OpenAI擴展了旗下的網路安全計畫「Daybreak」,並發布了面向防禦者的新模型「GPT-5.5-Cyber」正式版[1]。其目標是在AI已經擅長的漏洞「發現」之外更進一步,快速自動化產生修復修補程式。同時,該公司也發布了程式碼分析外掛「Codex Security」的更新,以及支援開源維護者的「Patch the Planet」計畫。
Daybreak瞄準從發現到修復的轉變
OpenAI表示,AI正深刻改變網路安全的前提[1]。過去要找出嚴重漏洞,需要稀缺的專業知識、時間,以及對複雜系統的深入了解。如今,前沿模型已能讀懂大型程式碼庫、推理攻擊路徑,並讓原本隱藏的問題浮現。
由此,瓶頸從「發現」轉移到了「修復」。僅有漏洞報告無法保護任何人,唯有在驗證問題、釐清影響範圍、開發並測試修補程式、協調揭露並部署修復之後,價值才會真正產生。Daybreak被定位為透過AI與人類專家協作來強化這些後續環節的計畫,把模型能力轉化為現實中的風險下降[1]。
OpenAI也認為,最前沿的防禦能力不該集中在少數組織手中。由於軟體關乎從關鍵基礎設施到商業應用、政府網路等生活的各個層面,防禦方更應廣泛取得這些能力,以便在攻擊者利用漏洞之前完成修復[1]。
網路防禦專用模型「GPT-5.5-Cyber」的實力
這次的核心,是面向防禦工作的專用模型「GPT-5.5-Cyber」正式版。最初的預覽版主要著眼於減少專業工作流程中不必要的拒絕,而這次更新則進一步提升了模型發現漏洞與協助修復的能力本身[1]。它能在大型程式碼庫範圍內持續分析,追蹤有漏洞的程式碼是否實際可達,在受控環境中驗證可能的問題,並完成修補程式的開發與測試,以及為人工複核準備證據。
效能在多項基準測試中得到體現。在衡量代理能否重現已知漏洞的「CyberGym」上,更新後的GPT-5.5-Cyber於單一模型評測中達到85.6%,高於GPT-5.5的81.8%。OpenAI稱這是其在單一模型上測得的最高CyberGym分數[1]。
此外,在兩項嚴苛的真實情境基準上,它也超越了GPT-5.5:在測試能否將已知漏洞轉化為可用攻擊的「ExploitGym」上為39.5%(GPT-5.5為25.95%),在評估面向複雜軟體的長程漏洞發現與概念驗證產生的「SEC-bench Pro」上為69.8%(同為63.1%)[1]。
不過OpenAI也提醒,基準測試只是故事的一部分。在實務中真正重要的是模型能否找到真實漏洞、把值得處理的問題與雜訊區分開,並安全地落實修復,該公司表示會隨著協調揭露的完成而持續評估[1]。由於GPT-5.5-Cyber允許更寬鬆的行為,使用對象僅限於經過驗證的防禦者,並搭配更強的身分驗證、監控、範圍受限的控制與複核。對多數防禦者而言,搭配「Trusted Access for Cyber」的GPT-5.5與Codex Security仍是合適的起點[1]。
「Codex Security」與守護開源的「Patch the Planet」
面向開發現場,OpenAI也發布了程式碼分析外掛「Codex Security」的更新。其設計理念是讓每位開發者身旁都有一名資安工程師:理解團隊的程式碼與威脅模型,辨識可能的漏洞,判斷受影響的程式碼是否可達,蒐集驗證證據,撰寫針對性修補程式並驗證結果[1]。至於調查哪些問題、套用哪些變更、分享哪些資訊,仍由人類掌控。
其規模也以具體數字呈現。自3月作為研究預覽發布以來,「Codex Security雲端」已在超過3萬個程式碼庫中分析了3,000萬次以上的提交。人工複核者手動判定為已修復的發現超過7萬項,自動判定為已修復的發現超過50萬項[1]。OpenAI稱,這正是當下修補所需達到的規模。
支援開源維護者的「Patch the Planet」也已啟動。該計畫與資安公司Trail of Bits共同發起,並聯合HackerOne與Calif,為專業研究者提供資金,配備Codex Security和高效能模型,與維護者直接協作[1]。包括cURL、Go、Python、Sigstore與pyca/cryptography在內的30多個專案已表示參與。
其背景在於:使用越廣泛的軟體,往往由越少的團隊支撐。Linux基金會與哈佛大學的研究發現,在所調查的主要專案中,有94%的專案其一年內新增程式碼的90%以上由不到10名開發者負責[1]。由於AI在加速漏洞發現的同時也加重了維護者的負擔,Patch the Planet以專家的人工複核為核心,在送達維護者之前完成對漏洞與修補程式的驗證與去重。參與專案可獲得ChatGPT Pro、附條件的Codex Security使用權限,以及用於開發與自動化的API額度[1]。
與各國政府的合作,包括日本
OpenAI也在與世界各地的政府和機構合作,以提升防禦能力。在過去一個月裡,它已與澳洲、加拿大、法國、德國、日本、韓國,以及歐盟網路安全局(ENISA)等歐盟機構建立了「Trusted Access for Cyber」合作關係[1]。該公司還提到與英國政府在網路與評估方面的合作日益深化;日本被納入這套框架,對國內防禦者而言同樣值得關注。
在與美國政府的關係方面,OpenAI表示正與AI標準與創新中心(CAISI)就GPT-5.5及5.5-Cyber進行部署前測試,並與國家網路總監辦公室(ONCD)和科技政策辦公室(OSTP)就近期行政命令及相關產業標準的落實展開合作[1]。它還計畫與關鍵基礎設施營運方直接合作,為其系統量身打造安全措施。
總結
OpenAI的Daybreak擴展,試圖把AI驅動的網路防禦重心從「找出更多漏洞」轉向「安全地落實修復」。正式版GPT-5.5-Cyber在CyberGym上創下85.6%的紀錄,與Codex Security、Patch the Planet以及各國政府的合作一起,建構起從發現到修復一以貫之的支撐體系。在攻防雙方的AI能力都在增強的當下,防禦方能在多大程度上駕馭這股力量,或將成為今後的關鍵。
