OpenAI expande Daybreak con GPT-5.5-Cyber ​​para ayudar a los defensores a corregir fallas de seguridad – CYBERDEFENSA.MX

OpenAI el lunes dicho está lanzando una versión mejorada de su modelo GPT‑5.5‑Cyber ​​para defensores confiables como parte de la iniciativa Daybreak, anunció la compañía de inteligencia artificial (IA) el mes pasado.

Al llamar a GPT‑5.5‑Cyber ​​su «modelo más sólido hasta el momento para encontrar y ayudar a parchear vulnerabilidades de software», OpenAI dijo que el modelo puede «sostener un análisis más profundo en grandes bases de código» para identificar problemas de seguridad, validarlos en un entorno controlado y desarrollar y probar parches.

Al mismo tiempo, el advenedizo tecnológico está lanzando una actualización del complemento Codex Security⁠ para acelerar el proceso de descubrimiento y parcheo de vulnerabilidades en los sistemas existentes, además de evitar que nuevas vulnerabilidades ingresen a las bases de código de producción.

«Los desarrolladores pueden ejecutar análisis profundos o revisar cambios recientes, generar informes con gravedad, ubicaciones de códigos afectados, evidencia de validación y orientación de remediación, rastrear rutas de ataque, construir modelos de amenazas, validar hallazgos y generar parches específicos de la base de código para su revisión», dijo OpenAI.

Además de eso, el complemento⁠ puede clasificar y validar los hallazgos existentes de escáneres, avisos, informes de recompensas por errores o sistemas de emisión de tickets, y luego facilitar la generación de parches a escala para cerrar rápidamente una acumulación de vulnerabilidades.

OpenAI también está lanzando una nueva iniciativa llamada Parchear el planeta en asociación con Rastro de bits para ayudar a proteger proyectos de código abierto. Los participantes iniciales incluyen cURL, NATS Server, pyca/cryptography, Sigstore, aiohttp, el proyecto Go, freenginx, Python y python.org.

Ciberseguridad

Estos movimientos se producen cuando los modelos de frontera de Anthropic y OpenAI están acelerando el descubrimiento de vulnerabilidades, dejando a los mantenedores de software abrumados con un volumen cada vez mayor de errores que deben verificarse, clasificarse y corregirse. Si bien antes el desafío consistía en encontrar vulnerabilidades, ahora el cuello de botella se ha centrado en parchearlas.

Los modelos de IA vienen con capacidades para navegar por grandes bases de código, razonar a través de rutas de ataque y señalar problemas de seguridad que de otro modo podrían haber permanecido ocultos. Un ejemplo de ello es una falla de hace 29 años en el proxy web Squid (CVE-2026-47729, también conocido como Squidbleed) que puede filtrar solicitudes HTTP de texto sin formato pertenecientes a otros usuarios bajo ciertas condiciones.

Los expertos cibernéticos también han expresado su preocupación de que los modelos de IA más avanzados estén potenciando la capacidad de los malos actores para aprovechar las vulnerabilidades de seguridad, obligando a la industria a tapar los agujeros casi tan pronto como se descubren.

«Los actores de amenazas con experiencia técnica limitada pueden utilizar modelos de IA disponibles públicamente con fines maliciosos», dijo el Centro Canadiense de Seguridad Cibernética. dicho en una guía publicada en mayo de 2026. «Las organizaciones deben asumir que la explotación impulsada por la IA puede eludir los controles preventivos, superar significativamente la capacidad de los proveedores para publicar medidas correctivas y desafiar la capacidad de implementación de la organización».

Patch the Planet tiene como objetivo reducir esta carga indebida que pesa sobre los mantenedores al permitir que los ingenieros de seguridad revisen y validen los hallazgos, trabajen con proyectos para desarrollar parches y pruebas y ayuden a crear flujos de trabajo de descubrimiento de vulnerabilidades reutilizables con el objetivo de mejorar la seguridad incluso después de que se publiquen las correcciones iniciales.

«Con Patch the Planet, estamos trabajando con investigadores, mantenedores, empresas y socios para poner a disposición de los defensores una poderosa capacidad cibernética con acceso, gobernanza y supervisión humana adecuados», dijo OpenAI.

La empresa de IA también dijo que la iniciativa Daybreak ya ha ayudado emergen una serie de vulnerabilidades en varios sistemas operativos y navegadores web –

  • 8 pruebas de concepto (PoC) de fuga de información de puntero del kernel y 24 exploits de escalada de privilegios locales en el kernel de Linux
  • Un joven de 23 años que consume después de liberarse⁠ en Implementación del kernel de OpenBSD de semáforos del Sistema V
  • 34 vulnerabilidades y 7 PoC de escalada de privilegios locales en FreeBSD
  • 6 vulnerabilidades en dnsmasq (CVE-2026-4890⁠, CVE-2026-4891⁠, CVE-2026-4892⁠ y CVE-2026-5172⁠)
  • Una técnica de denegación de servicio (DoS) llamada HTTP/2 Bomb que afecta a las principales implementaciones de HTTP/2, incluidas NGINX, Apache, IIS y Pingora.
  • 5 vulnerabilidades explotables en el motor JavaScript V8 de Google Chrome
  • 10 vulnerabilidades explotables de Apple Safari
  • Una vulnerabilidad de WebAssembly (CVE-2026-8390⁠) en Mozilla Firefox

«Patch the Planet está diseñado para poner ese ciclo defensivo completo al servicio de los mantenedores: descubrimiento, validación, revisión de gravedad, divulgación, desarrollo de parches, pruebas e implementación», dijo OpenAI. «Los modelos de frontera pueden hacer que partes de ese ciclo sean más rápidas, pero el objetivo es dar a las personas responsables de la infraestructura compartida mejores herramientas y más capacidad, preservando al mismo tiempo su capacidad de decisión sobre cómo cambia la tierra».

Ciberseguridad

Los acontecimientos van de la mano con malos actores que hacen un mal uso de la IA para comprimir el tiempo entre encontrar y explotar una debilidad, reduciendo la ventana que tienen los defensores para responder. El uso de exploits codificados por vibración también presagia un nuevo capítulo en el que la tecnología no sólo está reduciendo la barrera para el desarrollo de exploits, sino que también permite a los atacantes lanzar una amplia red a través de vulnerabilidades recientemente reveladas con menos esfuerzo.

Agencias de inteligencia de Australia, Canadá, Nueva Zelanda, el Reino Unido y Estados Unidos han advertido que los modelos avanzados de IA pueden acelerar la velocidad, escala y sofisticación de las amenazas cibernéticas, al tiempo que reducen la barrera para los actores maliciosos y reducen cada vez más rápidamente la ventana entre el descubrimiento y la explotación de vulnerabilidades.

«Se prevé que los modelos Frontier Al superen las expectativas actuales de la industria, transformando fundamentalmente las capacidades cibernéticas tanto ofensivas como defensivas. El cronograma no es de años, sino de meses», dijeron las agencias. anotado. «En este entorno, la resiliencia cibernética es fundamental para promover la continuidad del negocio, la confianza del mercado y el valor a largo plazo».

«El éxito vendrá de lograr los conceptos básicos correctos, actuar rápidamente e integrar la seguridad cibernética en la estrategia empresarial central. Aquellos que no lo hagan enfrentarán crecientes desventajas operativas y estratégicas».

Daybreak es la respuesta de OpenAI a la carrera armamentista de la IA en ciberseguridad

OpenAI ha presentado Daybreak, una iniciativa de ciberseguridad que combina los grandes modelos de lenguaje de la compañía con su marco agente Codex para ayudar a las organizaciones a identificar, parchear y validar vulnerabilidades de software durante todo el ciclo de vida de desarrollo.

La plataforma se basa en tres niveles de modelo: GPT-5.5 para uso general, GPT-5.5 con Trusted Access for Cyber ​​para flujos de trabajo de seguridad defensiva verificados y GPT-5.5-Cyber, una variante más permisiva destinada a casos de uso especializados, como equipos rojos autorizados y pruebas de penetración. Cada nivel conlleva diferentes niveles de protección y controles de acceso, y el nivel más capaz se combina con una verificación de identidad más sólida y una supervisión a nivel de cuenta.

«Para la ciberdefensa, significa detectar el riesgo antes, actuar antes y ayudar a que el software sea resistente desde el diseño». una publicación de blog de la empresa lee.

OpenAI no respondió a la solicitud de CyberScoop de más comentarios.

El amanecer llega semanas después de que Anthropic presentara el Proyecto Glasswing, construido alrededor de Claude Mythos Preview, un sistema de inteligencia artificial centrado en la ciberseguridad que Anthropic describió como capaz de identificar de forma autónoma vulnerabilidades de software a escala. Anthropic ha mantenido el acceso a Mythos estrictamente restringido, citando tanto preocupaciones de seguridad como consideraciones de seguridad nacional, y no ha puesto el modelo a disposición comercial.

Un enfoque escalonado para el acceso

La estructura de Daybreak refleja un esfuerzo deliberado para calibrar el acceso frente al riesgo que presentan estos modelos. El modelo estándar GPT-5.5 está disponible para trabajos generales de empresas y desarrolladores. GPT-5.5 con Trusted Access for Cyber ​​está dirigido a profesionales de la seguridad que participan en flujos de trabajo defensivos, incluida la clasificación de vulnerabilidades, el análisis de malware, la ingeniería de detección y la validación de parches. GPT-5.5-Cyber, el nivel de mayor capacidad, se encuentra actualmente en versión preliminar y reservado para flujos de trabajo especializados en condiciones controladas.

OpenAI ha planteado los controles de acceso como una respuesta a la naturaleza de doble uso de la tecnología subyacente. La empresa reconoció que las mismas capacidades de inteligencia artificial que permiten a los defensores comprender las relaciones entre bases de código, identificar vulnerabilidades sutiles y acelerar la remediación podrían usarse indebidamente. La plataforma combina una capacidad ampliada con lo que OpenAI describe como confianza, verificación, salvaguardias proporcionales y responsabilidad.

«No creemos que sea práctico o apropiado decidir de forma centralizada quién puede defenderse», dijo la empresa. en una publicación de blog anterior relacionado con el programa Trusted Access for Cyber. «En lugar de eso, nuestro objetivo es permitir que haya tantos defensores legítimos como sea posible, con un acceso basado en la verificación, las señales de confianza y la rendición de cuentas».

Socios de la industria y debates gubernamentales

Varias empresas importantes de tecnología y ciberseguridad ya están trabajando dentro del marco Trusted Access for Cyber, incluidas Cisco, Oracle, CrowdStrike, Palo Alto Networks, Cloudflare, Fortinet, Akamai y Zscaler.

Anthony Grieco, director de seguridad y confianza de Cisco, describió la tecnología como un «multiplicador de fuerza para los defensores», y señaló que modelos como GPT-5.5 están cambiando el ritmo de las operaciones de seguridad, desde la investigación de incidentes hasta la reducción proactiva de la exposición. Añadió que el valor de la tecnología no reside únicamente en el modelo sino en el marco empresarial construido a su alrededor.

A nivel federal, la administración Trump está sopesando cómo se utilizará Mythos de Anthropic para proteger las redes gubernamentales, y el CIO federal, Greg Barbaccia, le dijo a CyberScoop el mes pasado que ve su potencial para fortalecer las defensas cibernéticas federales y las importantes incertidumbres que quedan sobre cómo se comportaría en condiciones del mundo real.

En otra parte, La Comisión Europea está en conversaciones con OpenAI. sobre el posible acceso a sus modelos avanzados de IA para identificar vulnerabilidades de ciberseguridad.

Otros expertos de la industria dijeron a CyberScoop que si bien estos modelos son muy buenos para encontrar vulnerabilidades, eso es sólo una parte del rompecabezas cuando se trata de un plan de seguridad empresarial.

«La cuestión que determina el impacto de una infracción no es qué tan rápido se encuentra la vulnerabilidad. Es qué tan lejos puede llegar una identidad comprometida antes de que alguien sepa que está comprometida», dijo Doug Merritt, presidente y director ejecutivo de Aviatrix, una empresa de seguridad en la nube. «Ese es un problema de infraestructura: ¿qué puede alcanzar cada carga de trabajo, en cada ruta, independientemente de si se ha detectado la infracción? Ninguna herramienta de parcheo responde a eso. La contención sí lo hace».

Jared Atkinson, CTO de SpecterOps, una empresa de gestión de identidades, dice que los defensores deben centrarse en lo que los atacantes pueden alcanzar una vez dentro, mientras siguen trabajando para identificar las vulnerabilidades más rápido.

«La IA acelerará partes de las operaciones de seguridad ofensivas, pero no cambia fundamentalmente el problema subyacente que enfrentan los defensores. La mayoría de las organizaciones todavía luchan por ver y gestionar las rutas de ataque que conectan el acceso inicial a los sistemas y datos críticos», afirmó. «A medida que estas herramientas maduran, la visibilidad de la exposición de la identidad y las rutas de ataque posteriores al compromiso se vuelve cada vez más urgente».

Una competencia cada vez mayor

La dinámica competitiva de ciberseguridad entre Anthropic y OpenAI se ha ido gestando durante meses. OpenAI anunció públicamente el programa Trusted Access for Cyber ​​antes del lanzamiento de Glasswing de Anthropic y desde entonces lo ha ampliado a miles de personas y organizaciones. En abril, la compañía lanzó GPT-5.4 Cyber, una variante de modelo optimizada específicamente para tareas de ciberseguridad, incluidas pruebas e investigación de vulnerabilidades, regidas por requisitos de verificación de identidad y conocimiento de su cliente.

Los expertos en ciberseguridad de Estados Unidos y el Reino Unido han descrito a Claude Mythos como una mejora significativa con respecto a los modelos fronterizos anteriores en la identificación de vulnerabilidades de ciberseguridad, aunque continúa el debate sobre su impacto práctico en la seguridad de la información. GPT-5.4 Cyber ​​también se ha perfeccionado para pruebas e investigación de vulnerabilidades, y OpenAI indica que tiene la intención de realizar mejoras iterativas a medida que el programa madure.

La intención declarada de OpenAI es ampliar el acceso a los modelos más capaces de Daybreak a lo largo del tiempo, trabajando junto con socios de la industria y el gobierno mientras implementa lo que describe como «modelos cada vez más con capacidad cibernética» a través de un enfoque de implementación iterativo. La compañía ha indicado que es cautelosa a la hora de ejercer demasiado control centralizado sobre qué sectores o industrias participan en el programa.

El director ejecutivo Sam Altman planteó la iniciativa en términos amplios. «La IA ya es buena y está a punto de volverse súper buena en ciberseguridad» escribió en X. «Nos gustaría empezar a trabajar con tantas empresas como sea posible ahora para ayudarlas a protegerse continuamente».

Greg Otto

Escrito por Greg Otto

Greg Otto es el editor en jefe de CyberScoop y supervisa todo el contenido editorial del sitio web. Greg ha dirigido una cobertura de ciberseguridad que ha ganado varios premios, incluidos los de la Sociedad de Periodistas Profesionales y la Sociedad Estadounidense de Editores de Publicaciones Empresariales. Antes de unirse a Scoop News Group, Greg trabajó para Washington Business Journal, US News & World Report y WTOP Radio. Tiene una licenciatura en periodismo televisivo de la Universidad de Temple.

OpenAI lanza Daybreak para la detección de vulnerabilidades y validación de parches impulsada por IA – CYBERDEFENSA.MX

OpenAI ha lanzado Recreo de díauna nueva iniciativa de ciberseguridad que reúne capacidades de modelos de inteligencia artificial (IA) de vanguardia y Codex Security para ayudar a las organizaciones a identificar y parchear vulnerabilidades antes de que los atacantes encuentren una manera de utilizar los mismos problemas.

«Daybreak combina la inteligencia de los modelos OpenAI, la extensibilidad de Codex como un arnés de agencia y nuestros socios en todo el volante de seguridad para ayudar a hacer el mundo más seguro para todos», dijo la empresa emergente de IA. dicho. «Los defensores pueden incorporar revisión de código seguro, modelado de amenazas, validación de parches, análisis de riesgos de dependencia, detección y orientación de corrección al ciclo de desarrollo diario para que el software se vuelva más resistente desde el principio».

Al igual que Mythos de Anthropic, la idea es aprovechar la IA para inclinar la balanza a favor de los defensores y ayudar a detectar y abordar problemas de seguridad antes de que los malos actores los encuentren. El acceso a las herramientas sigue estando estrictamente controlado por ahora, y OpenAI insta a las organizaciones interesadas a solicitar un análisis de vulnerabilidades o ponerse en contacto con su equipo de ventas.

Ciberseguridad

Daybreak aprovecha Codex Security para crear un modelo de amenazas editable para un repositorio determinado que se centra en rutas de ataque realistas y código de alto impacto, identifica y prueba vulnerabilidades en un entorno aislado y propone soluciones.

El esfuerzo se basa en tres modelos: GPT-5.5 (que tiene protecciones estándar para uso general), GPT-5.5 con Trusted Access for Cyber ​​(para trabajo defensivo verificado en entornos autorizados) y GPT-5.5-Cyber ​​(un modelo permisivo para equipos rojos, pruebas de penetración y validación controlada).

Varias empresas importantes como Akamai, Cisco, Cloudflare, CrowdStrike, Fortinet, Oracle, Palo Alto Networks y Zscaler ya están integrando estas capacidades bajo la iniciativa Trusted Access for Cyber, dijo OpenAI, agregando que está trabajando con socios de la industria y el gobierno para implementar «más modelos con capacidad cibernética» en el futuro.

El lanzamiento se produce cuando las herramientas de inteligencia artificial han acortado el tiempo necesario para descubrir problemas de seguridad latentes que de otro modo podrían haber pasado desapercibidos, convirtiendo lo que antes habría requerido una cantidad significativa de tiempo y esfuerzo en un período de trabajo mucho más corto. Como resultado, el proceso de parcheo puede tener dificultades para mantenerse incluso en condiciones ideales.

A principios de marzo, HackerOne pausado su programa de recompensas por errores cita un cambio en el equilibrio entre los descubrimientos de vulnerabilidades y la capacidad de los mantenedores de código abierto para abordarlos, atribuyéndolo a cómo la investigación asistida por IA ha llevado a un aumento en el volumen de nuevas fallas y la velocidad a la que se identifican.

Esto también ha tenido el efecto secundario de lo que se llama fatiga de clasificación, donde los mantenedores del proyecto deben examinar una avalancha de informes de vulnerabilidad, algunos de los cuales podrían parecer plausibles pero completamente alucinados por los modelos de IA.

Ciberseguridad

A medida que la IA reduce la barrera para encontrar fallas de seguridad, empresas como Anthropic, Google y OpenAI han posicionado cada vez más a los agentes de seguridad de IA como una nueva capa operativa para abordar el cuello de botella de remediación y salvaguardar la infraestructura digital de una posible explotación.

En una publicación publicada la semana pasada, el investigador de seguridad Himanshu Anand dicho «La política de divulgación de 90 días está muerta», ya que los grandes modelos de lenguaje (LLM) comprimen la divulgación y explotan los plazos hasta casi cero.

«Cuando 10 investigadores no relacionados encuentran el mismo error en seis semanas, y la IA puede convertir un parche en un exploit funcional en 30 minutos, ¿qué protege exactamente la ventana de 90 días? Nadie», dijo Anand.