Daybreak:保护世界上每个组织的工具

Daybreak:保护世界上每个组织的工具

OpenAI 宣布 Daybreak 的扩展,以帮助以机器速度民主化修补易受攻击的软件。

Codex Security 更新加速漏洞修补

Codex Security 插件更新提供了开箱即用的防御工作流程,将扫描、验证和补丁生成直接集成到开发者环境中。开发者可以运行深度扫描或审查最近的更改,生成包含严重性、受影响代码位置、验证证据和修复指导的报告,追踪攻击路径,构建威胁模型,验证发现,并生成特定于代码库的补丁以供审查。该插件还可以对来自扫描器、建议、漏洞赏金报告或工单系统的现有发现进行分类和验证,然后大规模自动生成补丁以关闭漏洞积压。当扫描完成时,Codex Security 可以导出到现有的漏洞管理系统,或通过 SARIF 文件、CodeQL 查询等进行集成。自三月份的研究预览以来,该工具在超过 30 000 个代码库中扫描了超过 30 百万次提交;人工审核者已手动标记超过 70 000 个发现为已修复,超过 500 000 个发现已被自动确定为已修复。

GPT‑5.5‑Cyber 发布增强防御 AI 能力

GPT‑5.5‑Cyber 的完整版本在网络安全基准测试中提供了更高的性能,同时保留了对授权防御者的宽容行为。在 CyberGym 上,该基准测量代理是否能够在软件环境中重现已知漏洞,更新后的模型达到了 85.6 %,而 GPT‑5.5 为 81.8 %。在 ExploitGym 上,该基准测试将已知漏洞转化为实现未授权代码执行的可用利用,GPT‑5.5‑Cyber 得分为 39.5 %,而 GPT‑5.5 为 25.95 %。在 SEC‑bench Pro 上,该基准评估跨复杂软件目标的长期漏洞发现和概念验证生成,模型达到了 69.8 %,而 GPT‑5.5 为 63.1 %。该模型在大型代码库上保持更深入的分析,识别与安全相关的组件,追踪易受攻击代码的可达性,在受控环境中验证可能的问题,开发和测试补丁,并为人工审查准备证据。对于大多数防御者,GPT‑5.5 结合 Trusted Access for Cyber 和 Codex Security 仍然是正确的起点;GPT‑5.5‑Cyber 专为经过验证的防御者设计,其授权工作需要最先进的网络能力和更宽容的行为,并配合更强的验证、监控、范围控制和审查。

Daybreak 网络合作伙伴计划通过可信合作伙伴规模化访问

该计划允许安全供应商将带有 Trusted Access for Cyber 的 GPT‑5.5 嵌入到他们的产品中,将防御 AI 扩展到更多组织。参与合作伙伴可以在他们提供给客户的安全产品和服务中使用该模型,使这些客户能够受益于模型的防御能力,同时将直接模型访问权保留在合作伙伴手中。OpenAI 将与计划合作伙伴合作,加强在这些能力在安全生态系统中负责任部署所需的防护措施、监控和滥用预防标准。初始合作伙伴包括 Accenture、Akamai、NCC Group、Capgemini、Cato Networks、Check Point、Cisco、Cloudflare、Cognizant、CrowdStrike、Darktrace、Elastic、EY、Fortinet、GuidePoint Security、IBM、KPMG、Okta、Palo Alto Networks、Proofpoint、PwC、SentinelOne、SpecterOps、Sophos、Tenable、Trend AI、Wiz 和 Zscaler,并计划在未来几个月内扩展到更多组织。

Patch the Planet 帮助开源维护者从发现转向修复

Patch the Planet 将专家安全研究员与开源维护者配对,以验证、去重和修补漏洞,减轻维护者的负担。该倡议由 Trail of Bits 创立,并与 HackerOne 和 Calif 合作,为专家研究员提供资金,并配备 Codex Security 和先进模型,以便直接与维护者合作。每项合作从咨询开始;维护者定义优先级、偏好和披露流程。研究员随后端到端管理工作——在维护者看到之前验证和去除重复的漏洞和补丁。参与的项目将获得 ChatGPT Pro、有条件访问 Codex Security 的权限,以及用于核心开发、维护者自动化和发布工作流的 API 积分。首次在多个项目中进行的五天冲刺发现了数百个待审问题,合并了数十个补丁且更多补丁正在进行中,并构建了可重用的模糊测试、变体分析、差分测试和基于规范的测试工作流。超过 30 个开源项目已承诺参与,初始参与者包括 cURL、Go、Python、Sigstore 和 pyca/cryptography。

与政府和关键基础设施运营商的合作

OpenAI 正在与政府和关键基础设施运营商合作,以定制防护措施并扩展受信任的访问权限,以保护基本系统。在过去一个月里,Trusted Access for Cyber 合作伙伴关系已经与澳大利亚、加拿大、法国、德国、日本、韩国共和国以及欧盟机构(如 ENISA)建立,并伴随着与英国政府在网络、测试和评估以及其他共同兴趣领域日益增长的合作伙伴关系。此工作的重点是让高级 AI 对防御者更有用,同时让恶意行为者更难造成实际危害。OpenAI 还计划直接与符合条件的关键基础设施运营商合作,包括政府网络,以开发针对其运营系统量身定制的防护措施,并将特定系统的更广泛上下文和标识符纳入其网络安全防护措施中。

展望:从漏洞发现转向修复

Daybreak 的目标是从发现到修复闭环漏洞,促进网络韧性。通过汇集前沿网络能力、Trusted Access for Cyber、Codex Security 工作流程、生态系统合作伙伴和专家研究员,该倡议为组织提供了所需的工具,以在网络威胁格局持续加速的情况下保持安全。目标是超越仅使用模型查找更多漏洞,迈向更安全的软件和网络韧性世界。

Sources