OpenAI週一(6/22)宣布擴大其資安防禦計畫Daybreak,推出完整版GPT-5.5-Cyber、更新Codex Security工具,並發表協助開源專案修補漏洞的Patch the Planet計畫。
Daybreak是OpenAI於今年5月推出的資安防禦計畫,結合AI模型、資安工具及合作夥伴,協助企業找出、驗證及修補軟體漏洞。其中,GPT-5.5-Cyber是OpenAI專為資安工作打造的AI模型;Codex Security則是將Codex程式代理人導入資安工作流程,可分析程式碼、建立威脅模型、驗證漏洞並產生修補程式;至於Patch the Planet則是結合資安研究人員與開源維護者的新計畫,協助開源專案加速完成漏洞修補。
OpenAI同步發布完整版GPT-5.5-Cyber。該模型先前隨Daybreak以預覽版形式開放給已驗證的資安防禦者使用,本次則首度公布測試成績。OpenAI表示,GPT-5.5-Cyber在CyberGym測試中取得85.6%成績,高於GPT-5.5的81.8%,在ExploitGym及SEC-bench Pro等資安測試中的表現也優於一般版GPT-5.5。
此次OpenAI也更新Codex Security工具。該工具自3月以研究預覽版形式推出以來,已掃描超過3萬個程式碼庫及3,000萬次程式提交,超過7萬項發現經人工確認已完成修補,另有逾50萬項發現由系統自動判定已獲修復。OpenAI表示,新版Codex Security可直接執行深度掃描、建立威脅模型、分析攻擊路徑、驗證漏洞,並針對特定程式碼庫產生修補程式供開發人員審查。
OpenAI表示,AI大幅提升漏洞發現能力,讓開源專案維護者可能面臨更多漏洞通報與修補壓力;然而,許多廣泛使用的開源專案長期面臨維護人力不足問題。Linux Foundation與哈佛大學研究顯示,許多熱門開源專案的維護人力有限,在受調查專案中,有94%的專案其9成以上程式碼變更是由不到10名開發者完成。隨著AI讓漏洞發現變得更快,維護者要處理的漏洞驗證、通報與修補工作也隨之增加,使資安瓶頸從尋找漏洞轉向修補漏洞。
為此,OpenAI與Trail of Bits、HackerOne及Calif共同成立Patch the Planet計畫,資助資安研究人員利用Codex Security及OpenAI模型,直接協助開源專案維護者驗證漏洞、排除重複通報並提交修補程式。首批已有超過30個開源專案參與,包括cURL、Go、Python、Sigstore及pyca/cryptography等。OpenAI表示,在首輪5天測試中,研究人員已提出數百項問題供審查,並完成數十個修補程式。
OpenAI的Daybreak與Anthropic的Project Glasswing有不少相似之處,它們分別具備專用資安模型GPT-5.5-Cyber與Claude Mythos,提供資安工具Codex Security及Claude Security,也分別透過Patch the Planet及Alpha-Omega支援開源軟體安全,顯示雙方已在AI資安領域上短兵相接。
Comments (0)