日出:为全球每个组织提供安全工具

发布于

## 日出:为全球每个组织提供安全工具

OpenAI推出了新工具、合作伙伴关系,以及GPT-5.5-Cyber的完整版本,以推动从脆弱性发现到端到端补丁自动化的加速。

我们正在扩展[日出](https://openai.com/daybreak/),旨在帮助以机器速度普及补丁修复脆弱软件。例如,我们已运用我们的模型发现并生成主要浏览器、网络基础设施及诸如FreeBSD和Linux内核等操作系统中的[关键脆弱性](https://openai.com/index/patch-the-planet/#operating-systems)的补丁。为了扩大这些能力的影响:

* **Codex安全性**:我们正在发布对[Codex安全插件](https://openai.com/daybreak/codex-security-plugin/)的更新,该插件将我们从内部和客户使用模型中学到的知识实现为解决方案,加速在现有系统中发现和修补脆弱性以及自动防止新脆弱性进入生产环境的过程。
* **GPT-5.5-Cyber**:在初始的仅限许可版本预览后,我们通过持续的有限发布向可信的防御者推出GPT-5.5-Cyber的完整版本。此模型在CyberGym上的性能达到了85.6%,相比之下,GPT-5.5的得分为81.8%。
* [**日出网络安全合作伙伴计划**](https://openai.com/daybreak/partners/):使安全合作伙伴能够利用我们的先进模型,通过他们的产品和服务将这些好处规模化,惠及更多组织。
* [**修补地球计划**](https://openai.com/index/patch-the-planet/):这是与Trail of Bits合作推出的一项倡议,联合HackerOne、加利福尼亚州的研究人员和维护者,帮助广泛使用的开源项目从发现转向修复。
* 超过30个开源项目已承诺参与,初始参与者包括cURL、Go、Python、Sigstore和pyca/cryptography。
* 通过修补地球计划,我们正在与研究人员、维护者、企业和合作伙伴合作,使强大的网络能力能够在得到适当访问、治理和人类监督的情况下,为防御者提供支持。

### 网络防御的转折点

人工智能改变了网络安全的物理特性。前沿AI模型正在加速脆弱性发现。历史上,瓶颈一直是*发现*脆弱性,但如今防御者正被发现的脆弱性数量淹没。相反,现在的瓶颈是*修补*脆弱性。

过去,发现严重脆弱性需要稀缺的专业知识、时间和对复杂系统的深入了解。现在,模型可以在大代码库中进行导航,通过攻击路径推理、验证假设并发现可能潜藏的安全问题。防御者绝对需要获得这些能力的访问权限,同时也需要工具来修复我们现在可以发现的问题,趁攻击者之前。

脆弱性报告本身并不能保护任何人。价值来自于验证问题、理解其影响、开发和测试补丁、协调披露并帮助团队部署修复。我们和我们的合作伙伴共同投资于改善这些后期步骤,以助力防御者,将模型能力转化为现实世界的风险减少。

前沿防御能力不应集中在少数几个手中。软件涉及生活的各个方面,从关键基础设施到商业应用和政府网络。随着人工智能改变脆弱性发现的速度,全球的防御者都需要获取这些模型的民主化访问权限,以发现、修复并保护他们的基础设施,以免攻击者能够识别并利用这些缺陷。

日出将OpenAI模型、网络安全的可信访问、Codex安全工作流程和生态系统合作伙伴结合在一起,帮助获得批准的防御者验证脆弱性、优先处理风险、生成和测试修复,并在现有的安全和开发工作流程中提供证据。我们的目标是为组织提供所需的工具,以保持安全,即使网络威胁环境不断加速。

### 从发现到修复的Codex安全性

自今年3月推出Codex安全云研究预览以来,它已扫描超过3000万个提交,跨越超过30000个代码库;人工审阅者已经手动标记超过70000个发现为已修复,超过500000个发现已自动确认修复。

这就是补丁修复必须现在进行的规模。

![Three large white stats on a peach-to-yellow gradient background: “30K Repos scanned,” “30M+ Commits scanned,” and “500K+ Fixed findings.”](http://pic.zhso.org/2026/07/08/10f324290dfc.png)

我们围绕一个简单的理念构建Codex安全性:在每个软件开发者旁边安置相当于一名安全工程师的工具,直接集成到Codex中。Codex安全性不仅仅是生成警报,它能够理解团队的代码及其威胁模型(或者生成一个,如果不存在的话),识别合理的脆弱性,确定受影响的代码是否可达,收集证据以提供验证步骤,开发针对性的补丁,并验证结果。人类仍在控制哪些发现进行调查、应用哪些变更以及分享哪些信息。

今天,我们发布了对[Codex安全插件](https://openai.com/daybreak/codex-security-plugin/)的更新,使其能够启用开箱即用的防御安全工作流程。开发人员可以进行深度扫描或审核最近的更改,生成报告,包括严重性、受影响的代码位置、验证证据和修复建议,追踪攻击路径,建立威胁模型,验证发现,并针对特定代码库生成补丁以供审查。

![Screenshot of the Codex desktop app on a peach-to-orange gradient background. The main chat shows Codex preparing to run a Codex Security scan, with a “Set up security scan” panel open for a codebase scan of the juice-shop repository.](http://pic.zhso.org/2026/07/08/8b89b067ef16.png)

设置扫描以覆盖整个代码库、代码库的子集或特定更改或提交。

该[插件](https://openai.com/daybreak/codex-security-plugin/)还可以对现有的发现进行分类和验证,包括来自扫描器、建议、漏洞赏金报告或工单系统的发现,然后在规模上自动生成补丁,以快速解决脆弱性的积压。当Codex安全完成扫描时,它还可以导出到现有的漏洞管理系统或与具有SARIF文件、CodeQL查询等工具集成。这个插件使这些能力变得更加可访问,支持使用Codex CLI的自动化管道或集成到Codex应用中的开发者工作流程。

### 更新GPT-5.5-Cyber:将能力与灵活性结合

我们正在发布对GPT-5.5-Cyber的更新,该模型在授权的高级网络安全工作中既更灵活又更强大。

我们对GPT-5.5-Cyber的初始预览主要旨在减少在特定工作流程中不必要的拒绝。此更新进一步改进。它是我们当前最强大的模型,能够发现并帮助修补软件脆弱性,同时保留GPT-5.5的通用智能和跨长时间复杂任务的能力。

该模型可以在大型代码库中进行更深入的分析:识别与安全相关的组件,追踪脆弱代码是否可达,在受控环境中验证可能的问题,开发和测试补丁,并为人类审查准备证据。目标是帮助防御者完成整个修复循环,而不仅仅是生成更多发现。

在CyberGym上,该平台测量代理是否能够在软件环境中复制已知脆弱性,更新后的GPT-5.5-Cyber在单模型评估中达到了85.6%的得分,而GPT-5.5的得分为81.8%。这是我们测量到的单模型的最高CyberGym评分。

GPT-5.5-Cyber还在两个具有挑战性的现实世界安全基准测试中超越了GPT-5.5:在ExploitGym上得分39.5%,而GPT-5.5则为25.95%;在SEC-bench Pro上,衡量复杂软件目标的长期脆弱性发现和概念验证生成,GPT-5.5-Cyber达到了69.8%,而GPT-5.5则为63.1%。

基准测试只是故事的一部分。实际应用中重要的是模型是否能准确发现真正的脆弱性,从噪声中区分可操作的问题,并帮助防御者安全地完成修复。我们将继续评估模型在复杂代码库和实际修复工作流程中的表现,以便协调披露的结束。

我们与美国政府就我们的网络策略进行持续对话,包括当天的公告和即将推出的模型发布准备。这包括与人工智能标准与创新中心(CAISI)继续合作,对GPT-5.5和5.5-Cyber进行预部署测试,以及与国家网络主任办公室(ONCD)和科学与技术政策办公室(OSTP)合作,实施最近的[行政命令](https://www.whitehouse.gov/presidential-actions/2026/06/promoting-advanced-artificial-intelligence-innovation-and-security/)及相关行业标准。

对于大多数防御者而言,GPT-5.5与网络安全的可信访问和Codex安全仍然是合适的起点。GPT-5.5-Cyber旨在为经过验证的防御者提供更先进的网络能力和更灵活的行为,同时配备更强的验证、监控、范围控制和审查。通过早期的日出工作,GPT-5.5和Codex安全帮助防御者识别和验证广泛使用系统中的脆弱性,包括[Firefox、V8、Safari、OpenBSD、FreeBSD及HTTP/2](https://openai.com/index/patch-the-planet/#operating-systems)的实现。

### 与安全生态系统合作

作为此扩展的一部分,我们还推出了[OpenAI日出网络安全合作伙伴计划](https://openai.com/daybreak/partners/),与领先的安全软件和服务提供商合作。通过该计划,参与的合作伙伴可以在他们提供给客户的安全产品和服务中使用GPT-5.5与网络安全的可信访问,这样他们的客户就能受益于模型的防御能力,使他们的软件更具弹性,同时将直接的模型访问权保留在参与合作伙伴手中。

![Logo cloud on an orange-to-yellow gradient background showing customer or partner logos.](http://pic.zhso.org/2026/07/08/1d29afd70ac6.png)

我们还计划与计划合作伙伴合作,继续强化实施这些能力所需的安全、监控和防止滥用的标准,以便在安全生态系统中负责任地部署这些能力。我们将与一组初始[合作伙伴](https://openai.com/daybreak/partners/)展开此项业务,并计划在未来几个月内继续扩大到更多组织。

### 修补地球计划:在开源中落地修复

修补地球计划旨在帮助维护者从发现转向修复。该计划由Trail of Bits发起,与HackerOne及加利福尼亚合作者联合推出,我们资助专家安全研究人员,并配备Codex安全和我们的先进模型,直接与开源维护者合作。

开源软件为各个行业的产品、公共服务和开发者工具提供动力,关键基础设施也依赖于开源。广泛使用的网络库中的脆弱性可能会影响数千个下游系统。然而,许多这样的项目由团队人数极少、资金有限的小团队维持。[来自Linux基金会和哈佛的研究](https://www.hbs.edu/ris/download.aspx?name=Harvard+Census+II+of+Free+and+Open+Source+Software+-+Report.pdf)发现其研究的广泛使用项目中有94%的项目在一年内代码增加的90%以上由少于十名开发者负责。

随着人工智能使得发现和修补脆弱性变得更快,它也为维护者创造了更多的工作,他们需要筛选数千份报告,其中许多报告质量较差并且是假阳性。维护者不应被留给越来越多的报告,而没有额外的能力来修复它们。这就是为什么修补地球计划围绕专家人类安全审核建立的原因。

每个项目开始时,我们的安全研究人员与维护者之间进行咨询,维护者定义他们的优先事项、偏好和既定的披露流程。修补地球计划的安全研究人员然后全程管理工作——在到达维护者之前验证和去重脆弱性和补丁,显著减轻维护者的负担并加速修复。

参与项目获得ChatGPT Pro、Codex安全的条件性访问权限以及用于核心开发、维护者自动化和发布工作流程的API积分。

初始的五天多项目冲刺中,发现了数百个待审核的问题,合并了几十个补丁,更多补丁正在进行中,并构建可重用的模糊测试、变体分析、差分测试和基于规范的测试工作流程。你可以在Trail of Bits的博客中阅读更多内容[这里](https://blog.trailofbits.com/2026/06/22/introducing-patch-the-planet)。

发现脆弱性非常重要,但落地修复才能保护世界,这需要合作和社区支持。

### 保护关键基础设施和敏感系统

我们还与世界各国政府和机构密切合作,以提升他们的网络安全能力,保护关键基础设施。我们与美国政府及相关联邦机构保持紧密合作,准备更强大的网络安全AI模型。在过去一个月中,我们已经与澳大利亚、加拿大、法国、德国、日本、韩国和欧盟机构(如ENISA)建立了网络安全的可信访问合作伙伴关系。我们还与英国政府在网络测试和评估及其他共同关注领域建立了日益密切的信任合作关系。

我们计划直接与符合条件的关键基础设施运营商(包括政府网络)合作,开发针对他们运营的系统量身定制的安全措施。这项工作的重点是使先进的人工智能在防御者手中更有用,并使恶意行为者更难造成现实世界的伤害。

我们还将与企业客户和可信合作伙伴合作,整合更广泛的上下文和他们所运营或保护的特定系统的标识符,增强我们的网络安全保护措施,以及防止有害网络活动影响关键服务的能力。

### 下一步是什么

日出将模型、Codex安全、修补地球计划、专家研究人员、维护者、安全合作伙伴、关键基础设施运营商和可信访问控制结合在一起,帮助人类防御者应对挑战。公共和私营部门的组织可以与OpenAI日出合作,识别、验证和修复他们构建和依赖软件中的脆弱性。开发人员和维护者可以在他们拥有的代码上运行[Codex安全](https://openai.com/daybreak/codex-security-plugin/),审核发现,帮助落地修复。安全合作伙伴和从业者可以利用我们的前沿模型来增强他们的防御工具,并迅速将这些能力带给更多组织。

我们的目标是超越使用模型发现更多脆弱性,朝着一个更安全的软件和网络韧性的世界迈进。

---

原文链接:[点击查看](https://openai.com/index/daybreak-securing-the-world)

评论

暂无评论。