Az OpenAI bejelentette a Daybreak program kibővítését, amelynek célja a szoftverhibák gyors, végpontok közötti zárolásának felgyorsítása — nemcsak a sérülékenységek feltárására, hanem azok érvényesítésére, javítására és bevezetésére is. A csomag része a Codex Security továbbfejlesztett pluginja, a GPT‑5.5‑Cyber teljes verziója, a Patch the Planet kezdeményezés, illetve egy új OpenAI Daybreak Cyber Partner Program.
Mi változott: a probléma és a megközelítés
Az OpenAI szerint a nagy nyelvi és frontier AI modellek alapvetően megváltoztatták a kiberbiztonság „fizikáját”: a modellek egyre gyorsabban képesek sérülékenységeket feltárni, így a korábbi szűk keresztmetszet — a hibák megtalálása — átalakult: a szűk keresztmetszet most a hibák javítása és befoltozása. Ezért a vállalat a feltárást követő lépésekre, a validálásra, kockázatprioritizálásra, javításfejlesztésre és tesztelésre koncentrál.
OpenAI hangsúlyozza, hogy önmagukban a sérülékenységi jelentések nem védenek; értéküket a probléma megerősítése, hatásának feltérképezése, javítás fejlesztése és telepítése adja. Ennek támogatására integrálják modelljeiket, ellenőrzési mechanizmusokat és partneri együttműködéseket, hogy a felfedezést valódi kockázatcsökkentéssé alakítsák.
Codex Security: skálázás és funkciók
A Codex Security cloud kutatási előzetesét márciusban indították. Azóta a szolgáltatás több mint 30 millió commitot vizsgált át több mint 30 000 kódbázison; emberi áttekintők több mint 70 000 találatot manuálisan jelöltek javítottnak, és több mint 500 000 találatot automatikusan határoztak meg javítottnak. OpenAI szerint ez a méretarány az, amelyen a javításoknak mostantól történniük kell.
A Codex Security-t úgy tervezték, hogy a fejlesztők mellett „egy biztonsági mérnök legyen minden fejlesztőnél”: a rendszer nem pusztán riasztásokat generál, hanem megérti a kódbázist és annak fenyegetési modelljét (illetve szükség esetén generál egyet), azonosítja a lehetséges sérülékenységeket, megvizsgálja az elérhetőséget (reachability), gyűjt bizonyítékokat, fejleszt célzott javítást és ellenőrzi az eredményt. A végső döntések és beavatkozások emberi ellenőrzés alatt maradnak.
A most kiadott Codex Security pluginfrissítés out‑of‑the‑box védelmi munkafolyamatokat nyújt: mélyvizsgálatot vagy legutóbbi változtatások felülvizsgálatát, jelentéseket súlyossággal, érintett kódlokációkkal, validációs bizonyítékokkal és javítási útmutatóval, támadási útvonalak feltérképezését, fenyegetésmodellek építését, találatok érvényesítését és kódbázis‑specifikus javítások generálását átnézésre. Vizsgálat lefedheti az egész kódbázist, annak részhalmazát vagy egy adott commitot.
A plugin képes triázsolni és validálni meglévő találatokat más szkennerektől, figyelmeztetésektől, bug bounty jelentésektől vagy ticketrendszerekből, majd automatizálni a javításteremtést a visszamaradt hibák gyors bezárásához. A szkenn lefutása után exportálási lehetőség van meglévő sérülékenység‑menedzsment rendszerekbe, vagy integráció SARIF fájlokkal, CodeQL lekérdezésekkel és más eszközökkel. A plugin támogatja a Codex CLI‑t és a Codex alkalmazáson belüli fejlesztői munkafolyamatokat.
GPT‑5.5‑Cyber: célzottabb, engedékenyebb és erősebb
OpenAI kiadta a GPT‑5.5‑Cyber teljes verzióját, amelyet kifejezetten engedékenyebb és képességeiben erősebb modellként határoznak meg az engedélyezett kiberbiztonsági munkához. Az első előzetes változat elsősorban a szakosodott munkafolyamatokban felesleges visszautasítások csökkentésére törekedett; az új verzió tovább megy: a vállalat szerint ez a legerősebb modellük a szoftversérülékenységek feltárására és javítására, miközben megtartja GPT‑5.5 általános intelligenciáját és a hosszú, összetett feladatokhoz való alkalmasságát.
A modell képes mélyebb elemzést folytatni nagy kódbázisokon: biztonsági szempontból releváns komponensek azonosítása, a sérülékeny kód elérhetőségének lekövetése, kontrollált környezetben történő validálás, javítás fejlesztése és tesztelése, továbbá bizonyítékok előkészítése emberi átnézéshez. A cél, hogy a védők teljes javítási ciklusát segítsék, ne csupán több találatot termeljenek.
A model teljesítményét több benchmarkon is mérik. A CyberGymen — amely azt méri, hogy egy ügynök képes‑e reprodukálni ismert sérülékenységeket szoftverkörnyezetekben — a frissített GPT‑5.5‑Cyber 85,6%-ot ért el egymodell‑értékelésben, szemben a GPT‑5.5 81,8%-ával; ez az eddigi legmagasabb egymodell CyberGym‑értékük. Két valós, megterhelő benchmarkon GPT‑5.5‑Cyber jobb eredményeket ért el: ExploitGymen 39,5%‑ot a GPT‑5.5 25,95%‑ával szemben (amely azt teszteli, hogy ismert sérülékenységekből működő exploit készül‑e), SEC‑bench Pro‑n pedig 69,8%‑ot a GPT‑5.5 63,1%‑ával szemben (hosszú távú sérülékenység‑felderítést és proof‑of‑concept generálást értékel komplex célpontoknál).
OpenAI kiemeli, hogy a benchmarkok nem minden: a gyakorlati jelentőség az, hogy a modell valódi, hasznos találatokat adjon, különítse el a zajt, és segítse a védők biztonságos javítását. A teljesítményt tovább vizsgálják összetett tárolókban és koordinált nyilvános bejelentési folyamatok lezárultával.
Megbízható hozzáférés, partnerprogram és kormányzati együttműködés
OpenAI folyamatos párbeszédet folytat az Egyesült Államok kormányával a kibervédelmi megközelítésről és a modellek előkészítéséről. A vállalat együttműködik a Center for AI Standards and Innovation (CAISI)‑vel a GPT‑5.5 és GPT‑5.5‑Cyber előtelepítési tesztelésében, valamint az Office of the National Cyber Director (ONCD) és az Office of Science and Technology Policy (OSTP) szerveivel az elnöki rendelet végrehajtásával és az iparági szabványokkal kapcsolatban.
A legtöbb védő számára továbbra is a GPT‑5.5 Trusted Access for Cyber és Codex Security jelenti a kiindulópontot. A GPT‑5.5‑Cyber azoknak a hitelesített védőknek szól, akik legengedékenyebb és fejlettebb kiberképességeket igényelnek, erősebb ellenőrzésekkel, monitorozással és korlátozásokkal párosítva. A korai Daybreak‑munkák során a GPT‑5.5 és a Codex Security már segített találatokat azonosítani és validálni olyan széles körben használt rendszerekben, mint a Firefox, V8, Safari, OpenBSD, FreeBSD és különböző HTTP/2 implementációk.
Új elem a nyitás: az OpenAI Daybreak Cyber Partner Program vezető biztonsági szoftver‑ és szolgáltató szereplőkkel. A program résztvevői a GPT‑5.5‑öt Trusted Access for Cyberrel használhatják saját termékeikben és szolgáltatásaikban, így ügyfeleik a modell védelmi képességeit a partnerek termékein keresztül érhetik el, miközben a közvetlen modellhozzáférés a résztvevő partnerek kezében marad. A programmal párhuzamosan a vállalat együttműködik a megvalósításhoz szükséges védelmi és visszaélés‑megelőzési standardok megerősítésén.
OpenAI már létrehozott Trusted Access for Cyber partnerségeket Ausztráliával, Kanadával, Franciaországgal, Németországgal, Japánnal, a Koreai Köztársasággal és az EU‑intézményekkel, például az ENISA‑val. A cég emellett növekvő partnerséget épít a brit kormánnyal kiber, tesztelés‑értékelés és egyéb érdeklődési területeken.
Patch the Planet: segítség a nyílt forrású karbantartóknak
A Patch the Planet kezdeményezést OpenAI a Trail of Bits‑szel alapította, és együttműködik a HackerOne‑nal és a Calif‑szal. A program célja, hogy szakértői biztonsági kutatókat finanszírozzon, és Codex Securityvel és fejlett modellekkel lássa el őket, hogy közvetlenül dolgozzanak nyílt forrású karbantartókkal. A résztvevő projektek ChatGPT Pro, feltételes hozzáférés a Codex Securityhez és API‑jóváírásokat kapnak alapfejlesztésre, karbantartói automatizálásra és kiadási munkafolyamatokra.
OpenAI emlékeztet, hogy a nyílt forrású szoftverek kritikus alapot adnak termékeknek, közszolgáltatásoknak és infrastruktúrának, de sok projektet kis csapatok tartanak fenn. A Linux Foundation és a Harvard kutatása szerint a vizsgált népszerű projekt 94 százalékában kevesebb mint tíz fejlesztő volt felelős az egy év alatt hozzáadott kód több mint 90 százalékáért. Amint az AI több és gyorsabb találatot hoz, a karbantartókra több munka hárulhat; ezért a Patch the Planet szakértői emberi ellenőrzésre épít, és a kutatók validálják, duplikálják és menedzselik a munkát, mielőtt a javítások a karbantartókhoz kerülnek.
Az első öt napos sprint több projekten több száz kérdést hozott fel átvizsgálásra, több tucat javítás egyesült (merge) és további javítások vannak folyamatban; emellett újrahasználható fuzzing, variáns‑analízis, differenciális tesztelés és specifikációalapú tesztelési munkafolyamatok épültek fel.
Cél: a megtalálástól a megjavításig
OpenAI szerint a cél az, hogy a modellek használatát a találatok számán túlra helyezve a szoftverek biztonságosabbá tételére és a kiberellenállóság növelésére fordítsák. A Daybreak egyesíti a modelleket, a Codex Securityt, a Patch the Planet kutatóit, karbantartókat, biztonsági partnereket, kritikus infrastruktúra‑üzemeltetőket és megbízható hozzáférési kontrollokat annak érdekében, hogy az emberi védők lépést tudjanak tartani a sebességgel és mennyiséggel, amit az AI hoz a sérülékenység‑felderítésben.
Szervezetek, fejlesztők és karbantartók az OpenAI Daybreak keretében együttműködve azonosíthatják, validálhatják és javíthatják a rájuk ható szoftvereket, miközben a védők kezében marad a végső döntés arról, mely javítások kerüljenek élesítésre.
A bejelentés hangsúlyozza: fontos megtalálni a sérülékenységeket, de a világ védelmét valóban a hibák helyes és időben történő javítása biztosítja.



