OpenAI Daybreak 및 GPT-5.5-Cyber 출시

OpenAI는 기계 속도로 취약한 소프트웨어의 패치를 민주화하기 위해 Daybreak 이니셔티브를 확장했습니다. 방어 수명 주기에 고급 AI 모델을 통합함으로써, OpenAI는 사이버 보안에서 주요 병목 현상을 취약점 발견에서 실제 수정 및 패치로 이동시키고자 합니다.

GPT-5.5-Cyber: 최첨단 방어 성능

OpenAI는 고급 승인된 사이버 보안 작업을 위한 특수 모델인 GPT-5.5-Cyber의 전체 버전을 출시했습니다. 이 모델은 GPT-5.5의 일반적인 지능을 유지하면서 보안 전문가에게 더 permissive(허용적)하도록 특별히 설계되었습니다.

성능 벤치마크

GPT-5.5-Cyber는 여러 중요한 보안 벤치마크에서 새로운 최첨단 성능 기록을 세웠습니다:

  • CyberGym: 단일 모델 평가에서 85.6%를 달성하여 GPT-5.5의 81.8%를 넘어섰습니다.
  • ExploitGym: 알려진 취약점을 무단 코드 실행을 위한 작동 가능한 익스플로잇으로 전환하는 능력을 측정하는 테스트에서 39.5%를 달성하여 GPT-5.5의 25.95%보다 상당히 높았습니다.
  • SEC-bench Pro: 장기적 취약점 발견 및 개념 증명 생성 평가에서 69.8%를 달성했습니다(GPT-5.5는 63.1%).

GPT-5.5-Cyber에 대한 접근은 '신뢰할 수 있는 방어자'로 제한되며, 오용을 방지하기 위해 더 강력한 검증, 모니터링 및 범위 제한 통제가 적용됩니다.

Codex Security: 수정 루프 자동화

Codex Security는 개발자의 워크플로에 직접 '보안 엔지니어'를 통합하도록 설계되었습니다. 단순히 개발자에게 문제를 알리는 것이 아니라, 이 도구는 취약점 식별, 도달 가능성 판단, 검증 증거 수집, 대상별 패치 생성을 포함한 전체 수정 루프를 관리합니다.

규모 및 영향

3월 연구 프리뷰 이후, Codex Security는 상당한 양의 데이터를 처리했습니다:

  • 30백만+ 개의 커밋이 3만+ 개의 코드베이스에서 스캔되었습니다.
  • 50만+ 개의 결과가 자동으로 수정 가능으로 판단되었습니다.
  • 7만+ 개의 결과가 인간 검토자에 의해 수동으로 수정 가능으로 표시되었습니다.

업데이트된 Codex Security 플러그인은 이제 out-of-the-box 방어 워크플로를 가능하게 하여, 개발자가 깊은 스캔을 실행하고, 공격 경로를 추적하며, 위협 모델을 구축하고, SARIF 파일 또는 CodeQL 쿼리를 통해 결과를 내보낼 수 있게 합니다.

생태계 이니셔티브 및 파트너십

OpenAI는 직접 도구, 파트너 프로그램, 오픈소스 이니셔티브의 조합을 통해 이러한 기능을 배포하여 방어 기능이 소수의 손에 집중되지 않도록 합니다.

Daybreak 사이버 파트너 프로그램

이 프로그램은 CrowdStrike, Palo Alto Networks, Zscaler와 같은 선도적인 보안 소프트웨어 및 서비스 제공업체가 자체 제품에 GPT-5.5와 'Trusted Access for Cyber'를 통합하도록 허용하여, 모델의 방어 기능을 더 넓은 고객 기반으로 확장합니다.

Patch the Planet

Trail of Bits와 협력하고 HackerOne 및 Calif와 협력하여 설립된 이 이니셔티브는 오픈소스 소프트웨어의 취약성에 초점을 맞춥니다. 널리 사용되는 프로젝트의 94%가 열 명 미만의 개발자에 의해 유지되기 때문에, 이 프로그램은 Codex Security를 갖춘 전문 보안 연구원을 제공하여 유지자가 낮은 품질의 보고서에 압도당하지 않고 결과를 실제 병합된 수정으로 이동하도록 돕습니다.

정부 협력 및 핵심 인프라

OpenAI는 AI 표준 및 혁신 센터(CAISI), 국가 사이버 디렉터 사무실(ONCD), 과학 및 기술 정책 사무실(OSTP)을 포함한 미국 정부와 협력하여 보안 표준을 구현하고 사전 배포 테스트를 수행하고 있습니다.

또한, OpenAI는 호주, 캐나다, 프랑스, 독일, 일본, 대한민국, 그리고 ENISA와 같은 EU 기관을 포함한 여러 국제 기관과 'Trusted Access for Cyber' 파트너십을 체결하여 핵심 인프라 및 정부 네트워크를 보호하고 있습니다.

커뮤니티 관점 및 비판

기술적 역량이 중요함에도 불구하고, 이 출시는 접근성과 투명성에 관한 개발자 커뮤니티 사이에서 논의를 촉발했습니다.

접근 장벽

많은 사용자가 '신뢰할 수 있는 방어자' 요구 사항에 대해 불만을 표출했으며, 지불하는 고객이 자신의 코드베이스에 최고의 보안 도구에 접근할 수 있어야 한다고 주장했습니다. 한 사용자는 다음과 같이 언급했습니다:

"나는 Anthropic에 돈을 지불하고 OpenAI에도 돈을 지불하지만, 그들 중 누구도 내가 작업 중인 소프트웨어를 보호하기 위해 그들의 최고 모델을 사용하도록 허락하지 않아서 약간 불공평하다고 느낍니다.

지정학적 및 규제 우려

몇몇 관찰자들은 이러한 모델의 제한된 출시는 지정학적 이익이나 정부 영향에 의해 주도된다고 제안했으며, 일부 사용자는 왜 특정 모델이 보안 이유로 제거되는 반면 다른 모델은 유사하거나 더 강력한 기능 하에 출시되는지 의문을 제기했습니다.

실용성

접근 제한에도 불구하고, Codex Security 플러그인을 테스트한 일부 사용자는 높은 유용성을 보고했으며, 한 사용자는 자신이 진행 중인 프로젝트에서 실제 보안 문제를 매우 적은 거짓 긍정으로 발견했다고 말했습니다.

Sources

관련

  • Dispatch
  • Dispatch
  • Dispatch
  • Dispatch
  • Dispatch