Суть инициативы: ИИ как инструмент, а не замена
OpenAI представила Patch the Planet — часть программы Daybreak, созданную в партнерстве с лабораторией кибербезопасности Trail of Bits. Цель проекта — не просто найти баги, а полностью закрыть цикл безопасности: от обнаружения до написания и тестирования патча. В отличие от традиционных программ баг-баунти, здесь ИИ-модели GPT-5.5-Cyber и Codex Security выступают в роли ассистентов, которые генерируют код и анализируют уязвимости, но финальное решение и проверку всегда оставляет за собой человек.
Ключевая проблема, которую решает проект — перегрузка мейнтейнеров. ИИ ускоряет поиск, но без фильтрации ложных срабатываний это лишь увеличивает бэклог. В Patch the Planet инженеры Trail of Bits вручную проверяют каждый вывод ИИ, отсеивают ложныеpositive и только затем передают готовые патчи разработчикам проектов.
Участники и масштаб
В первом спринте участвуют 19 критически важных open-source проектов, включая cURL, NATS Server, pyca/cryptography, Sigstore, aiohttp, Go, freenginx, Python и другие. Эти проекты лежат в основе сетевой инфраструктуры, криптографии и цепочек поставок ПО. Для поддержки работы Trail of Bits выделила всю свою организацию, а также привлекла партнеров HackerOne и Calif для триаги уязвимостей.
Результаты: скорость и эффективность
Использование GPT-5.5-Cyber позволило сжать сроки рутинных задач, которые раньше занимали недели. Вот конкретные метрики из первых результатов:
| Задача | Традиционный подход | Результат с GPT-5.5-Cyber / Codex | Примечание |
|---|---|---|---|
| Настройка фаззинг-лаборатории | Несколько недель | Менее 1 дня | ИИ самостоятельно расширил покрытие, выбрав наиболее перспективные точки входа и платформы. |
| Дифференциальное тестирование | Недели или месяцы | Несколько дней | Codex сгенерировал «клейкий» код для сравнения разных реализаций протоколов, выявив расхождения в поведении. |
| Поиск вариаций известных уязвимостей | Ручной анализ CVE | Автоматизированный пайплайн | Система анализирует исторические CVE, извлекает паттерны и ищет их в коде, фильтруя ложные срабатывания. |
По данным Trail of Bits, за время первого спринта было выявлено сотни проблем безопасности, а десятки патчей уже объединены (merged) в основные ветки проектов. Многие из них находятся на стадии скоординированного раскрытия (coordinated disclosure).
Почему это важно для индустрии
Инициатива демонстрирует переход от реактивной безопасности к проактивной, где ИИ берет на себя тяжелую аналитическую работу. Мейнтейнеры получают не просто отчеты о багах, а готовые решения, протестированные в CI/CD. Кроме того, проекты получают доступ к ChatGPT Pro, условному доступу к Codex Security и API-кредитам для автоматизации своих процессов. Это создает новую модель взаимодействия: ИИ не заменяет экспертов, а усиливает их, позволяя сосредоточиться на сложных архитектурных решениях, а не на рутинном поиске опечаток и простых уязвимостей.
Источник: OpenAI ↗
