Physical Address
304 North Cardinal St.
Dorchester Center, MA 02124
Physical Address
304 North Cardinal St.
Dorchester Center, MA 02124

Il problema della sicurezza informatica non è più trovare le vulnerabilità: i modelli AI ci riescono già su scala industriale. Il vero collo di bottiglia è correggerle prima che lo facciano gli attaccanti. Con il programma Daybreak, annunciato il 22 giugno 2026, OpenAI risponde con un ecosistema completo: il modello specializzato GPT-5.5-Cyber, l'iniziativa Patch the Planet per rafforzare il software open source, e un aggiornamento del plugin Codex Security che porta la figura del security engineer accanto a ogni sviluppatore.
Patch the Planet è l'iniziativa più concreta emersa dagli annunci del 22 giugno: un programma fondato con Trail of Bits — società di ricerca specializzata in sicurezza — in collaborazione con HackerOne e Calif, pensato per aiutare i maintainer di progetti open source a identificare, validare e correggere vulnerabilità senza aumentarne il carico di lavoro.
Il problema di partenza è strutturale. I maintainer open source — spesso volontari — gestiscono software critico con risorse limitate. L'ascesa degli strumenti AI di vulnerability hunting ha aggravato il volume di segnalazioni, molte automatizzate e di qualità scadente. Come spiega Fouad Matin, cyber tech lead di OpenAI, i maintainer "do their work out of love of open source, and now they're stuck reviewing slop CVEs."
Patch the Planet affronta il problema dall'altro capo. Trail of Bits ha impiegato 25 ingegneri — circa un quinto dell'intera forza lavoro — in uno sprint di cinque giorni di apertura, lavorando simultaneamente con decine di maintainer. Già nella prima settimana il programma ha scoperto centinaia di vulnerabilità e prodotto decine di patch. I partecipanti ricevono sei mesi di ChatGPT Pro, accesso condizionato a Codex Security e crediti API per lo sviluppo open source.
I progetti già coinvolti includono cURL, Go, Python, Sigstore, pyca/cryptography, NATS Server, aiohttp, freenginx e python.org — infrastrutture di rete, crittografia e linguaggi che sostengono un'ampia porzione dello stack software mondiale. Più di 30 progetti open source si sono complessivamente impegnati a partecipare.
Dan Guido, CEO e cofondatore di Trail of Bits, ha descritto l'approccio: "Patch the Planet is not a one-size-fits-all. We speak to all the maintainers for every single project and figure out what their highest priorities are, whether it's building better testing infrastructure or custom fuzzers or just cleaning up technical data across the project."
GPT-5.5-Cyber non è disponibile al pubblico: fa parte del programma a accesso limitato Trusted Access for Cyber di OpenAI, riservato a defender verificati che operano in contesti autorizzati.
L'aggiornamento del 22 giugno porta il punteggio su CyberGym — benchmark che misura la capacità di riprodurre vulnerabilità note in ambienti software — all'85,6%, contro l'81,8% del modello base GPT-5.5. Il confronto diretto con il principale competitor è esplicito: Mythos 5 di Anthropic si ferma all'83,8% sullo stesso benchmark.

I divari si ampliano su test più esigenti. Su ExploitGym, che valuta la capacità di trasformare vulnerabilità note in exploit funzionanti, GPT-5.5-Cyber raggiunge il 39,5% contro il 25,95% di GPT-5.5 — un divario di oltre 13 punti percentuali, pari a un miglioramento relativo del 52%. Su SEC-bench Pro, che misura la discovery su target software complessi, il modello segna il 69,8% contro il 63,1%.
Questi risultati arrivano in un contesto preciso: come già riportato, l'amministrazione Trump ha imposto a giugno 2026 controlli all'export su Fable 5 e Mythos 5 di Anthropic, bloccandone l'accesso ai cittadini stranieri per preoccupazioni legate alle capacità cyber. OpenAI ha avuto colloqui con l'amministrazione USA sugli annunci odierni, inclusa la collaborazione con il Center for AI Standards and Innovation (CAISI) e con l'Office of the National Cyber Director (ONCD).
Da marzo 2026, Codex Security ha analizzato oltre 30 milioni di commit distribuiti su più di 30.000 codebase; i revisori umani hanno confermato come risolte oltre 70.000 segnalazioni, mentre più di 500.000 finding sono stati chiusi automaticamente. OpenAI ha sussidiato l'utilizzo del tool per un valore di 20 trilioni di token.
Sul kernel Linux — oltre 30 milioni di righe di codice analizzate — GPT-5.5-Cyber ha generato automaticamente 8 proof-of-concept per information leak di puntatori kernel e 24 exploit per escalation di privilegi locale. Su OpenBSD i ricercatori hanno individuato una vulnerabilità use-after-free nell'implementazione kernel dei semafori System V vecchia di 23 anni, sfruttabile da un utente locale non privilegiato per ottenere privilegi di root. Su FreeBSD la campagna ha portato a 34 vulnerabilità confermate e 7 PoC per escalation locale.
Nell'ambito della sicurezza di rete, Calif ha usato Codex per identificare "HTTP/2 Bomb", una tecnica denial-of-service che colpisce le principali implementazioni HTTP/2 tra cui NGINX, Apache, IIS e Pingora. L'analisi ha stimato che oltre 880.000 siti web raggiungibili da internet giravano su software server affetto. Su Chrome, i ricercatori OpenAI hanno trovato e segnalato 5 vulnerabilità sfruttabili nel motore JavaScript V8, di cui 3 identificate e corrette entro pochi giorni dalla loro introduzione.
I dati di Daybreak rendono visibile una transizione strutturale nella sicurezza software. Con 500.000 finding chiusi automaticamente e 30 milioni di commit scansionati, la scala di rilevazione è già industriale. Il collo di bottiglia si è spostato sulla capacità di trasformare le segnalazioni in patch effettive senza sommergere i maintainer.
Dan Guido ha chiarito che metà del tempo dello sprint non è stata spesa a trovare bug, ma a costruire workflow riutilizzabili — fuzzer personalizzati, pipeline per la variante-analysis, infrastrutture di test differenziale — lasciati ai maintainer come strumenti permanenti. Il valore a lungo termine di Patch the Planet non sta nei bug trovati nella prima settimana, ma nell'infrastruttura di sicurezza che ogni progetto mantiene dopo la collaborazione: un modello distante dai tradizionali programmi di bug bounty, che incentivano la segnalazione senza investire nella risposta.
Le agenzie dei Five Eyes hanno avvertito il 22 giugno che i modelli AI frontier trasformeranno le capacità cyber offensive nell'arco di mesi. Daybreak è la scommessa di OpenAI su quella finestra temporale: costruire una difesa distribuita prima che il vantaggio si consolidi sul lato degli attaccanti.