Cyberbeveiliging

OpenAI’s Daybreak wil de patch bezitten, niet alleen de bug

mm
Voeg Unite.AI toe aan je voorkeursbronnen op Google

OpenAI heeft zijn Daybreak-beveiligingsprogramma op 22 juni 2026 uitgebreid, en het is gemakkelijk om de aankondiging te lezen als een model dat alleen een beveiligingslabel heeft. De volledige release van GPT-5.5-Cyber, een bijgewerkt Codex Security-plugin, een partnerprogramma en een open-source-inspanning genaamd Patch the Planet, zijn allemaal tegelijk verschenen. Lees het zo en je mist de daadwerkelijke zet.

De zet zit in één regel in de post: gedurende jaren was de bottleneck in beveiliging het vinden van kwetsbaarheden, en nu is de bottleneck het patchen ervan.

AI heeft het moeilijke deel van de taak omgedraaid. Modellen kunnen al een enorme codebase doorzoeken, een aanvalspad volgen en fouten naar boven brengen die eerder weken kosten om door een specialist op te sporen. Dus verdedigers hebben geen gebrek aan bevindingen meer. Ze worden erdoor overweldigd.

Daybreak is OpenAI’s inzet op het bezitten van het tweede deel van de taak, het deel dat de gat daadwerkelijk dicht.

Dat is een grotere claim dan het klinkt.

De vondst werd goedkoop, dus het fixen werd het product

Kijk naar wat OpenAI achter steekt. Codex Security, in onderzoeksvoorbeeld sinds maart 2026, heeft meer dan 30 miljoen commits gescand in meer dan 30.000 codebases. En het getal dat ze leiden met is niet de bugs die zijn gevonden, maar de bevindingen die zijn opgelost: meer dan 70.000 zijn gemarkeerd als opgelost door menselijke reviewers, meer dan een half miljoen zijn automatisch gesloten.

De pitch voor de plugin is “een beveiligingsingenieur naast elke ontwikkelaar”, een die niet alleen een probleem signaleert, maar ook controleert of de kwetsbare code überhaupt bereikbaar is, een patch schrijft en test voordat een mens het goedkeurt.

Iedereen die onbegeleide agenten tegen een echte codebase uitvoert, begrijpt waarom dat meer uitmaakt dan een andere scanner. Een scanner die je 4.000 bevindingen geeft en wegloopt, heeft je week erger gemaakt, niet beter.

Het ding dat de risico’s daadwerkelijk verplaatst, is de saaie strekking na de waarschuwing: valideren, patchen, testen, verzenden. OpenAI keek naar die kloof en besloot dat het het product is.

GPT-5.5-Cyber is de motor voor de moeilijke gevallen. Het haalde 85,6% op CyberGym tegen 81,8% voor gewone GPT-5.5, en sprong van ongeveer 26% naar bijna 40% op ExploitGym, de benchmark voor het omzetten van een bekende bug in werkbare code-uitvoering.

Ga even zitten met dat tweede getal. Dezelfde capaciteit die een verdediger in staat stelt om een kwetsbaarheid te bewijzen, is de capaciteit die een aanvaller in staat stelt om het te bewapenen.

OpenAI’s antwoord is om het te begrenzen: GPT-5.5-Cyber wordt alleen via een “beperkte release aan vertrouwde verdedigers” verspreid, met verificatie en monitoring, terwijl iedereen anders de mildere GPT-5.5 met Trusted Access for Cyber krijgt. De sterkste versie van het instrument is niet te koop. Je moet goedgekeurd worden om het te krijgen.

Je afhankelijkheden worden onderhouden door tien mensen

Patch the Planet is het onderdeel dat eigenlijk moet registreren voor iedereen die software verspreidt, en dat is iedereen nu. OpenAI citeert een Linux Foundation en Harvard-onderzoek dat ontdekte dat 94% van de veelgebruikte open-source-projecten die zijn onderzocht, minder dan tien ontwikkelaars hadden die meer dan 90% van de code schreven.

De bibliotheken die je stack, je klantenstack en een heleboel kritieke infrastructuur overeind houden, worden onderhouden door een handvol overwerkte mensen, en AI heeft hun inbox erger gemaakt door meer bugrapporten te genereren dan ze ooit konden triëren.

De initiatief financiert beveiligingsonderzoekers, bewapent hen met Codex Security en richt hen op die onderhouders, valideert en verwijdert de overvloed voordat het een mens bereikt, en helpt de fix te landen.

Maar let op de vorm ervan. De onderhouders krijgen ChatGPT Pro, voorwaardelijke Codex-toegang en API-credits. De capaciteit stroomt van één bedrijf, op voorwaarden die dat bedrijf stelt, naar de open-source-gemeenschap waar alles anders op is gebouwd.

Het is filantropie en distributie tegelijk. Dezelfde logica loopt door het partnerrooster — Cloudflare, CrowdStrike (CRWD ), Palo Alto, Cisco, tientallen meer — die het model in hun eigen producten kunnen gebruiken, maar er geen directe toegang tot krijgen. OpenAI zit in het midden van alles.

De operator leest

Daybreak is waarschijnlijk goed voor de beveiliging in het algemeen. Gepatchte bibliotheken, snellere herstel, echte fixes die in echte infrastructuur terechtkomen. Als je iets draait, zal je waarschijnlijk profiteren van het zonder ooit een contract te tekenen.

Maar de structuur eronder is dezelfde die overal opduikt waar AI echt nuttig wordt: de capaciteit is echt, de toegang is begrensd, en het bedrijf dat de bugs vindt, is nu ook het bedrijf dat de fix verkoopt en beslist wie een “vertrouwde verdediger” is.

Beveiliging had altijd al leveranciers. Wat nieuw is, is het lab dat het tempo van de dreiging bepaalt dat ook degene is die je de herstelmaatregel verkoopt, en de ontdekking op de ene kant en de fix op de andere kant versnelt.

Dat is geen reden om het te laten zitten. GPT-5.5 met Codex Security is het juiste startpunt voor de meeste teams, zegt OpenAI, en voor einmal lijken de marketing en de realiteit waarschijnlijk op elkaar.

Als je een achterstand hebt van bevindingen die in een ticketwachtrij rotten, is een instrument dat op grote schaal triageert en patcht, de moeite waard om deze week te draaien. Draai het op code die je bezit, houd een mens bij welke patches worden verzonden, en behandel de uitvoer als elke agentuitvoer: snel, nuttig en niet blindelings te vertrouwen.

Wees alleen duidelijk over wat je erin plugt. De patchlaag wordt infrastructuur, en infrastructuur heeft eigenaren. Gebruik de hefboom. Verwar het niet met die van jou.

Alex McFarland is een AI-journalist en schrijver die de laatste ontwikkelingen op het gebied van kunstmatige intelligentie onderzoekt. Hij heeft samengewerkt met talloze AI-startups en publicaties wereldwijd.