Релиз модели1 июля 2026 г., 01:33 МСК🤖 Auto

OpenAI и Trail of Bits: ИИ-модель GPT-5.5-Cyber патчит open source

OpenAI запустила инициативу Patch the Planet совместно с Trail of Bits, используя модель GPT-5.5-Cyber для автоматического поиска уязвимостей и написания патчей в критически важных open-source проектах.

Баннер новости 2645

Суть инициативы: ИИ как инструмент, а не замена

OpenAI представила Patch the Planet — часть программы Daybreak, созданную в партнерстве с лабораторией кибербезопасности Trail of Bits. Цель проекта — не просто найти баги, а полностью закрыть цикл безопасности: от обнаружения до написания и тестирования патча. В отличие от традиционных программ баг-баунти, здесь ИИ-модели GPT-5.5-Cyber и Codex Security выступают в роли ассистентов, которые генерируют код и анализируют уязвимости, но финальное решение и проверку всегда оставляет за собой человек.

Ключевая проблема, которую решает проект — перегрузка мейнтейнеров. ИИ ускоряет поиск, но без фильтрации ложных срабатываний это лишь увеличивает бэклог. В Patch the Planet инженеры Trail of Bits вручную проверяют каждый вывод ИИ, отсеивают ложныеpositive и только затем передают готовые патчи разработчикам проектов.

Участники и масштаб

В первом спринте участвуют 19 критически важных open-source проектов, включая cURL, NATS Server, pyca/cryptography, Sigstore, aiohttp, Go, freenginx, Python и другие. Эти проекты лежат в основе сетевой инфраструктуры, криптографии и цепочек поставок ПО. Для поддержки работы Trail of Bits выделила всю свою организацию, а также привлекла партнеров HackerOne и Calif для триаги уязвимостей.

Результаты: скорость и эффективность

Использование GPT-5.5-Cyber позволило сжать сроки рутинных задач, которые раньше занимали недели. Вот конкретные метрики из первых результатов:

Задача Традиционный подход Результат с GPT-5.5-Cyber / Codex Примечание
Настройка фаззинг-лаборатории Несколько недель Менее 1 дня ИИ самостоятельно расширил покрытие, выбрав наиболее перспективные точки входа и платформы.
Дифференциальное тестирование Недели или месяцы Несколько дней Codex сгенерировал «клейкий» код для сравнения разных реализаций протоколов, выявив расхождения в поведении.
Поиск вариаций известных уязвимостей Ручной анализ CVE Автоматизированный пайплайн Система анализирует исторические CVE, извлекает паттерны и ищет их в коде, фильтруя ложные срабатывания.

По данным Trail of Bits, за время первого спринта было выявлено сотни проблем безопасности, а десятки патчей уже объединены (merged) в основные ветки проектов. Многие из них находятся на стадии скоординированного раскрытия (coordinated disclosure).

Почему это важно для индустрии

Инициатива демонстрирует переход от реактивной безопасности к проактивной, где ИИ берет на себя тяжелую аналитическую работу. Мейнтейнеры получают не просто отчеты о багах, а готовые решения, протестированные в CI/CD. Кроме того, проекты получают доступ к ChatGPT Pro, условному доступу к Codex Security и API-кредитам для автоматизации своих процессов. Это создает новую модель взаимодействия: ИИ не заменяет экспертов, а усиливает их, позволяя сосредоточиться на сложных архитектурных решениях, а не на рутинном поиске опечаток и простых уязвимостей.

Источник: OpenAI ↗