OPENAI

Bình minh: Công cụ bảo mật mọi tổ chức trên thế giới

Bùi Đăng MinhThứ ba, 30/6/2026, 09:00 (GMT+7)4 phút đọc
Bình minh: Công cụ bảo mật mọi tổ chức trên thế giới

Các công cụ, quan hệ đối tác mới và phiên bản đầy đủ của GPT‑5.5‑Cyber ​​giúp vượt qua quá trình phát hiện lỗ hổng và tăng tốc quá trình tự động hóa bản vá từ đầu đến cuối.

Chúng tôi đang mở rộng Daybreak⁠ để giúp dân chủ hóa việc vá phần mềm dễ bị tấn công ở tốc độ máy. Ví dụ: chúng tôi đã áp dụng các mô hình của mình để khám phá và tạo các bản vá cho các lỗ hổng nghiêm trọng⁠ trong các trình duyệt, cơ sở hạ tầng mạng và hệ điều hành chính như FreeBSD và nhân Linux. Để mở rộng quy mô tác động của những khả năng này:

Phòng thủ mạng ở điểm uốn

AI đã thay đổi vật lý của an ninh mạng. Các mô hình Frontier AI ngày càng tăng tốc độ phát hiện lỗ hổng. Nút thắt trong lịch sử là tìm ra các lỗ hổng, nhưng hiện tại, những người bảo vệ đang choáng ngợp với số lượng lỗ hổng được tìm thấy. Thay vào đó, nút cổ chai hiện đang vá các lỗ hổng.

Trong nhiều năm, việc tìm ra các lỗ hổng nghiêm trọng đòi hỏi phải có chuyên môn hiếm có, thời gian và sự hiểu biết sâu sắc về các hệ thống phức tạp. Giờ đây, các mô hình có thể điều hướng các cơ sở mã lớn, inference thông qua các đường dẫn tấn công, xác thực các giả thuyết và phát hiện các vấn đề bảo mật có thể bị ẩn. Những người bảo vệ thực sự cần quyền truy cập vào các khả năng này và cũng cần các công cụ để khắc phục những gì chúng tôi có thể tìm thấy hiện nay, trước khi những kẻ tấn công thực hiện.

Bản thân các báo cáo về lỗ hổng bảo mật không bảo vệ được ai. Giá trị đến từ việc xác thực sự cố, hiểu tác động của nó, phát triển và thử nghiệm bản vá, phối hợp tiết lộ và giúp các nhóm triển khai bản sửa lỗi. Chúng tôi đang đầu tư cùng với các đối tác của mình để cải thiện các bước sau này, nhằm tăng cường khả năng bảo vệ và chuyển đổi khả năng của mô hình thành giảm thiểu rủi ro trong thế giới thực.

Khả năng phòng thủ biên giới không nên tập trung vào tay một số ít người. Phần mềm chạm đến mọi khía cạnh của cuộc sống, từ cơ sở hạ tầng quan trọng đến các ứng dụng kinh doanh và mạng lưới chính phủ. Khi AI thay đổi tốc độ phát hiện lỗ hổng, những người bảo vệ ở khắp mọi nơi cần có quyền truy cập dân chủ vào các mô hình này để tìm, sửa và bảo vệ cơ sở hạ tầng của họ trước khi những kẻ tấn công có thể xác định và lạm dụng những lỗ hổng này.

Daybreak tập hợp các khả năng không gian mạng tiên tiến, các mô hình của OpenAI, Quyền truy cập đáng tin cậy cho mạng, quy trình làm việc của Codex Security và các đối tác trong hệ sinh thái để giúp những người bảo vệ được phê duyệt xác thực các lỗ hổng, ưu tiên rủi ro, tạo và thử nghiệm các bản sửa lỗi cũng như tạo ra bằng chứng bên trong quy trình phát triển và bảo mật hiện có. Mục tiêu của chúng tôi là cung cấp cho các tổ chức những công cụ họ cần để đảm bảo an toàn ngay cả khi bối cảnh mối đe dọa mạng tiếp tục gia tăng.

Từ những phát hiện đến các bản sửa lỗi với Codex Security

Kể từ khi ra mắt đám mây Codex Security trong bản xem trước nghiên cứu vào tháng 3, nó đã quét hơn 30 triệu cam kết trên hơn 30.000 cơ sở mã; những người đánh giá đã đánh dấu thủ công hơn 70.000 phát hiện là đã được khắc phục và hơn 500.000 phát hiện đã được tự động xác định là đã được khắc phục.

Đây là quy mô mà việc vá lỗi phải diễn ra.

Ba số liệu thống kê lớn màu trắng trên nền chuyển màu từ đào đến vàng: “Đã quét 30K Repos”, “Đã quét 30 triệu+ cam kết” và “500K+ phát hiện cố định”.

Chúng tôi xây dựng Codex Security dựa trên một tiền đề đơn giản: đặt những kỹ sư bảo mật tương đương bên cạnh mọi nhà phát triển phần mềm bằng cách tích hợp trực tiếp vào Codex. Thay vì chỉ tạo cảnh báo, Codex Security sẽ hiểu mã của nhóm bạn và mô hình mối đe dọa của nó (hoặc tạo một mã nếu nó không tồn tại), xác định các lỗ hổng hợp lý, xác định xem có thể truy cập được mã bị ảnh hưởng hay không, thu thập bằng chứng để cung cấp các bước xác thực, phát triển bản vá mục tiêu và xác minh kết quả. Con người vẫn có quyền kiểm soát những phát hiện nào cần điều tra, những thay đổi nào cần áp dụng và thông tin nào cần chia sẻ.

Hôm nay, chúng tôi sẽ phát hành bản cập nhật cho plugin Codex Security⁠ cho phép thực hiện các quy trình bảo mật phòng thủ sẵn có. Các nhà phát triển có thể quét sâu hoặc xem xét các thay đổi gần đây, tạo báo cáo về mức độ nghiêm trọng, vị trí mã bị ảnh hưởng, bằng chứng xác thực và hướng dẫn khắc phục, theo dõi đường dẫn tấn công, xây dựng mô hình mối đe dọa, xác thực các phát hiện và tạo các bản vá dành riêng cho cơ sở mã để xem xét.

Ảnh chụp màn hình của ứng dụng Codex dành cho máy tính để bàn trên nền chuyển màu từ đào đến cam. Cuộc trò chuyện chính hiển thị Codex đang chuẩn bị chạy quét Codex Security, với bảng "Thiết lập quét bảo mật" mở để quét cơ sở mã của kho lưu trữ cửa hàng nước trái cây, vùng quét được đặt thành toàn bộ cơ sở mã, chủ chi nhánh hiện tại và nút "Bắt đầu quét" màu xanh lá cây. Thanh bên phải liệt kê các chi tiết về môi trường bao gồm các thay đổi, nhánh cục bộ, nhánh chính và cam kết hoặc đẩy.

Thiết lập quá trình quét để bao quát toàn bộ cơ sở mã, một tập hợp con của cơ sở mã hoặc một thay đổi hoặc cam kết cụ thể.

Plugin⁠ cũng có thể phân loại và xác thực các phát hiện hiện có từ máy quét, tư vấn, báo cáo tiền thưởng lỗi hoặc hệ thống bán vé, sau đó tự động hóa việc tạo bản vá trên quy mô lớn để nhanh chóng đóng các lỗ hổng tồn đọng. Khi Codex Security hoàn tất quá trình quét, nó cũng có thể xuất sang hệ thống quản lý lỗ hổng hiện có hoặc tích hợp vào các công cụ có tệp SARIF, truy vấn CodeQL, v.v. Plugin giúp các khả năng này dễ tiếp cận hơn nhiều để hỗ trợ các quy trình tự động với Codex CLI hoặc tích hợp vào quy trình làm việc của nhà phát triển trong ứng dụng Codex.

Cập nhật GPT‑5.5‑Cyber: khả năng ghép nối với sự cho phép

Chúng tôi đang phát hành bản cập nhật cho GPT‑5.5‑Cyber, mô hình của chúng tôi vừa dễ dãi hơn vừa có khả năng cao hơn cho công việc an ninh mạng nâng cao, được ủy quyền.

Bản xem trước ban đầu của chúng tôi về GPT‑5.5‑Cyber ​​được thiết kế chủ yếu để giảm những trường hợp từ chối không cần thiết trong quy trình làm việc chuyên biệt. Bản cập nhật này đi xa hơn. Đây là mô hình mạnh nhất của chúng tôi cho đến nay để tìm và giúp vá các lỗ hổng phần mềm, đồng thời duy trì trí thông minh cho mục đích chung của GPT‑5.5 và khả năng thực hiện các tác vụ phức tạp, lâu dài.

Mô hình này có thể duy trì phân tích sâu hơn trên các cơ sở mã lớn: xác định các thành phần liên quan đến bảo mật, truy tìm xem mã dễ bị tấn công có thể truy cập được hay không, xác thực các vấn đề có thể xảy ra trong môi trường được kiểm soát, phát triển và thử nghiệm các bản vá cũng như chuẩn bị bằng chứng để con người xem xét. Mục tiêu là giúp những người bảo vệ vượt qua vòng khắc phục đầy đủ—không chỉ đơn giản là tạo ra nhiều phát hiện hơn.

Trên CyberGym, công cụ đo lường xem liệu tác nhân có thể tái tạo các lỗ hổng đã biết trong môi trường phần mềm hay không, GPT‑5.5‑Cyber ​​cập nhật đạt 85,6% trong các đánh giá mô hình đơn, so với 81,8% của GPT‑5.5. Đây là điểm CyberGym cao nhất mà chúng tôi đo được từ một mô hình duy nhất.

GPT‑5.5‑Cyber ​​cũng hoạt động tốt hơn GPT‑5.5 trên hai tiêu chuẩn bảo mật đòi hỏi khắt khe trong thế giới thực: 39,5% so với 25,95% trên ExploitGym, tiêu chuẩn này kiểm tra xem liệu tác nhân có thể biến các lỗ hổng đã biết thành các hoạt động khai thác nhằm thực thi mã trái phép hay không. Trên SEC-bench Pro, chuyên đánh giá khả năng phát hiện lỗ hổng trong thời gian dài và tạo bằng chứng khái niệm trên các mục tiêu phần mềm phức tạp, GPT‑5.5‑Cyber ​​đạt 69,8%, so với 63,1% của GPT‑5.5.

Điểm chuẩn chỉ là một phần của câu chuyện. Điều quan trọng trong thực tế là liệu một mô hình có thể tìm ra các lỗ hổng thực sự hay không, phân biệt các vấn đề có thể xử lý được với tiếng ồn và giúp những người bảo vệ tiếp cận các bản sửa lỗi một cách an toàn. Chúng tôi đang tiếp tục đánh giá hiệu suất của mô hình trên các kho lưu trữ phức tạp và quy trình khắc phục thực sự khi các tiết lộ phối hợp kết luận.

Chúng tôi đã liên tục đối thoại với chính phủ Hoa Kỳ về cách tiếp cận không gian mạng của chúng tôi, bao gồm các thông báo ngày hôm nay và về việc chuẩn bị cho các phiên bản mẫu sắp tới. Điều đó bao gồm việc tiếp tục cộng tác với Trung tâm Tiêu chuẩn và Đổi mới AI (CAISI) về thử nghiệm trước khi triển khai cho GPT‑5.5 và 5.5-Cyber, đồng thời làm việc với Văn phòng Giám đốc Mạng Quốc gia (ONCD) và Văn phòng Chính sách Khoa học và Công nghệ (OSTP) về việc triển khai Lệnh Điều hành gần đây⁠(opens in a new window) và các tiêu chuẩn ngành liên quan.

Nguồn / Original source: OpenAI (@sama & @OpenAIDevs)