An ninh mạng

Chương trình Daybreak của OpenAI muốn sở hữu bản vá, không chỉ lỗi

mm
Thêm Unite.AI vào các nguồn ưu tiên của bạn trên Google

OpenAI đã mở rộng chương trình bảo mật Daybreak vào ngày 22 tháng 6 năm 2026, và dễ dàng đọc thông báo này như một mô hình mới với nhãn bảo mật được gắn vào nó. Việc phát hành đầy đủ GPT‑5.5‑Cyber, một plugin bảo mật Codex được cập nhật, một chương trình đối tác và một nỗ lực mã nguồn mở có tên Patch the Planet tất cả đều được vận chuyển cùng một lúc. Đọc nó theo cách đó và bạn sẽ bỏ lỡ động thái thực sự.

Động thái này nằm trong một dòng trong bài đăng: trong nhiều năm, nút thắt trong bảo mật là phát hiện lỗ hổng, và bây giờ nút thắt là chúng.

Trí tuệ nhân tạo đã thay đổi nửa công việc khó. Các mô hình có thể đã quét một cơ sở mã khổng lồ, theo dõi một đường tấn công và đưa ra những khiếm khuyết mà trước đây phải mất vài tuần để một chuyên gia đào tạo ra. Vì vậy, những người bảo vệ không còn thiếu những phát hiện nữa. Họ đang bị chôn vùi trong chúng.

Daybreak là đặt cược của OpenAI vào việc sở hữu nửa công việc thứ hai, phần mà thực sự đóng lỗ hổng.

Đó là một tuyên bố lớn hơn nhiều so với nó có vẻ.

The find got cheap, so the fix became the product

Hãy xem OpenAI đang đặt trọng tâm vào điều gì. Codex Security, trong giai đoạn nghiên cứu từ tháng 3 năm 2026, đã quét hơn 30 triệu commit trên hơn 30.000 cơ sở mã. Và con số họ dẫn đầu không phải là lỗi được tìm thấy, mà là các phát hiện được giải quyết: hơn 70.000 được đánh dấu là đã giải quyết bởi các nhà xem xét của con người, hơn nửa triệu được đóng tự động.

Đề xuất cho plugin này là “một kỹ sư bảo mật bên cạnh mỗi nhà phát triển”, một người không chỉ báo hiệu một vấn đề mà còn kiểm tra xem mã dễ bị tấn công có thể tiếp cận được hay không, viết một bản vá và kiểm tra nó trước khi con người ký tên.

Bất kỳ ai chạy các tác nhân không giám sát chống lại một cơ sở mã thực hiểu tại sao điều đó lại quan trọng hơn một công cụ quét khác. Một công cụ quét mà đưa cho bạn 4.000 phát hiện và rời đi đã làm cho tuần của bạn trở nên tồi tệ hơn, không phải tốt hơn.

Điều thực sự di chuyển rủi ro là khoảng thời gian nhàm chán sau khi báo động: xác thực, vá, kiểm tra, vận chuyển. OpenAI đã xem xét khoảng trống đó và quyết định đó là sản phẩm.

GPT‑5.5‑Cyber là động cơ cho các trường hợp khó. Nó đạt 85,6% trên CyberGym chống lại 81,8% cho GPT‑5.5 thông thường, và nhảy từ khoảng 26% lên gần 40% trên ExploitGym, điểm chuẩn cho việc chuyển một lỗi đã biết thành mã thực thi hoạt động.

Hãy ngồi với con số thứ hai. Khả năng cho phép một người bảo vệ chứng minh một lỗ hổng là thực sự cũng là khả năng cho phép một kẻ tấn công vũ khí hóa nó.

Câu trả lời của OpenAI là kiểm soát nó: GPT‑5.5‑Cyber chỉ được vận chuyển thông qua “phát hành hạn chế cho các nhà bảo vệ được信任”, với xác minh và giám sát, trong khi mọi người khác nhận được GPT‑5.5 với Truy cập Tin cậy cho Cyber. Phiên bản mạnh nhất của công cụ không được bán. Bạn phải được phê duyệt cho nó.

Your dependencies are maintained by ten people

Patch the Planet là phần mà thực sự nên đăng ký cho bất kỳ ai vận chuyển phần mềm, điều mà bây giờ là mọi người. OpenAI trích dẫn một nghiên cứu của Linux Foundation và Harvard cho thấy rằng 94% dự án mã nguồn mở được sử dụng rộng rãi đã được kiểm tra có ít hơn mười nhà phát triển viết hơn 90% mã.

Các thư viện giữ cho ngăn xếp của bạn, ngăn xếp của khách hàng của bạn và rất nhiều cơ sở hạ tầng quan trọng được duy trì bởi một số lượng nhỏ người làm việc quá sức, và trí tuệ nhân tạo vừa làm cho hộp thư đến của họ trở nên tồi tệ hơn bằng cách tạo ra nhiều báo cáo lỗi hơn những gì họ có thể triệt để.

Sáng kiến này tài trợ cho các nhà nghiên cứu bảo mật, trang bị cho họ Codex Security và chỉ cho họ những người duy trì, xác thực và loại bỏ trùng lặp lũ lụt trước khi nó đến tay con người, sau đó giúp họ hạ cánh bản vá.

Nhưng hãy để ý hình dạng của nó. Những người duy trì nhận được ChatGPT Pro, truy cập Codex có điều kiện và tín dụng API. Khả năng này chảy từ một công ty, theo các điều khoản do công ty đó đặt ra, vào kho mã nguồn mở mà mọi thứ khác được xây dựng.

Đó là từ thiện và phân phối cùng một lúc. Logic tương tự chạy qua danh sách đối tác — Cloudflare, CrowdStrike (CRWD ), Palo Alto, Cisco, hàng chục hơn — những người có thể sử dụng mô hình trong sản phẩm của riêng họ nhưng không có quyền truy cập trực tiếp vào phiên bản mạnh hơn. OpenAI ngồi ở giữa tất cả.

The operator’s read

Daybreak có thể tốt cho bảo mật chung. Thư viện đã vá, giảm thiểu nhanh hơn, bản vá thực sự hạ cánh trong cơ sở hạ tầng thực. Nếu bạn chạy bất cứ điều gì, bạn có thể sẽ được hưởng lợi từ nó theo dòng chảy mà không bao giờ ký hợp đồng.

Nhưng cấu trúc bên dưới là cấu trúc giống như xuất hiện mọi nơi trí tuệ nhân tạo thực sự hữu ích: khả năng là thực, quyền truy cập được kiểm soát và công ty tìm ra lỗi bây giờ cũng là công ty bán bản vá và quyết định ai được coi là “người bảo vệ được tin cậy”.

Bảo mật luôn có nhà cung cấp. Điều mới là phòng thí nghiệm đặt tốc độ của mối đe dọa cũng là nơi bán cho bạn biện pháp khắc phục, tăng tốc phát hiện ở một bên và bản vá ở bên khác.

Đó không phải là lý do để ngồi ngoài. GPT‑5.5 với Codex Security là điểm khởi đầu phù hợp cho hầu hết các nhóm, OpenAI nói, và một lần nữa, tiếp thị và thực tế có thể phù hợp.

Nếu bạn có một danh sách các phát hiện đang thối rữa trong hàng đợi vé, một công cụ có thể phân loại và vá theo quy mô là đáng chạy trong tuần này. Chạy nó trên mã bạn sở hữu, giữ một con người trên những bản vá được vận chuyển và đối xử với đầu ra như bất kỳ đầu ra tác nhân nào: nhanh, hữu ích và không được tin cậy mù quáng.

Hãy rõ ràng về những gì bạn đang cắm vào. Lớp bản vá đang trở thành cơ sở hạ tầng, và cơ sở hạ tầng có chủ sở hữu. Sử dụng đòn bẩy. Đừng nhầm lẫn nó với của bạn.

Alex McFarland là một nhà báo và nhà văn về trí tuệ nhân tạo, khám phá những phát triển mới nhất trong lĩnh vực trí tuệ nhân tạo. Ông đã hợp tác với nhiều công ty khởi nghiệp và xuất bản về trí tuệ nhân tạo trên toàn thế giới.