OpenAI Patch the Planet 이니셔티브

OpenAI Patch the Planet 이니셔티브

OpenAI는 Trail of Bits와 함께 개발한 Daybreak 이니셔티브인 Patch the Planet을 도입하여 핵심 오픈소스 소프트웨어를 강화했습니다. 이 프로그램은 GPT-5.5-CyberCodex Security와 같은 최첨단 모델을 활용한 AI 지원 보안 연구와 전문가 인간 검토를 결합하여 취약점을 식별하고 패치를 개발하며, 검증된 결과만 유지보수자에게 전달함으로써 오픈소스 유지보수자의 부담을 줄입니다.

AI‑지원 취약점 관리 워크플로우

Patch the Planet 이니셔티브는 보안 엔지니어와 유지보수자 간의 협업 참여로 운영됩니다. 이 프로세스는 유지보수자가 배포 및 공개에 대한 통제권을 유지하면서 고품질 보안 지원을 받을 수 있도록 설계되었습니다.

참여 프로세스

  • 컨설팅: 보안 엔지니어가 유지보수자와 협력하여 취약점 검증, 패치 개발, CI/CD 개선 등 구체적인 요구 사항을 식별합니다.
  • 조사: 연구원은 AI를 사용해 잠재적인 취약점을 조사하고 의미 있는 문제를 검증합니다.
  • 시정: 팀은 패치를 개발하거나 다듬고, 테스트를 지원하며, 기존 프로젝트 채널을 통해 공개를 조정합니다.
  • 인간 검증: AI가 생성한 오탐이 유지보수자를 압도하지 않도록 Trail of Bits 엔지니어가 모든 결과를 수동으로 검토하고 증거를 재현하며, 제출 전에 취약점을 우선순위화합니다.

도구 및 리소스

참여 프로젝트는 ChatGPT Pro에 대한 접근 권한, Codex Security에 대한 조건부 접근, 그리고 핵심 개발 및 자동화를 위한 API 크레딧을 받습니다. Trail of Bits는 중복 제거, 분류 및 패치를 위한 AI 지원 워크플로우를 제공합니다.

기술 역량 및 현장 노트

Trail of Bits 엔지니어는 CodexGPT-5.5-Cyber를 사용해 이미 수백 개의 보안 문제를 식별하고 19개의 오픈소스 프로젝트에 걸쳐 수십 개의 패치를 병합했습니다. 이 협업을 통해 여러 재사용 가능한 보안 인프라 개선이 이루어졌습니다.

빠른 퍼징 랩 배포

엔지니어는 Codex /goal 실행을 GPT-5.5-Cyber와 반복하여 하루 이내에 수십 개의 진입점과 플랫폼을 포괄하는 종합 퍼징 랩을 구축했습니다. Trail of Bits는 이 과정이 수동으로 수행될 경우 일반적으로 몇 주가 걸릴 것이라고 추정합니다.

자동 변형 분석

역사적 CVE를 수집하고 취약점 패턴을 추출하며 대상 코드베이스에서 관련 결함을 검색하는 엔드투엔드 파이프라인이 구축되었습니다. 이 시스템은 특수 판단 에이전트를 사용해 결과를 중복 제거하고 오탐을 필터링하여, 역사적 취약점 데이터를 반복 가능한 검색 전략으로 전환합니다.

가속화된 차등 테스트

Codex를 사용해 서로 다른 프로토콜 구현을 공통 테스트 하니스에 연결하는 shim 및 glue 코드를 생성함으로써, 팀은 차등 테스트 기간을 몇 주 또는 몇 달에서 며칠로 단축했습니다.

명세 기반 테스트

Codex를 활용해 RFC 및 프로젝트 명세에 기반한 위협 모델, 공격 분류 체계, 속성 기반 테스트를 개발했으며, 이를 통해 의도된 동작과 실제 소프트웨어 동작 간의 차이를 드러냈습니다.

검증된 보안 발견

보다 넓은 Daybreak 작업의 일환으로, OpenAI와 파트너(예: Calif 및 HackerOne)는 다양한 소프트웨어 계층에서 중요한 취약점을 식별했습니다.

운영 체제

  • Linux Kernel: GPT-5.5-Cyber가 3천만 라인 이상의 코드에서 보안 관련 구성 요소를 식별했으며, 8개의 커널 포인터 정보 누출 PoC와 24개의 로컬 권한 상승(LPE) 익스플로잇을 생성했습니다.
  • OpenBSD: 모델은 System V 세마포어 커널 구현에서 23년 된 use‑after‑free 취약점을 식별했으며, 이는 권한이 없는 로컬 사용자가 루트 권한으로 상승할 수 있게 합니다.
  • FreeBSD: 연구원은 34개의 취약점을 확인하고 7개의 LPE PoC를 제작했습니다.

네트워크 인프라

  • dnsmasq: Codex Security가 독립적으로 네 개의 CVE(CVE-2026-4890, CVE-2026-4891, CVE-2026-4892, CVE-2026-5172)에 해당하는 패턴을 식별했으며, 이는 이후 버전 2.92rel2에서 수정되었습니다.
  • HTTP/2 Bomb: Codex가 NGINX, Apache, IIS 및 Pingora에 영향을 주는 서비스 거부(DoS) 기법을 식별했으며, 이는 88만 개 이상의 인터넷 노출 웹사이트에 영향을 미칠 수 있습니다.

웹 브라우저

  • Chrome: V8 JavaScript 엔진에 5개의 exploitable 취약점이 발견되었습니다.
  • Safari: 1주일 내에 WebKit에 10개 이상의 exploitable 취약점이 발견되었습니다.
  • Firefox: GPT-5.5가 WebAssembly 취약점(CVE-2026-8390)을 식별했으며, 이는 Pwn2Own Berlin 2일 전에 패치되어 등록된 6개 항목 중 5개가 철회되었습니다.

참여 프로젝트

Patch the Planet 이니셔티브의 초기 참여 프로젝트는 다음과 같습니다:

  • cURL
  • NATS Server
  • pyca/cryptography
  • Sigstore
  • aiohttp
  • The Go project
  • freenginx
  • Python
  • python.org

SUMMARY: OpenAI는 Trail of Bits와 협력하여 AI 지원 보안 연구와 인간 검토를 통해 핵심 오픈소스 소프트웨어의 취약점을 식별하고 패치하는 Daybreak 이니셔티브인 Patch the Planet을 시작했습니다.

TITLE: OpenAI Patch the Planet 이니셔티브

Sources