作的重點是讓先進 AI 對防禦者更有幫助,同時讓惡意行為者更難造成現實世界的傷害。

我們也將與企業客戶和可信賴的合作夥伴合作,納入有關其營運或保護之特定系統的更廣泛脈絡資訊與識別碼,以強化我們的資安防護措施,以及防止涉及關鍵服務之有害網路活動的能力。

下一步

Daybreak 匯聚模型、Codex Security、Patch the Planet、專家研究人員、維護者、安全合作夥伴、關鍵基礎設施營運單位,以及可信賴的存取控制,協助人類防禦者迎接挑戰。

公部門與私部門的各類組織皆可與 OpenAI Daybreak 合作,識別、驗證並修補其建置並仰賴的軟體中的漏洞。開發人員與維護者可以針對其擁有的程式碼執行
Codex Security、檢閱發現的問題,並協助導入修正。安全合作夥伴與實務人員可以使用我們的前沿模型來強化其防禦工具,並快速將這些能力帶給更多組織。

目標是超越使用模型尋找更多漏洞,邁向一個具備更安全軟體與資安韌性的世界。

作者

OpenAI