OpenAIOpenAI News2026/06/22 10:00

Daybreak: Tools for securing every organization in the world

要点だけを先に読めるように短く再構成したセクションです。

元記事

Quick Digest

要約

要点だけを先に読めるように短く再構成したセクションです。

openaijamodel: gpt-5-mini-2025-08-07

Daybreak:組織を守るためのパッチ自動化と連携強化

Key Points

  • Codex Securityで自動パッチ生成
  • GPT‑5.5‑Cyberは限定提供の高性能モデル
  • Patch the PlanetでOSS修正支援

Summary

OpenAIのDaybreak発表は、脆弱性発見から修正までを機械速度で進めるための実運用ツール群とエコシステム拡張に焦点を当てています。主要コンポーネントはCodex Security(プラグイン/クラウド)、GPT‑5.5‑Cyber(限定提供の高能力モデル)、Daybreak Cyber Partner Program、Patch the Planet(OSS向け修正支援)です。エンジニア向けにはスキャン自動化、コードベース固有のパッチ生成、既存ツールへの出力(SARIF、CodeQL等)、および運用上のガバナンスと監査を重視します。

Key Points

  • Codex Securityの実運用機能

    • 30M以上のコミットを走査した実績。深いコード理解に基づく脆弱性検出、到達可能性解析、検証証拠の生成、コードベース固有のパッチ提案を行う。
    • プラグインでのワークフロー:全体/部分スキャン、変更差分スキャン、既存報告のトリアージと自動パッチ生成。
    • 出力連携:SARIF、CodeQL、脆弱性管理システム、Codex CLIやアプリへの統合。
  • GPT‑5.5‑Cyberの位置付け

    • 限定された検証済み防御者向けに提供される、より許容的かつ高性能なモデル。CyberGymなどベンチで高スコアを達成し、パッチ作成と検証ワークフローを支援する。
    • 使用は厳格なアクセス制御・監視・ヒューマンレビューと組み合わせることが前提。
  • エコシステムとOSS支援

    • Daybreak Cyber Partner Programを通じてセキュリティベンダーがモデルを製品に組み込み、顧客側での利用を拡大。
    • Patch the Planetで主要OSS(例:curl、Go、Python、sigstore等)と連携し、研究者・メンテナ・企業が協働して発見から修正までを短縮する。

実務的な推奨(エンジニア向け)

  • まずはCodex Securityプラグインでコードベース全体/差分のスキャンを実行し、優先度の高い所見に集中する。
  • 自動生成パッチは必ずローカル/CI環境でテストし、ヒューマンレビューと脆弱性開示プロセスを通すこと。
  • SARIFやCodeQL出力を既存のSAST/VMSに取り込み、パイプラインでの自動適用とエビデンス保管を確立する。
  • 高度な解析や攻撃検証を行う際は、Trusted Accessや限定モデル(GPT‑5.5‑Cyber)の利用申請と運用ルール(監査ログ、スコープ制限)を整備する。
  • OSSメンテナや研究者と連携し、Patch the Planet等の取り組みに参加して修正の受け入れ体制を強化する。

補足

  • 目的は「報告」ではなく「修正とデプロイ」。自動化は速度を上げる一方で、ガバナンスと検証を省略してはならない点に注意。

Full Translation

翻訳

原文の流れを保ったまま読める翻訳セクションです。

openaijamodel: gpt-5-mini-2025-08-07

Daybreak:世界中のあらゆる組織を守るためのツール

2026年6月22日 — Security Company Daybreak:世界中のあらゆる組織を守るためのツール

新しいツール、パートナーシップ、そして完全版の GPT‑5.5‑Cyber により、脆弱性の発見を越えてエンドツーエンドのパッチ自動化の加速へと進みます。

サイバー防御は転換点にある

AI はサイバーセキュリティの物理法則を変えました。フロンティア AI モデルは脆弱性の発見を急速に加速しており、これまでのボトルネックであった「発見」は一変して、今や「パッチ適用」がボトルネックになっています。

これまでは深刻な脆弱性を見つけるためには希少な専門知識、時間、複雑なシステムへの深い理解が必要でした。今ではモデルが大規模なコードベースをナビゲートし、攻撃経路を推論し、仮説を検証し、さもなければ隠れたままであったセキュリティ問題を表面化させます。防御側はこれらの能力にアクセスする必要があると同時に、発見できた問題を攻撃者より先に修正するためのツールも必要としています。

脆弱性レポートだけでは誰も守れません。重要なのは、問題を検証し、影響を理解し、パッチを開発・テストし、公開方法を調整し、チームが修正をデプロイできるようにすることです。我々はパートナーとともにこれらの後工程の改善に投資し、モデルの能力を実際のリスク低減に変換することで防御側を強化します。

フロンティアの防御能力は少数に集中してはなりません。ソフトウェアは重要インフラから業務アプリケーション、政府ネットワークまで生活のあらゆる面に触れています。AI が脆弱性発見の速度を変える中、世界中の防御者が脆弱性を発見し、修正し、攻撃者に悪用される前にインフラを保護するための民主化されたアクセスが必要です。

Daybreak は OpenAI のモデル、Trusted Access for Cyber、Codex Security ワークフロー、エコシステムパートナーを統合し、承認された防御者が脆弱性を検証、リスク優先度付け、修正生成とテストを行い、既存のセキュリティおよび開発ワークフロー内で証拠を作成できるようにします。我々の目標は、サイバー脅威の速度が増しても組織が安全を保てるためのツールを提供することです。

目次

  • Cyber defense at an inflection point
  • From findings to fixes with Codex Security
  • Updating GPT‑5.5‑Cyber: pairing capability with permissiveness
  • Working with the security ecosystem
  • Patch the Planet: landing fixes in open-source
  • Protecting critical infrastructure and sensitive systems
  • What comes next

From findings to fixes with Codex Security

3月に研究プレビューで Codex Security cloud を公開して以来、30 万以上のコミットではなく「30 million commits」を超え、30,000 を超えるコードベースを横断してスキャンしました(原文の数値はそのまま)。人間のレビュアーが手動で 70,000 件を超える所見を「修正済み」とマークし、500,000 件以上の所見が自動的に修正済みと判断されました。これが現在パッチ適用が行われるべきスケールです。

我々はシンプルな前提で Codex Security を構築しました:Codex に直接統合することで、すべてのソフトウェア開発者の横にセキュリティエンジニア相当の存在を置くこと。単にアラートを出すだけでなく、Codex Security はチームのコードと脅威モデルを理解し(存在しなければ生成)、妥当な脆弱性を特定し、影響を受けるコードが到達可能かを判定し、検証ステップのための証拠を収集し、ターゲットを絞ったパッチを開発し、その結果を検証します。人間はどの所見を調査するか、どの変更を適用するか、どの情報を共有するかの決定権を保持します。

本日、Codex Security プラグインのアップデートをリリースします。このアップデートにより、防御的なセキュリティワークフローを即座に利用できるようになります。開発者は深いスキャンを実行したり最近の変更をレビューしたり、重大度、影響箇所、検証証拠、修復ガイダンスを含むレポートを生成したり、攻撃経路を追跡したり、脅威モデルを構築したり、所見を検証したり、コードベース固有のパッチを生成してレビューすることができます。

  • Run a scan
  • Review findings dashboard
  • Evaluate in detail
  • Generate a fix

スキャンはコードベース全体、サブセット、特定の変更やコミットを対象に設定できます。プラグインは既存のスキャナー、アドバイザリ、バグバウンティレポート、チケッティングシステムからの所見をトリアージおよび検証し、スケールでのパッチ生成を自動化して脆弱性のバックログを迅速に解消できます。

Codex Security がスキャンを完了すると、既存の脆弱性管理システムにエクスポートしたり、SARIF ファイル、CodeQL クエリなどでツールと統合したりできます。プラグインはこれらの機能をよりアクセスしやすくし、Codex CLI で自動化パイプラインをサポートしたり、Codex アプリ内で開発者ワークフローに組み込んだりできます。

Updating GPT‑5.5‑Cyber: pairing capability with permissiveness

我々は、より許容的で高度な認可されたサイバーセキュリティ作業向けのモデルである GPT‑5.5‑Cyber のアップデートを公開します。初期のプレビューは主に専門的ワークフローでの不必要な拒否応答を減らすために設計されていましたが、このアップデートはさらに踏み込みます。

このモデルは、脆弱性の発見や修正支援において最も強力な単一モデルでありつつ、GPT‑5.5 の汎用知能と長大で複雑なタスクを横断して動作する能力を保持しています。大規模なコードベースを通じてより深い解析を維持でき、セキュリティ関連コンポーネントの特定、脆弱コードが到達可能かの追跡、制御された環境での問題の検証、パッチの開発とテスト、人間レビュー用の証拠準備を行えます。目的は単により多くの所見を生成することではなく、防御者がフルの修復ループを進められるよう支援することです。

CyberGym(エージェントがソフトウェア環境で既知の脆弱性を再現できるかを測るベンチマーク)では、更新された GPT‑5.5‑Cyber が単一モデル評価で 85.6% を達成し、GPT‑5.5 の 81.8% と比べて向上しました。これは単一モデルで測定した中で最高の CyberGym スコアです。

さらに GPT‑5.5‑Cyber は実世界の負荷の高いセキュリティベンチマークでも GPT‑5.5 を上回りました:ExploitGym(既知の脆弱性を動作するエクスプロイトに変換し不正なコード実行を達成できるかを試す)では 39.5% 対 25.95%、SEC-bench Pro(複雑なソフトウェアターゲットでの長期的な脆弱性発見と PoC 生成を評価)では 69.8% 対 63.1% です。

ベンチマークは物語の一部に過ぎません。実際に重要なのは、モデルが実際の脆弱性を見つけ、実行可能な問題をノイズから区別し、防御者が安全に修正を適用するのを支援できるかどうかです。我々は調整された公開が完了するにつれて、複雑なリポジトリや実際の修復ワークフローにおけるモデルの性能評価を継続しています。

我々は本日の発表を含むサイバーアプローチについて米国政府と継続的な対話を行ってきました。これには、GPT‑5.5 と 5.5-Cyber の事前展開テストに関する Center for AI Standards and Innovation (CAISI) との協力、また最近の大統領令(Executive Order)(opens in a new window)および関連業界標準の実装に関して Office of the National Cyber Director (ONCD) と Office of Science and Technology Policy (OSTP) と行う作業が含まれます。

ほとんどの防御者にとって、Trusted Access for Cyber と Codex Security を組み合わせた GPT‑5.5 が出発点として適切です。GPT‑5.5‑Cyber は、我々の最も高度なサイバー能力とより許容的な振る舞いを必要とする検証済み防御者向けに設計されており、より強力な検証、監視、スコープ制御、レビューと組み合わせて提供されます。

初期の Daybreak における作業を通じて、GPT‑5.5 と Codex Security は Firefox、V8、Safari、OpenBSD、FreeBSD、HTTP/2 実装などの広く使われるシステムで防御者が脆弱性を特定・検証するのに役立ってきました。

Working with the security ecosystem

この拡張の一環として、主要なセキュリティソフトウェア/サービス提供者とともに OpenAI Daybreak Cyber Partner Program を立ち上げます。プログラム参加パートナーは GPT‑5.5 を Trusted Access for Cyber とともに使用でき、参加パートナーが顧客に提供するセキュリティ製品やサービスに組み込むことができます。これにより顧客はモデルの防御能力の恩恵を受けられますが、直接のモデルアクセスは参加パートナーの手に残ります。

我々はプログラムパートナーと協力して、セーフガード、監視、悪用防止基準を強化し続け、セキュリティエコシステム全体でこれらの機能を責任を持って展開するための基盤を整備します。初期のパートナー群とともにローンチしており、今後数か月でより多くの組織に拡大していく予定です。

Patch the Planet:オープンソースへの修正適用

Patch the Planet は、メンテナが所見から修正へ移行するのを支援するための取り組みです。Trail of Bits と共同で設立し、HackerOne、Calif と協力して、我々は専門のセキュリティ研究者を資金提供し、Codex Security と我々の高度なモデルを装備してオープンソースのメンテナと直接連携できるようにしています。

オープンソースソフトウェアは製品、公共サービス、開発者ツール、重要インフラなど多くの分野を支えています。広く使われるネットワーキングライブラリの脆弱性は数千の下流システムに影響を与えうる一方、多くのプロジェクトは非常に小さなチームで運営され、時間と資金が限られています。

Linux Foundation と Harvard の調査(opens in a new window)によると、研究対象の広く使われているプロジェクトの 94% が、年間に追加されたコードの 90% 超を 10 人未満の開発者が担っていることがわかりました。AI によりより多くの脆弱性をより速く発見・修正できるようになる一方で、メンテナには数千件のレポートの中から低品質な誤検知をふるいにかける追加作業が生じます。メンテナは、より多くの報告を受け取るだけで修正する余力がない状態に放置されてはなりません。

Patch the Planet は研究者、メンテナ、企業、パートナーと協力して、強力なサイバー能力を適切なアクセス、ガバナンス、人間による監督の下で防御者に提供することを目指しています。30 を超えるオープンソースプロジェクトが参加を表明しており、初期参加プロジェクトには cURL、Go、Python、Sigstore、pyca/cryptography などが含まれます。詳細については Clint と Dan の説明(opens in a new window)を参照してください。

Protecting critical infrastructure and sensitive systems

(このセクションは本文中で言及されています。詳細は今後の発表や調整された公開の完了を通じて更新します。)

What comes next

我々は Daybreak を拡張して、脆弱なソフトウェアのパッチ適用を機械速度で民主化することを目指します。モデルを用いた重要ブラウザ、ネットワークインフラ、FreeBSD や Linux カーネルといったオペレーティングシステムの重大な脆弱性の発見とパッチ生成を既に行っています。これらの能力のインパクトを拡大するために、Codex Security、GPT‑5.5‑Cyber、Daybreak Cyber Partner Program、Patch the Planet といった取り組みを通じて、防御者がリスクを検証し、優先順位を付け、修正を生成・テストし、既存ワークフロー内で証拠を作成できるよう支援します。

我々の目標は、サイバー脅威環境が加速し続ける中でも、組織が安全を維持するために必要なツールを提供することです。