OpenAI(OpenAI), siber savunma programı Daybreak'i(Daybreak) yalnızca zafiyet tespitiyle sınırlı kalmayıp yama geliştirme, doğrulama ve dağıtıma kadar uzanan bir sisteme genişletti. Onaylanmış yüksek riskli güvenlik görevleri için ise ayrı bir erişim katmanı olan GPT-5.5-Cyber sunuluyor.
OpenAI, 22 Haziran'da yaptığı açıklamada Daybreak'in GPT-5.5 ailesindeki modelleri, güvene dayalı siber erişimi, Codex Security(Codex Security) adlı aracı, güvenlik ortaklığı programını ve açık kaynak destek programını bir araya getiren bir savunma sistemi olduğunu belirtti. Bazı haber başlıklarında geçen 'Daybreak Blue' ve 'Daybreak Red' isimleri, şirketin resmi belgelerinde kullanılan adlandırmalar değil.
Açıklanan erişim katmanları üç ayrı seviyeden oluşuyor: △temel GPT-5.5 △GPT-5.5 with Trusted Access for Cyber △GPT-5.5-Cyber. Temel model, güvenli yazılım geliştirme yaşam döngüsü ve uygulama güvenliği görevlerini destekliyor.
GPT-5.5 with Trusted Access for Cyber, doğrulanmış savunma görevlerinde daha sıkı koruma önlemleri uyguluyor. GPT-5.5-Cyber ise kırmızı takım (red team) çalışmaları, sızma testleri ve exploit doğrulaması gibi yalnızca onaylı yüksek riskli görevler için ayrıldı.
OpenAI'nin paylaştığı CyberGym tekil model değerlendirmesinde GPT-5.5-Cyber yüzde 85,6 puan aldı. Standart GPT-5.5 modelinin puanı ise yüzde 81,8 olarak kaydedildi.
GPT-5.5-Cyber diğer testlerde de öne çıktı. ExploitGym testinde yüzde 39,5 puanla standart modelin yüzde 25,95'lik puanını geçti; SEC-bench Pro testinde ise iki model sırasıyla yüzde 69,8 ve yüzde 63,1 puan aldı. Ancak bu rakamlar OpenAI'nin kendi sunduğu benchmark sonuçları olup gerçek çalışma ortamındaki performansı doğrudan garanti etmiyor.
Daybreak'in ağırlık merkezi, zafiyeti bulmaktan çok sonrasındaki düzeltme sürecine odaklanıyor. OpenAI'ye göre bir zafiyeti bulup raporlamak tek başına yeterli değil; gerçek bir savunma etkisi ancak sorunun doğrulanması, etki analizi, yama geliştirme, test, açıklama koordinasyonu ve nihayetinde dağıtımla tamamlanan bir süreçle ortaya çıkıyor.
Codex Security, kod tabanını analiz ederek olası zafiyetleri tespit ettikten sonra hem doğrulama gerekçesi hem de düzeltme önerisi sunacak şekilde tasarlandı. Genel kullanım biçiminde yapay zeka önce geniş bir kod alanını tarıyor, ardından güvenlik ekipleri zafiyetin tekrarlanabilirliğini, etkisini ve önerilen yamanın uygunluğunu inceliyor.
Açık kaynak destek programı 'Patch the Planet' de aynı yaklaşımın bir parçası. OpenAI bu programı Trail of Bits(Trail of Bits) ile birlikte yürütüyor; cURL, Go, Python, Sigstore ve pyca/cryptography ise ilk katılımcı projeler olarak açıklandı.
Katılım isteğini belirten açık kaynak projelerinin sayısı 30'u aştı. Program yalnızca olası zafiyet adaylarını listelemekle kalmıyor, proje bakımcılarının önerilen düzeltmeleri inceleyip uygulayabilmesini desteklemeyi hedefliyor.
Bu yaklaşım, açık kaynağa yüksek oranda bağımlı olan kripto altyapısıyla da doğrudan kesişiyor. Bitcoin(BTC), Ethereum(ETH) ve Solana(SOL) ekosistemlerindeki cüzdanlar, köprüler (bridge), istemciler ve şifreleme kütüphaneleri, kod doğrulama ve yama hızının güvenliği doğrudan etkilediği alanlar arasında.
TokenPost daha önce, bir Bitcoin güvenlik araştırmacısının OpenAI'nin kod deposu analizine getirdiği kısıtlamayı sorun olarak dile getirdiği bir vakayı haberleştirmişti. O örnek, savunma amaçlı bir araştırma olsa bile modele erişim yetkisine ve analiz edilen hedefe göre çalışmaların kısıtlanabileceğini ortaya koymuştu.
Daybreak'in onay temelli yapısı, siber güvenlik görevinin amacını, hedefini ve kullanıcı yetkisini birlikte değerlendiriyor. OpenAI, güvene dayalı erişimin tüm savunma görevlerine otomatik olarak izin vermediğini, yalnızca kullanıcının sahip olduğu veya açıkça yetkilendirildiği sistemler üzerindeki çalışmalarla sınırlı olduğunu belirtti.
Güvenlik alanında uzmanlaşmış TechTarget(TechTarget), Daybreak'in savunma verimliliğini artırabileceğini, ancak aynı işlevlerin saldırı amacıyla da kullanılabileceği bir çift kullanım (dual-use) riski taşıdığını yazdı. Sorumluluk ve veri erişim kontrolü de önemli tartışma konuları arasında.
OpenAI, Daybreak kapsamında Güney Kore, Avustralya, Kanada, Fransa, Almanya, Japonya, Avrupa Birliği Siber Güvenlik Ajansı (ENISA) ve İngiltere hükümetiyle iş birliği yaptığını açıkladı. Belirli bir coin veya protokole doğrudan etkisi şimdilik açıklanmadı; açıklamanın odağı token fiyatından çok kod güvenliği, erişim yetkisi ve yama doğrulama sistemi oldu.
Yorum 0