OpenAI扩展了其网络安全项目「Daybreak」,并发布了面向防御者的新模型「GPT-5.5-Cyber」正式版[1]。其目标是在AI已经擅长的漏洞「发现」之外更进一步,快速自动化生成修复补丁。同时,公司还发布了代码分析插件「Codex Security」的更新,以及支持开源维护者的「Patch the Planet」计划。
Daybreak瞄准从发现到修复的转变
OpenAI表示,AI正在深刻改变网络安全的前提[1]。过去要找出严重漏洞,需要稀缺的专业知识、时间以及对复杂系统的深入理解。如今,前沿模型已经能够读懂大型代码库、推理攻击路径,并让原本隐藏的问题浮出水面。
由此,瓶颈从「发现」转移到了「修复」。仅有漏洞报告无法保护任何人,只有在验证问题、厘清影响范围、开发并测试补丁、协调披露并部署修复之后,价值才会真正产生。Daybreak被定位为通过AI与人类专家协作来强化这些后续环节的项目,把模型能力转化为现实中的风险下降[1]。
OpenAI还认为,最前沿的防御能力不应集中在少数组织手中。由于软件关乎从关键基础设施到业务应用、政府网络等生活的方方面面,防御方更应广泛获得这些能力,以便在攻击者利用漏洞之前完成修复[1]。
网络防御专用模型「GPT-5.5-Cyber」的实力
此次的核心是面向防御工作的专用模型「GPT-5.5-Cyber」正式版。最初的预览版主要着眼于减少专业工作流程中不必要的拒绝,而此次更新则进一步提升了模型发现漏洞与协助修复的能力本身[1]。它能够在大型代码库范围内持续分析,追踪有漏洞的代码是否实际可达,在受控环境中验证可能的问题,并完成补丁的开发与测试,以及为人工复核准备证据。
性能在多个基准测试中得到体现。在衡量智能体能否复现已知漏洞的「CyberGym」上,更新后的GPT-5.5-Cyber在单模型评测中达到85.6%,高于GPT-5.5的81.8%。OpenAI称这是其在单一模型上测得的最高CyberGym分数[1]。
此外,在两项严苛的真实场景基准上,它也超过了GPT-5.5:在测试能否将已知漏洞转化为可用攻击的「ExploitGym」上为39.5%(GPT-5.5为25.95%),在评估面向复杂软件的长程漏洞发现与概念验证生成的「SEC-bench Pro」上为69.8%(同为63.1%)[1]。
不过OpenAI也提醒,基准测试只是故事的一部分。在实务中真正重要的是模型能否找到真实漏洞、把值得处理的问题与噪声区分开,并安全地落实修复,公司表示会随着协调披露的完成持续评估[1]。由于GPT-5.5-Cyber允许更宽松的行为,使用对象仅限于经过验证的防御者,并配合更强的身份验证、监控、范围受限的控制与复核。对多数防御者而言,搭配「Trusted Access for Cyber」的GPT-5.5与Codex Security仍是合适的起点[1]。
「Codex Security」与守护开源的「Patch the Planet」
面向开发现场,OpenAI还发布了代码分析插件「Codex Security」的更新。其设计理念是让每位开发者身旁都有一名安全工程师:理解团队的代码与威胁模型,识别可能的漏洞,判断受影响代码是否可达,收集验证证据,编写针对性补丁并验证结果[1]。至于调查哪些问题、应用哪些更改、共享哪些信息,仍由人类掌控。
其规模也以具体数字呈现。自3月作为研究预览发布以来,「Codex Security云」已在超过3万个代码库中分析了3,000万次以上的提交。人工复核者手动判定为已修复的发现超过7万项,自动判定为已修复的发现超过50万项[1]。OpenAI称,这正是当下修补所需达到的规模。
支持开源维护者的「Patch the Planet」也已启动。该计划与安全公司Trail of Bits共同发起,并联合HackerOne与Calif,为专业研究者提供资金,配备Codex Security和高性能模型,与维护者直接协作[1]。包括cURL、Go、Python、Sigstore与pyca/cryptography在内的30多个项目已表示参与。
其背景在于:使用越广泛的软件,往往由越少的团队支撑。Linux基金会与哈佛大学的研究发现,在所调查的主要项目中,有94%的项目其一年内新增代码的90%以上由不到10名开发者负责[1]。由于AI在加速漏洞发现的同时也加重了维护者的负担,Patch the Planet以专家的人工复核为核心,在送达维护者之前完成对漏洞与补丁的验证与去重。参与项目可获得ChatGPT Pro、有条件的Codex Security使用权限,以及用于开发与自动化的API额度[1]。
与各国政府的合作,包括日本
OpenAI也在与世界各地的政府和机构合作,以提升防御能力。在过去一个月里,它已与澳大利亚、加拿大、法国、德国、日本、韩国,以及欧盟网络安全局(ENISA)等欧盟机构建立了「Trusted Access for Cyber」合作关系[1]。公司还提到与英国政府在网络与评估方面的合作日益深化;日本被纳入该框架,对国内防御者而言同样值得关注。
在与美国政府的关系方面,OpenAI表示正与AI标准与创新中心(CAISI)就GPT-5.5及5.5-Cyber进行部署前测试,并与国家网络总监办公室(ONCD)和科技政策办公室(OSTP)就近期行政命令及相关行业标准的落实展开合作[1]。它还计划与关键基础设施运营方直接合作,为其系统量身打造安全措施。
总结
OpenAI的Daybreak扩展,试图把AI驱动的网络防御重心从「找出更多漏洞」转向「安全地落实修复」。正式版GPT-5.5-Cyber在CyberGym上创下85.6%的纪录,与Codex Security、Patch the Planet以及各国政府的合作一起,构建起从发现到修复一以贯之的支撑体系。在攻防双方的AI能力都在增强的当下,防御方能在多大程度上驾驭这股力量,或将成为今后的关键。
