Содержание
Patch the Planet объединяет AI-поиск уязвимостей с обязательной экспертной проверкой
OpenAI и Trail of Bits запустили Patch the Planet — программу по усилению безопасности критически важного открытого ПО. В ней Codex Security и GPT‑5.5‑Cyber помогают находить и проверять уязвимости, готовить исправления и тесты, а инженеры вручную перепроверяют каждую находку до передачи сопровождающим проекта. Программа работает с отобранными open-source командами; общего публичного доступа к услуге нет.
Какие проекты участвуют
В первую группу вошли cURL, NATS Server, pyca/cryptography, Sigstore, aiohttp, Go, freenginx, Python и python.org. OpenAI также называет более 30 проектов, подтвердивших участие. Для каждого репозитория инженеры вместе с сопровождающими заранее определяют приоритеты: проверку находок, подготовку патчей, улучшение CI/CD или более долгую работу над безопасностью.
По данным OpenAI, специалисты Trail of Bits уже работали с Codex и GPT‑5.5‑Cyber в 19 проектах, нашли сотни потенциальных проблем и добились слияния десятков исправлений. Остальные находки остаются на проверке или в процессе согласованного раскрытия, поэтому их технические детали пока не опубликованы.
Что автоматизирует AI
Модели использовали не только как сканер. Они помогли собрать лабораторию фаззинга для десятков точек входа менее чем за день, построить конвейер поиска вариантов известных CVE, написать связующий код для дифференциального тестирования реализаций одних протоколов и сформировать тесты на основе спецификаций и RFC.
В более широких испытаниях Daybreak модели OpenAI находили проблемы в ядрах Linux, OpenBSD и FreeBSD, в dnsmasq, реализациях HTTP/2 и браузерных движках. Компания приводит конкретные примеры: 23-летнюю use-after-free ошибку в OpenBSD, несколько исправленных повышений привилегий в FreeBSD и четыре шаблона уязвимостей dnsmasq, соответствовавшие позднее закрытым CVE.
Ограничения программы
OpenAI прямо отмечает, что мощные модели создают много ложных срабатываний. Поэтому специалисты Trail of Bits воспроизводят доказательства, удаляют дубликаты, уточняют серьёзность и согласуют патчи с правилами каждого проекта. Сопровождающие сохраняют контроль над тем, какие изменения принимать и когда раскрывать информацию.
Заявленные результаты пока нельзя считать независимой оценкой эффективности системы: большая часть статистики опубликована самими участниками программы, а детали многих находок скрыты до завершения исправлений. Официальное описание инициативы и её ограничений опубликовано в материале OpenAI; партнёрская сторона проекта представлена на сайте Trail of Bits.
Главное о Patch the Planet
Кому доступна программа?
Программа работает с отобранными сопровождающими open-source проектов; общего публичного доступа к услуге нет.
Какие инструменты используются?
Инженеры применяют Codex Security и GPT‑5.5‑Cyber для поиска, проверки и исправления уязвимостей, а затем вручную перепроверяют результаты.
Почему детали части уязвимостей не опубликованы?
Многие находки ещё проходят проверку, исправление и согласованное раскрытие с сопровождающими проектов.