OpenAI(OpenAI)將旗下網路防禦計畫「Daybreak」的涵蓋範圍,從單純偵測漏洞,擴大到修補、驗證與部署的完整流程。針對經過核准的高風險資安任務,OpenAI另外提供獨立的存取層級「GPT-5.5-Cyber」。
OpenAI在6月22日發布的公告中指出,Daybreak結合了GPT-5.5系列模型、基於信任的資安存取機制、程式碼資安工具「Codex Security」、資安夥伴計畫,以及開源支援計畫,構成一套完整的防禦體系。部分報導標題中出現的「Daybreak Blue」與「Daybreak Red」,並非官方文件使用的正式名稱。
公開的存取層級共有三種:△基本版GPT-5.5 △具備信任資安存取權限的GPT-5.5(GPT-5.5 with Trusted Access for Cyber) △GPT-5.5-Cyber。基本模型主要支援安全開發生命週期與應用程式資安相關工作。
GPT-5.5 with Trusted Access for Cyber針對經過驗證的防禦任務,提供更精細的保護機制;GPT-5.5-Cyber則被歸類為僅限經核准的高風險任務使用,例如紅隊演練、滲透測試與漏洞利用(exploit)驗證。
在OpenAI公布的CyberGym單一模型評測中,GPT-5.5-Cyber的得分為85.6%,一般版GPT-5.5則為81.8%。
在其他評測項目中,GPT-5.5-Cyber同樣領先。ExploitGym測試中,GPT-5.5-Cyber得分39.5%,高於一般模型的25.95%;SEC-bench Pro測試中,兩者分別為69.8%與63.1%。不過這些數據均為OpenAI自行公布的基準測試結果,並不代表在實際營運環境中的表現。
Daybreak的重心並非放在「發現漏洞」本身,而是放在後續修復。OpenAI說明,光是找出並回報漏洞並不足夠,唯有經過問題驗證、影響分析、修補程式開發、測試、揭露協調到最終部署,才能真正發揮防禦效果。
Codex Security的設計目的,是分析程式碼庫、找出潛在漏洞後,同時提供驗證依據與修補建議。一般使用方式是先由AI廣泛檢視程式碼範圍,再交由資安人員檢視漏洞的可重現性、影響程度以及修補方案是否適當。
開源支援計畫「Patch the Planet」也屬於同一體系。OpenAI與資安公司Trail of Bits(Trail of Bits)共同營運此計畫,並公布cURL、Go、Python、Sigstore、pyca/cryptography等專案作為初期參與對象。
目前已表態參與意願的開源專案超過30個。該計畫的重點並非僅止於提出可能的漏洞名單,而是協助維護者審查並實際套用修補方案。
這種模式,也與高度依賴開源程式碼的加密貨幣基礎建設息息相關。比特幣(BTC)、以太幣(ETH)、Solana(SOL)生態系中的錢包、跨鏈橋、客戶端與加密函式庫,都是程式碼驗證與修補速度直接影響安全性的領域。
本刊先前報導過比特幣資安研究人員質疑OpenAI程式碼儲存庫分析限制的案例。當時的案例顯示,即使是出於防禦目的的研究,仍可能因模型存取權限與分析對象的不同而受到限制。
Daybreak採取核准制架構,會同時審查資安任務的目的、對象與使用者權限。OpenAI表示,信任式存取並不會自動放行所有防禦任務,僅限於使用者本人擁有、或已獲得明確授權的系統上進行的工作。
資安專業媒體TechTarget報導指出,Daybreak雖能提升防禦效率,但同樣的功能也可能被轉用於攻擊,存在「雙重用途」(dual-use)風險,責任歸屬與資料存取控管同樣是重要爭議點。
OpenAI表示,在Daybreak相關工作上,已與南韓、澳洲、加拿大、法國、德國、日本、歐盟網路安全局(ENISA)以及英國政府展開合作。目前尚未公開此次發表對特定加密貨幣或協定的直接影響,本次公告的重點也在於程式碼安全、存取權限與修補驗證體系,而非代幣價格。
留言 0