Daybreak: Инструменты для защиты каждой организации в мире

Новые инструменты, партнерства и полная версия GPT‑5.5‑Cyber, призванные выйти за рамки поиска уязвимостей и перейти к ускорению сквозной автоматизации установки патчей.

Мы расширяем проект Daybreak, чтобы помочь автоматизировать устранение уязвимостей в ПО со скоростью работы машин. Например, мы применили наши модели для поиска и создания патчей для критических уязвимостей в основных браузерах, сетевой инфраструктуре и операционных системах, таких как FreeBSD и ядро Linux. Чтобы масштабировать эффект от этих возможностей:

  • Codex Security: Мы выпускаем обновление плагина Codex Security, в котором опыт внутреннего и клиентского использования наших моделей воплощен в решение, ускоряющее поиск и устранение уязвимостей в существующих системах, а также автоматически предотвращающее появление новых уязвимостей в продакшене.
  • GPT‑5.5‑Cyber: После первоначальной версии с ограниченным доступом мы запускаем полноценную версию GPT‑5.5‑Cyber в рамках нашей продолжающейся ограниченной программы для проверенных защитников. Эта модель демонстрирует новые рекордные показатели производительности на платформе CyberGym, достигая 85,6% по сравнению с 81,8% у GPT‑5.5.
  • Партнерская программа Daybreak Cyber: предоставление партнерам по безопасности возможности масштабировать преимущества наших наиболее способных моделей для большего числа организаций благодаря доверенному доступу к ним в их продуктах и сервисах.
  • Patch the Planet: инициатива, созданная совместно с Trail of Bits при участии HackerOne, исследователей из Calif и мейнтейнеров для помощи в переходе от обнаружения к устранению проблем в широко используемых проектах с открытым исходным кодом.
    • Свое участие подтвердили более 30 проектов с открытым исходным кодом, включая cURL, Go, Python, Sigstore и pyca/cryptography.
    • В рамках Patch the Planet мы сотрудничаем с исследователями, мейнтейнерами, предприятиями и партнерами, чтобы предоставить мощные возможности кибербезопасности защитникам при условии надлежащего доступа, управления и контроля со стороны человека. Вы можете послушать мнение Клинта и Дэна об этом здесь.

Киберзащита в момент перелома

ИИ изменил саму суть кибербезопасности. Передовые модели искусственного интеллекта все быстрее ускоряют обнаружение уязвимостей. Исторически узким местом был именно поиск уязвимостей, но теперь защитники перегружены их количеством. Вместо этого главным узким местом стало устранение уязвимостей.

Годами поиск серьезных уязвимостей требовал редких экспертных знаний, времени и глубокого знакомства со сложными системами. Теперь модели могут перемещаться по большим кодовым базам, анализировать пути атак, проверять гипотезы и выявлять проблемы безопасности, которые в противном случае могли бы остаться скрытыми. Защитникам абсолютно необходим доступ к этим возможностям, а также инструменты для исправления того, что мы теперь можем обнаружить, прежде чем это сделают злоумышленники.

Сами по себе отчеты об уязвимостях никого не защищают. Ценность заключается в проверке проблемы, понимании ее влияния, разработке и тестировании патча, координации раскрытия информации и помощи командам во внедрении исправления. Мы инвестируем вместе с нашими партнерами в улучшение этих последующих шагов, чтобы расширить возможности защитников и превратить потенциал моделей в реальное снижение рисков.

Передовые защитные возможности не должны быть сосредоточены в руках избранных. Программное обеспечение затрагивает все аспекты жизни: от критической инфраструктуры до бизнес-приложений и правительственных сетей. Поскольку ИИ меняет скорость обнаружения уязвимостей, защитникам по всему миру необходим равный доступ к этим моделям для поиска, исправления и защиты своей инфраструктуры до того, как злоумышленники смогут выявить и использовать эти изъяны.

Daybreak объединяет передовые кибервозможности моделей OpenAI, программу «Доверенный доступ для кибербезопасности» (Trusted Access for Cyber), рабочие процессы Codex Security и партнеров по экосистеме, чтобы помочь одобренным защитникам проверять уязвимости, расставлять приоритеты рисков, создавать и тестировать исправления, а также собирать доказательства в рамках существующих рабочих процессов безопасности и разработки.Наша цель — предоставить организациям инструменты, необходимые для обеспечения безопасности даже в условиях продолжающегося ускорения ландшафта киберугроз.

От результатов сканирования к патчам с помощью Codex Security

С момента запуска предварительной исследовательской версии Codex Security в марте она просканировала более 30 миллионов коммитов в более чем 30 000 кодовых баз; специалисты вручную отметили более 70 000 найденных проблем как исправленные, а для более чем 500 000 находок статус исправленных был определен автоматически.

Именно в таких масштабах теперь должно происходить исправление уязвимостей.

Three large white stats on a peach-to-yellow gradient background:

Мы создали Codex Security на основе простой предпосылки: предоставить каждому разработчику программного обеспечения виртуального инженера по безопасности, интегрированного непосредственно в Codex. Вместо того чтобы просто генерировать предупреждения, Codex Security понимает код вашей команды и ее модель угроз (или создает ее, если она отсутствует), выявляет правдоподобные уязвимости, определяет, доступен ли затронутый код для вызова, собирает доказательства для предоставления шагов проверки, разрабатывает целевой патч и проверяет результат. Люди сохраняют контроль над тем, какие находки исследовать, какие изменения применять и какой информацией делиться.

Сегодня мы выпускаем обновление плагина Codex Security, которое реализует готовые рабочие процессы защитной безопасности. Разработчики могут запускать глубокое сканирование или проверять недавние изменения, генерировать отчеты с указанием степени опасности, мест расположения уязвимого кода, доказательств проверки и рекомендаций по устранению, прослеживать пути атак, строить модели угроз, проверять находки и генерировать специфичные для кодовой базы патчи для ревью.

Этот плагин также может осуществлять триаж и проверку существующих находок из сканеров, бюллетеней безопасности, отчетов о баг-баунти или систем тикетов, а затем автоматизировать генерацию патчей в масштабе для быстрого закрытия отставания по накопившимся уязвимостям. Когда Codex Security завершает сканирование, результаты можно экспортировать в существующую систему управления уязвимостями или интегрировать в инструменты с помощью файлов SARIF, запросов CodeQL и т. д. Плагин делает эти возможности гораздо более доступными для поддержки автоматизированных конвейеров с помощью Codex CLI или интеграции в рабочие процессы разработчиков в приложении Codex.

Обновление GPT‑5.5‑Cyber: сочетание возможностей и разрешительного подхода

Мы выпускаем обновление для GPT‑5.5‑Cyber — нашей модели, которая стала еще более гибкой и эффективной для углубленной и авторизованной работы в области кибербезопасности.

Наша первоначальная превью-версия GPT‑5.5‑Cyber была разработана главным образом для того, чтобы сократить число ненужных отказов в специализированных рабочих процессах. Это обновление идет дальше. Это наша самая мощная на сегодняшний день модель для поиска и помощи в исправлении уязвимостей в ПО, которая при этом сохраняет универсальный интеллект GPT‑5.5 и способность работать с длинными и сложными задачами.

Модель способна поддерживать более глубокий анализ в больших кодовых базах: выявлять компоненты, имеющие отношение к безопасности, прослеживать, доступен ли уязвимый код для вызова, проверять вероятные проблемы в контролируемых средах, разрабатывать и тестировать патчи, а также подготавливать доказательства для проверки человеком. Цель состоит в том, чтобы помочь защитникам пройти полный цикл устранения проблем, а не просто генерировать новые находки.

На платформе CyberGym, которая измеряет способность агента воспроизводить известные уязвимости в программных средах, обновленная GPT‑5.5‑Cyber набрала 85,6% в оценках с использованием одной модели по сравнению с 81,8% у GPT‑5.5. Это самый высокий результат на CyberGym, который мы фиксировали для отдельной модели.

GPT‑5.5‑Cyber также превзошла GPT‑5.5 на двух требовательных бенчмарках безопасности реального мира: 39,5% против 25,95% на ExploitGym, который проверяет способность агентов превращать известные уязвимости в рабочие эксплойты для несанкционированного выполнения кода. На SEC-bench Pro, оценивающем долгосрочный поиск уязвимостей и создание концепт-доказательств (PoC) для сложных программных целей, GPT‑5.5‑Cyber достигла 69,8% по сравнению с 63,1% у GPT‑5.5.

Бенчмарки — это лишь часть картины. На практике важнее то, способна ли модель находить реальные уязвимости, отличать реальные проблемы от ложных срабатываний и помогать защитникам безопасно применять исправления. Мы продолжаем оценивать производительность модели на сложных репозиториях и реальных рабочих процессах устранения неполадок по мере завершения координированных публикаций об уязвимостях.

Мы ведем постоянный диалог с правительством США по поводу нашего подхода к кибербезопасности, включая сегодняшние анонсы и подготовку к предстоящим релизам моделей. Это включает в себя продолжающееся сотрудничество с Центром стандартов и инноваций в области искусственного интеллекта (CAISI) по тестированию перед развертыванием для GPT‑5.5 и 5.5-Cyber, а также работу с Управлением Национального директора по кибербезопасности (ONCD) и Управлением по вопросам науки и технологической политики (OSTP) над реализацией недавнего президентского указа и сопутствующих отраслевых стандартов.

Для большинства защитников оптимальной отправной точкой остается GPT‑5.5 с программой Trusted Access for Cyber и Codex Security. GPT‑5.5‑Cyber предназначена для проверенных специалистов по безопасности, чья авторизованная работа требует наших самых передовых кибервозможностей и более разрешительного поведения в сочетании с более надежной верификацией, мониторингом, ограниченным контролем и ревью. В ходе ранней работы с Daybreak модели GPT‑5.5 и Codex Security помогли защитникам выявить и проверить уязвимости в широко используемых системах, включая реализации Firefox, V8, Safari, OpenBSD, FreeBSD и HTTP/2.

Работа с экосистемой безопасности

В рамках этого расширения мы также запускаем партнерскую программу OpenAI Daybreak Cyber совместно с ведущими поставщиками программного обеспечения и услуг в области безопасности. В рамках программы участвующие партнеры могут использовать GPT‑5.5 с Trusted Access for Cyber — нашу основную модель для большинства рабочих процессов защитной кибербезопасности — в продуктах и сервисах безопасности, которые они предоставляют клиентам. Это позволяет их клиентам извлекать выгоду из защитных возможностей модели и делать свое ПО более устойчивым, оставляя при этом прямой доступ к модели в руках участвующих партнеров.

Logo cloud on an orange-to-yellow gradient background showing customer or partner logos, including Accenture, Akamai, NCC Group, Capgemini, Cato Networks, Check Point, Cisco, Cloudflare, Cognizant, CrowdStrike, Darktrace, Elastic, EY, Fortinet, GuidePoint Security, IBM, KPMG, Okta, Palo Alto Networks, Proofpoint, PwC, SentinelOne, SpecterOps, Sophos, Tenable, Trend AI, Wiz, and Zscaler.

Мы также будем сотрудничать с партнерами программы для дальнейшего укрепления стандартов безопасности, мониторинга и предотвращения злоупотреблений, необходимых для ответственного внедрения этих возможностей во всей экосистеме безопасности. Мы запускаем это с начальным набором партнеров и планируем в ближайшие месяцы продолжить подключение других организаций.

Patch the Planet: внедрение исправлений в проекты с открытым исходным кодом

Patch the Planet — это инициатива, созданная для того, чтобы помочь мейнтейнерам переходить от обнаружения уязвимостей к их исправлению. Основанная совместно с Trail of Bits при сотрудничестве с HackerOne и Calif, она финансирует экспертов по кибербезопасности и вооружает их Codex Security и нашими передовыми моделями для прямой работы с мейнтейнерами открытого ПО.

ПО с открытым исходным кодом лежит в основе продуктов, общественных сервисов, инструментов разработки и критической инфраструктуры в самых разных секторах. Уязвимость в широко используемой сетевой библиотеке может затронуть тысячи зависимых систем. Тем не менее, многие из этих проектов поддерживаются очень небольшими командами с ограниченным временем и финансированием.Исследование Linux Foundation и Гарварда показало, что в 94 процентах изученных ими популярных проектов насчитывалось менее десяти разработчиков, ответственных за более чем 90 процентов кода, добавленного за год.

Хотя ИИ позволяет находить и исправлять больше уязвимостей быстрее, он также создает дополнительную нагрузку на мейнтейнеров, которым приходится просеивать тысячи отчетов, многие из которых представляют собой некачественные ложные срабатывания. Мэйнтейнеры не должны оставаться наедине с возросшим числом отчетов без дополнительных ресурсов для их исправления. Именно поэтому в основе Patch the Planet лежит экспертная проверка безопасности человеком.

Каждое взаимодействие начинается с консультации между нашими исследователями безопасности и поддерживающими проект разработчиками. Мэйнтейнеры определяют свои приоритеты, предпочтения и установленные процессы раскрытия информации. Затем исследователи безопасности Patch the Planet управляют процессом от начала и до конца: проверяют и дедуплицируют как уязвимости, так и патчи до того, как они попадут к мейнтейнерам, что существенно снижает нагрузку на последних и ускоряет устранение проблем.

Участвующие проекты получают подписку ChatGPT Pro, условный доступ к Codex Security и кредиты API для базовой разработки, автоматизации работы мейнтейнеров и процессов релизов.

Первый пятидневный спринт по нескольким проектам позволил выявить сотни проблем для рассмотрения, объединить десятки патчей (еще несколько находятся в разработке), а также создать многоразовые рабочие процессы фаззинга, анализа вариантов, дифференциального тестирования и спецификационного тестирования. Вы можете прочитать подробнее в блоге Trail of Bits здесь.

Обнаружение уязвимостей важно, но именно внедрение исправления защищает мир, а это требует сотрудничества и поддержки сообщества.

Защита критической инфраструктуры и конфиденциальных систем

Мы также тесно сотрудничаем с правительствами и организациями по всему миру, чтобы повысить их потенциал в сфере кибербезопасности и защитить критически важную инфраструктуру. Мы тесно сотрудничаем с правительством США и соответствующими федеральными ведомствами по мере подготовки к появлению моделей ИИ с возрастающими возможностями в кибернетической сфере. За последний месяц мы уже установили партнерские отношения Trusted Access for Cyber с Австралией, Канадой, Францией, Германией, Японией, Республикой Корея и институтами ЕС, такими как ENISA. У нас также развивается прочное и доверительное партнерство с правительством Великобритании в области кибербезопасности, тестирования и оценки, а также в других сферах взаимного интереса.

Мы планируем напрямую работать с правомочными операторами критической инфраструктуры, включая государственные сети, для разработки мер защиты, адаптированных под используемые ими системы. Основная цель этой работы — сделать передовой ИИ более полезным для специалистов по защите и одновременно затруднить для злоумышленников причинение реального вреда.

Мы также будем работать с корпоративными клиентами и надежными партнерами над внедрением более широкого контекста и идентификаторов конкретных систем, которые они эксплуатируют или защищают, что укрепит наши средства кибербезопасности и способность предотвращать вредоносную киберактивность, затрагивающую критически важные службы.

Что будет дальше

Daybreak объединяет модели, Codex Security, Patch the Planet, экспертов-исследователей, мейнтейнеров, партнеров по безопасности, операторов критической инфраструктуры и средства контроля доверенного доступа, чтобы помочь специалистам по защите справиться с этим вызовом.

Организации как государственного, так и частного секторов могут работать с OpenAI Daybreak для выявления, проверки и устранения уязвимостей в программном обеспечении, которое они создают и используют. Разработчики и мейнтейнеры могут запускать Codex Security в принадлежащем им коде, анализировать результаты и способствовать внедрению исправлений. Партнеры по безопасности и практикующие специалисты могут использовать наши передовые модели для усиления своих защитных инструментов и быстрого предоставления этих возможностей большему числу организаций.

Цель состоит в том, чтобы выйти за рамки использования моделей для поиска уязвимостей и прийти к миру более безопасного программного обеспечения и киберустойчивости.

Автор

OpenAI

Полный текст статьи читайте на OpenAI