Daybreak: 전 세계 모든 조직의 보안을 위한 도구
요약
OpenAI는 인공지능 기반의 취약점 발견 및 자동 패치 생성 플랫폼 'Daybreak'를 확장하여, 모든 조직이 소프트웨어 취약점을 신속하게 파악하고 수정할 수 있도록 돕고 있어요.
인사이트
- AI는 취약점 '발견'의 병목 현상을 해결했지만, 이제는 '패치'가 새로운 병목이 되었고, Daybreak는 AI를 활용해 이 패치 과정을 자동화하고 가속화하는 데 집중하고 있어요.
- Codex Security는 개발 워크플로우에 통합되어 코드베이스를 이해하고, 위협 모델을 생성하며, 취약점 검증부터 맞춤형 패치 개발 및 검증까지 전 과정을 자동화하여 개발자 옆에 보안 엔지니어를 두는 것과 같은 효과를 줘요.
- GPT-5.5-Cyber는 기존 GPT-5.5보다 훨씬 진보된 사이버 보안 특화 모델로, CyberGym 등 벤치마크에서 최고 성능을 달성했으며, 더욱 복잡하고 심층적인 분석을 통해 실제 취약점 해결을 목표로 하고 있어요.
왜 중요한가
AI가 취약점을 찾아내는 속도가 빨라지면서, 이제는 찾아낸 취약점을 얼마나 빠르게 패치하느냐가 중요해졌어요. Daybreak는 AI의 강력한 기능을 활용해 이 패치를 자동화하고 민주화함으로써, 소규모 오픈소스 프로젝트부터 국가 핵심 인프라까지 모든 조직이 더욱 안전하게 디지털 환경을 유지할 수 있도록 돕는다는 점에서 매우 중요해요.
OpenAI는 Daybreak를 확장해서 취약한 소프트웨어에 대한 패치를 기계 속도로 민주화하는 데 도움을 주고 있어요. 예를 들어, OpenAI 모델을 활용해서 주요 브라우저, 네트워크 인프라, 그리고 FreeBSD나 리눅스 커널 같은 운영체제에 있는 심각한 취약점을 발견하고 패치를 생성하는 데 사용했죠. 이러한 역량의 영향력을 확대하기 위해 다음을 진행하고 있어요:
- Codex Security: Codex Security 플러그인 업데이트를 출시했어요. 이 플러그인은 OpenAI 모델의 내부 사용 및 고객 사용 경험을 바탕으로, 기존 시스템의 취약점을 발견하고 패치하는 과정을 가속화할 뿐만 아니라, 새로운 취약점이 프로덕션 단계에 도달하기 전에 자동으로 막아주는 솔루션이에요.
- GPT-5.5-Cyber: 초기에는 허용적(permissive) 프리뷰로만 제공되었지만, 이제 신뢰할 수 있는 방어자들에게 지속적인 제한적 릴리스를 통해 GPT-5.5-Cyber의 정식 버전을 출시하고 있어요. 이 모델은 CyberGym에서 GPT-5.5의 81.8% 대비 85.6%를 기록하며 새로운 최첨단 성능을 보여주고 있어요.
- Daybreak 사이버 파트너 프로그램: 보안 파트너들이 제품과 서비스에 OpenAI의 가장 강력한 모델을 신뢰할 수 있는 접근 권한으로 통합하여, 더 많은 조직에 이점을 확장할 수 있도록 돕고 있어요.
- Patch the Planet: Trail of Bits와 HackerOne, Calif, 연구원들, 그리고 관리자들과 협력해서 설립한 이니셔티브로, 널리 사용되는 오픈소스 프로젝트들이 발견된 문제들을 실제 수정으로 이끌 수 있도록 지원하고 있어요.
- 30개 이상의 오픈소스 프로젝트들이 참여를 약속했으며, 초기 참여 프로젝트에는 cURL, Go, Python, Sigstore, pyca/cryptography 등이 포함되어 있어요.
- Patch the Planet을 통해, OpenAI는 연구원, 관리자, 기업, 파트너들과 협력하여 적절한 접근, 거버넌스, 그리고 인간의 감독하에 강력한 사이버 역량을 방어자들에게 제공하고 있어요. 클린트와 댄이 이 프로젝트에 대해 설명하는 내용은 여기에서 들어볼 수 있어요.
전환점에 선 사이버 방어
AI는 사이버 보안의 판도를 바꿨어요. 최첨단 AI 모델들은 취약점 발견 속도를 점점 더 가속화하고 있죠. 예전에는 취약점을 찾는 것이 병목 현상이었지만, 이제는 발견된 취약점의 수가 너무 많아서 방어자들이 압도당하고 있어요. 대신, 이제는 취약점을 패치하는 것이 병목 현상이 됐죠.
수년 동안 심각한 취약점을 찾는 일은 드문 전문 지식과 시간, 복잡한 시스템에 대한 깊은 이해가 필요했어요. 하지만 이제 모델들은 거대한 코드베이스를 탐색하고, 공격 경로를 추론하며, 가설을 검증하고, 그렇지 않으면 숨겨져 있을 수 있는 보안 문제를 표면화할 수 있게 됐어요. 방어자들은 이러한 역량에 반드시 접근해야 하며, 공격자들이 악용하기 전에 이제 발견할 수 있는 것들을 수정할 수 있는 도구도 필요해요.
취약점 보고서만으로는 누구도 보호할 수 없어요. 가치는 문제를 검증하고, 그 영향을 이해하고, 패치를 개발 및 테스트하며, 공개를 조율하고, 팀이 수정 사항을 배포하도록 돕는 데서 나와요. OpenAI는 이러한 후속 단계들을 개선하기 위해 파트너들과 함께 투자하고 있으며, 방어자들을 강력하게 지원하고 모델 역량을 실제적인 위험 감소로 전환하는 것을 목표로 하고 있어요.
최첨단 방어 역량이 소수의 손에 집중되어서는 안 돼요. 소프트웨어는 핵심 인프라에서부터 비즈니스 애플리케이션, 정부 네트워크에 이르기까지 삶의 모든 측면에 영향을 미쳐요. AI가 취약점 발견 속도를 바꾸면서, 전 세계의 방어자들은 공격자들이 이러한 결함을 식별하고 악용하기 전에 인프라를 찾아내고, 수정하고, 보호하기 위해 이러한 모델에 대한 민주적인 접근이 필요해요.
Daybreak는 OpenAI 모델의 최첨단 사이버 역량, 사이버 보안을 위한 신뢰할 수 있는 접근, Codex Security 워크플로우, 그리고 생태계 파트너들을 한데 모아서 승인된 방어자들이 취약점을 검증하고, 위험의 우선순위를 정하고, 수정 사항을 생성 및 테스트하며, 기존 보안 및 개발 워크플로우 내에서 증거를 생산할 수 있도록 돕고 있어요. OpenAI의 목표는 사이버 위협 환경이 계속해서 가속화되더라도 조직이 안전을 유지하는 데 필요한 도구를 제공하는 것이에요.
Codex Security로 발견에서 수정까지
지난 3월, Codex Security 클라우드를 연구 프리뷰로 출시한 이래, 이 플랫폼은 3만 개 이상의 코드베이스에서 3천만 개 이상의 커밋을 스캔했어요. 인간 검토자들은 수동으로 7만 개 이상의 발견 사항을 수정 완료로 표시했으며, 50만 개 이상의 발견 사항은 자동으로 수정 완료로 결정되었어요.
이제 패치는 이러한 규모로 이루어져야 해요.

Codex Security는 간단한 전제를 바탕으로 구축되었어요: Codex에 직접 통합해서 모든 소프트웨어 개발자 옆에 보안 엔지니어 한 명을 두는 것과 같은 효과를 주는 거죠. Codex Security는 단순히 경고만 생성하는 것이 아니라, 팀의 코드와 위협 모델을 이해하고(없으면 생성하기도 해요), 있을 법한 취약점을 식별하고, 영향을 받는 코드가 도달 가능한지 판단하며, 검증 단계를 제공할 증거를 수집하고, 맞춤형 패치를 개발하고, 그 결과를 검증할 거예요. 어떤 발견 사항을 조사할지, 어떤 변경 사항을 적용할지, 어떤 정보를 공유할지에 대한 통제권은 여전히 사람이 가지고 있어요.
오늘, OpenAI는 Codex Security 플러그인 업데이트를 출시하여 즉시 사용 가능한 방어 보안 워크플로우를 제공하고 있어요. 개발자들은 심층 스캔을 실행하거나 최근 변경 사항을 검토하고, 심각도, 영향을 받는 코드 위치, 검증 증거 및 수정 지침이 포함된 보고서를 생성하며, 공격 경로를 추적하고, 위협 모델을 구축하고, 발견 사항을 검증하고, 코드베이스별 패치를 생성해서 검토할 수 있어요.

전체 코드베이스, 코드베이스의 일부, 또는 특정 변경 사항이나 커밋을 대상으로 스캔을 설정할 수 있어요.
이 플러그인은 스캐너, 권고, 버그 바운티 보고서 또는 티켓팅 시스템에서 나오는 기존 발견 사항들을 분류하고 검증할 수도 있으며, 대규모로 패치 생성을 자동화하여 밀려있는 취약점 백로그를 신속하게 처리할 수도 있어요. Codex Security가 스캔을 완료하면, 기존 취약점 관리 시스템으로 내보내거나 SARIF 파일, CodeQL 쿼리 등으로 도구에 통합할 수도 있죠. 이 플러그인은 Codex CLI를 통한 자동화된 파이프라인을 지원하거나 Codex 앱에서 개발자 워크플로우에 통합될 수 있도록 이러한 기능들을 훨씬 더 쉽게 접근할 수 있게 해줘요.
GPT-5.5-Cyber 업데이트: 기능과 허용성의 결합
OpenAI는 고급 및 승인된 사이버 보안 작업을 위해 더 관대하고 더 유능한 모델인 GPT-5.5-Cyber에 대한 업데이트를 출시하고 있어요.
GPT-5.5-Cyber의 초기 프리뷰는 주로 전문 워크플로우에서 불필요한 거부를 줄이는 데 초점을 맞췄어요. 이번 업데이트는 한 걸음 더 나아갔죠. 이는 소프트웨어 취약점을 찾고 패치하는 데 도움을 주는 OpenAI의 가장 강력한 모델이면서도, GPT-5.5의 일반적인 지능과 길고 복잡한 작업을 수행하는 능력을 유지하고 있어요.
이 모델은 대규모 코드베이스에 걸쳐 더 깊은 분석을 수행할 수 있어요. 보안 관련 구성 요소를 식별하고, 취약한 코드가 도달 가능한지 추적하며, 통제된 환경에서 있을 법한 문제들을 검증하고, 패치를 개발 및 테스트하며, 인간 검토를 위한 증거를 준비할 수 있죠. 목표는 단순히 더 많은 발견 사항을 만들어내는 것이 아니라, 방어자들이 전체 수정 루프를 거쳐 나갈 수 있도록 돕는 것이에요.
소프트웨어 환경에서 알려진 취약점을 에이전트가 재현할 수 있는지 측정하는 CyberGym에서, 업데이트된 GPT-5.5-Cyber는 단일 모델 평가에서 85.6%를 달성했어요. 이는 GPT-5.5의 81.8%와 비교되는 수치이며, OpenAI가 단일 모델에서 측정한 CyberGym 점수 중 가장 높은 점수예요.
GPT-5.5-Cyber는 또한 두 가지 까다로운 실제 보안 벤치마크에서도 GPT-5.5를 능가했어요. ExploitGym에서는 39.5% 대 25.95%를 기록했는데, 이 벤치마크는 에이전트가 알려진 취약점을 무단 코드 실행을 달성하는 실제 작동 익스플로잇으로 전환할 수 있는지 테스트해요. 복잡한 소프트웨어 목표물에 걸쳐 장기적인 취약점 발견 및 개념 증명(PoC) 생성을 평가하는 SEC-bench Pro에서는 GPT-5.5-Cyber가 69.8%를 달성했고, GPT-5.5는 63.1%를 기록했죠.
벤치마크는 이야기의 일부일 뿐이에요. 실제 중요한 것은 모델이 실제 취약점을 찾고, 실행 가능한 문제를 노이즈와 구별하며, 방어자들이 안전하게 수정 사항을 적용할 수 있도록 돕는가 하는 점이죠. OpenAI는 조율된 공개가 마무리됨에 따라 복잡한 저장소와 실제 수정 워크플로우에서 모델의 성능을 계속해서 평가하고 있어요.
OpenAI는 오늘 발표 내용과 향후 모델 출시에 대한 준비를 포함해서 사이버 접근 방식에 대해 미국 정부와 지속적으로 대화해 왔어요. 여기에는 GPT-5.5 및 5.5-Cyber의 배포 전 테스트를 위한 AI 표준 및 혁신 센터(CAISI)와의 지속적인 협력, 그리고 최근 행정 명령 및 관련 산업 표준 구현을 위한 국가 사이버 국장실(ONCD) 및 과학기술정책실(OSTP)과의 협력이 포함되어 있어요.
대부분의 방어자에게는 사이버 보안을 위한 신뢰할 수 있는 접근과 Codex Security가 통합된 GPT-5.5가 여전히 올바른 시작점이에요. GPT-5.5-Cyber는 더욱 강력한 검증, 모니터링, 범위 지정된 제어 및 검토와 함께, 가장 진보된 사이버 역량과 더 관대한 동작을 필요로 하는 검증된 방어자들의 승인된 작업을 위한 모델이에요. 초기 Daybreak 작업을 통해 GPT-5.5와 Codex Security는 방어자들이 Firefox, V8, Safari, OpenBSD, FreeBSD, 그리고 HTTP/2 구현을 포함한 널리 사용되는 시스템에서 취약점을 식별하고 검증하는 데 도움을 주었어요.
보안 생태계와의 협력
이러한 확장 노력의 일환으로, OpenAI는 선도적인 보안 소프트웨어 및 서비스 제공업체들과 함께 OpenAI Daybreak 사이버 파트너 프로그램도 시작하고 있어요. 이 프로그램을 통해 참여 파트너들은 대부분의 방어적 사이버 보안 워크플로우를 위한 주요 모델인 GPT-5.5와 사이버 보안을 위한 신뢰할 수 있는 접근 기능을 고객에게 제공하는 보안 제품 및 서비스에 사용할 수 있어요. 이를 통해 파트너 고객들은 모델의 방어적 역량으로부터 이점을 얻고 소프트웨어를 더 탄력적으로 만들 수 있지만, 모델에 대한 직접적인 접근은 참여 파트너의 손에 남아있게 되죠.

OpenAI는 또한 프로그램 파트너들과 협력하여 보안 생태계 전반에 걸쳐 이러한 역량들을 책임감 있게 배포하는 데 필요한 보호 장치, 모니터링, 그리고 오용 방지 표준을 지속적으로 강화할 계획이에요. OpenAI는 초기 파트너들과 함께 이 프로그램을 시작하고 있으며, 앞으로 몇 달 안에 더 많은 조직으로 확장할 계획이에요.
Patch the Planet: 오픈소스에 수정 사항 적용하기
Patch the Planet은 관리자들이 발견된 문제에서 수정으로 나아갈 수 있도록 돕기 위해 구축된 이니셔티브예요. Trail of Bits와 공동으로 설립되었고, HackerOne 및 Calif와 협력하여, OpenAI는 전문 보안 연구원들에게 자금을 지원하고 Codex Security와 고급 모델을 제공해서 오픈소스 관리자들과 직접 협력하도록 하고 있어요.
오픈소스 소프트웨어는 여러 부문에 걸쳐 제품, 공공 서비스, 개발자 도구 및 핵심 인프라의 동력이에요. 널리 사용되는 네트워킹 라이브러리의 취약점은 수천 개의 다운스트림 시스템에 영향을 미칠 수 있죠. 그러나 이러한 프로젝트 중 다수는 제한된 시간과 자금을 가진 아주 작은 팀에 의해 유지되고 있어요. 리눅스 재단과 하버드의 연구에 따르면, 조사된 널리 사용되는 프로젝트의 94%가 한 해 동안 추가된 코드의 90% 이상을 책임지는 개발자가 10명 미만인 것으로 나타났어요.
AI가 더 많은 취약점을 더 빠르게 찾고 패치할 수 있게 함으로써, 동시에 수천 개의 보고서(그중 상당수는 품질이 낮은 오탐지예요)를 꼼꼼히 살펴봐야 하는 관리자들에게 더 많은 작업을 안겨주게 되죠. 관리자들은 더 많은 보고서만 받고 수정할 추가 역량은 없는 상태로 남겨져서는 안 돼요. 그래서 Patch the Planet은 전문적인 인간 보안 검토를 중심으로 구축되었어요.
각 참여는 OpenAI 보안 연구원들과 도움을 받는 관리자들 간의 상담으로 시작돼요. 관리자들은 우선순위, 선호도, 그리고 확립된 공개 프로세스를 정의하죠. 그러면 Patch the Planet 보안 연구원들이 발견된 취약점과 패치 모두를 관리자들에게 전달하기 전에 검증하고 중복을 제거하는 등 작업을 처음부터 끝까지 관리해서, 관리자들의 부담을 크게 줄이고 수정 시간을 단축시켜줘요.
참여 프로젝트들은 ChatGPT Pro, Codex Security에 대한 조건부 접근 권한, 그리고 핵심 개발, 관리자 자동화 및 릴리스 워크플로우를 위한 API 크레딧을 받게 돼요.
여러 프로젝트에 걸쳐 진행된 초기 5일간의 스프린트에서는 수백 건의 검토 대상 문제들이 발견되었고, 수십 건의 패치가 병합되었으며, 더 많은 패치들이 진행 중이에요. 또한 재사용 가능한 퍼징, 변형 분석, 차분 테스트, 그리고 사양 기반 테스트 워크플로우도 구축했죠. 더 자세한 내용은 Trail of Bits 블로그 여기에서 읽어볼 수 있어요.
취약점을 찾는 것도 중요하지만, 세상을 보호하는 것은 결국 수정 사항을 적용하는 것이고, 이는 협업과 커뮤니티 지원을 필요로 해요.
핵심 인프라 및 민감한 시스템 보호
OpenAI는 또한 전 세계 정부 및 기관들과 긴밀히 협력하여 방어적 사이버 보안 역량을 강화하고 핵심 인프라를 보호하고 있어요. 점점 더 사이버 역량이 강력해지는 AI 모델에 대비하면서 미국 정부 및 관련 연방 기관들과 긴밀히 협력해 왔죠. 지난달에는 이미 호주, 캐나다, 프랑스, 독일, 일본, 대한민국, 그리고 ENISA와 같은 EU 기관들과 사이버 보안을 위한 신뢰할 수 있는 접근 파트너십을 구축했어요. 또한 영국 정부와도 사이버, 테스트 및 평가, 그리고 상호 관심 분야에 걸쳐 성장하고 신뢰할 수 있는 파트너십을 맺고 있죠.
OpenAI는 정부 네트워크를 포함한 적격한 핵심 인프라 운영자들과 직접 협력하여 그들이 운영하는 시스템에 맞춰진 보호 장치를 개발할 계획이에요. 이 작업의 초점은 고급 AI를 방어자들에게 더 유용하게 만드는 동시에, 악의적인 행위자들이 실제 피해를 입히기 어렵게 만드는 것이에요.
OpenAI는 또한 기업 고객 및 신뢰할 수 있는 파트너들과 협력하여 그들이 운영하거나 보호하는 특정 시스템에 대한 더 넓은 맥락과 식별자를 통합할 거예요. 이를 통해 사이버 보안 보호 장치를 강화하고 핵심 서비스와 관련된 유해한 사이버 활동을 방지할 수 있는 능력을 높일 예정이에요.
다음 단계
Daybreak는 모델, Codex Security, Patch the Planet, 전문 연구원, 관리자, 보안 파트너, 핵심 인프라 운영자, 그리고 신뢰할 수 있는 접근 제어를 한데 모아 인간 방어자들이 이 도전에 맞설 수 있도록 돕고 있어요.
공공 및 민간 부문의 조직들은 OpenAI Daybreak와 협력하여 그들이 구축하고 의존하는 소프트웨어 전반의 취약점을 식별하고, 검증하며, 수정할 수 있어요. 개발자들과 관리자들은 자신이 소유한 코드에 Codex Security를 실행하고, 발견 사항을 검토하며, 수정 사항을 적용하는 데 도움을 받을 수 있죠. 보안 파트너와 전문가들은 OpenAI의 최첨단 모델을 사용하여 방어 도구를 강화하고 이러한 역량을 더 많은 조직에 신속하게 제공할 수 있어요.
목표는 모델을 사용하여 더 많은 취약점을 찾는 것을 넘어, 더 안전한 소프트웨어와 사이버 회복탄력성의 세계로 나아가는 것이에요.