OpenAI Patch the Planet 倡議
OpenAI Patch the Planet 倡議
OpenAI 已推出 Patch the Planet,這是一項與 Trail of Bits 合作開發的 Daybreak 計畫,旨在加強關鍵開源軟體。該計畫結合 AI 輔助的安全研究——使用前沿模型如 GPT-5.5-Cyber 與 Codex Security——以及專業的人類審查,以識別漏洞並開發修補程式,透過確保僅有已驗證的發現送達維護者,減輕開源維護者的負擔。
AI 輔助漏洞管理工作流程
Patch the Planet 計畫以安全工程師與維護者之間的協作參與方式運作。此流程旨在確保維護者保有部署與揭露的控制權,同時獲得高信號的安全支援。
參與流程
- 諮詢: 安全工程師與維護者合作,確定具體需求,例如漏洞驗證、修補程式開發,或 CI/CD 改進。
- 調查: 研究人員使用 AI 探索潛在漏洞並驗證有意義的問題。
- 修復: 團隊開發或完善修補程式,支援測試,並透過既定的專案渠道協調揭露。
- 人工驗證: 為防止 AI 產生的偽陽性過度淹沒維護者,Trail of Bits 工程師會手動審查每項發現,重現證據,並在提交前對漏洞進行優先排序。
工具與資源
參與的專案可取得 ChatGPT Pro、條件式的 Codex Security 存取權,以及用於核心開發與自動化的 API 點數。Trail of Bits 提供 AI 輔助的工作流程,用於去重、分流與修補。
技術能力與實地筆記
Trail of Bits 工程師使用 Codex 與 GPT-5.5-Cyber,已識別數百項安全問題,並在 19 個開源專案中合併數十個修補程式。此合作產生了多項可重複使用的安全基礎設施改進:
快速模糊測試實驗室部署
工程師使用重複的 Codex /goal 執行與 GPT-5.5-Cyber,於不到一天的時間內建置涵蓋數十個入口點與平台的完整模糊測試實驗室。Trail of Bits 估計若手動執行,此過程通常需數週時間。
自動化變體分析
建立了一條端對端的管線,用於匯入歷史 CVE、提取漏洞模式,並在目標程式碼庫中搜尋相關缺陷。此系統使用專門的判斷代理人去除重複結果與過濾偽陽性,將歷史漏洞資料轉化為可重複的搜尋策略。
加速差異測試
透過使用 Codex 產生連接不同協議實作至共用測試平台所需的 shim 與 glue 程式碼,團隊將差異測試的時間表從數週或數月縮短至數天。
基於規範的測試
Codex 被用於開發威脅模型、攻擊分類與基於屬性的測試,這些測試根植於 RFC 與專案規範,揭露了預期與實際軟體行為之間的差異。
已驗證的安全發現
作為更廣泛 Daybreak 工作的一部分,OpenAI 與其合作夥伴(包括 Calif 與 HackerOne)已在各種軟體層面識別出重大漏洞:
作業系統
- Linux Kernel: GPT-5.5-Cyber 在 3000 萬行程式碼中識別出與安全相關的元件,產生 8 個內核指標資訊洩漏 PoC 與 24 個本地權限提升(LPE)利用程式。
- OpenBSD: 模型識別出一個已存在 23 年的使用後釋放漏洞,位於 System V 信號量的內核實作中,可能允許未授權的本地使用者提升權限至 root。
- FreeBSD: 研究人員確認了 34 個漏洞,並產生了 7 個 LPE PoC。
網路基礎設施
- dnsmasq: Codex Security 獨立識別出對應四個 CVE(CVE-2026-4890、CVE-2026-4891、CVE-2026-4892 與 CVE-2026-5172)的模式,這些漏洞後於 2.92rel2 版中修復。
- HTTP/2 Bomb: Codex 識別出一種影響 NGINX、Apache、IIS 與 Pingora 的拒絕服務技術,可能波及超過 88 萬個面向網際網路的網站。
網頁瀏覽器
- Chrome: 在 V8 JavaScript 引擎中發現五個可利用的漏洞。
- Safari: 在一週內於 WebKit 中發現超過 10 個可利用的漏洞。
- Firefox: GPT-5.5 識別出一個 WebAssembly 漏洞(CVE-2026-8390),該漏洞於 Pwn2Own Berlin 前兩天即被修補,導致六個註冊條目中有五個被撤回。
參與專案
- cURL
- NATS Server
- pyca/cryptography
- Sigstore
- aiohttp
- The Go project
- freenginx
- Python
- python.org
SUMMARY: OpenAI 已推出 Patch the Planet,這是一項與 Trail of Bits 合作的 Daybreak 計畫,利用 AI 輔助的安全研究與人工審查,識別並修補關鍵開源軟體中的漏洞。
TITLE: OpenAI Patch the Planet 倡議