Bingdada 技術部落格Bingdada 技術部落格
首頁部落格SEOGEOAEOAI工具關於
登入註冊
Logo

Bingdada 技術部落格

專注於 SEO 搜尋引擎優化、GEO 生成式引擎優化以及未來人工智慧發展趨勢的技術部落格。

快速連結

  • 首頁
  • 部落格文章
  • 關於我們

聯絡方式

  • 398848662@qq.com

訂閱我們的 Newsletter,獲取最新的 SEO 與 GEO 技術資訊。

© 2024 Bingdada 技术博客. All rights reserved.

本文為簡體中文,可一鍵翻譯為 繁體中文
首頁部落格AI人工智能OpenAI 与 Trail of Bits 发起 Patch the Planet 计划:用 AI 赋能开源安全维护
OpenAI 与 Trail of Bits 发起 Patch the Planet 计划:用 AI 赋能开源安全维护
AI人工智能

OpenAI 与 Trail of Bits 发起 Patch the Planet 计划:用 AI 赋能开源安全维护

bingdadabingdada
八月 2, 2026152 次閱讀約 8 分鐘閱讀
post.quickAnswer

OpenAI 旗下 Daybreak 实验室联合 Trail of Bits 发起 Patch the Planet 计划,利用 AI 辅助安全研究帮助开源维护者识别并修复关键漏洞。通过 AI 发现、人工验证、补丁开发的闭环,首批支持 cURL、Python、Go 等 19 个项目,早期成果包括一天内搭建 Fuzzing 实验室、数天完成差分测试等突破。

post.keyTakeaways
  • 引言:当 AI 安全研究遇上开源维护者的现实困境
  • Patch the Planet 如何运作:AI + 人类专家的闭环
  • 为开源维护者提供的具体支持
  • 早期成果:从实验室到生产环境的突破
  • 合作伙伴生态:不止于 Trail of Bits
目錄

目錄

  • 引言:当
  • Patch the Planet
  • 为开源维护者提供的具体支持
  • 早期成果:从实验室到生产环境的突破
  • 案例一:不到一天搭建
  • 案例二:已知漏洞变体的可复用挖掘流水线 团队构建了一个端到端系统:
  • 案例三:数天完成原本需要数周甚至数月的差分测试
  • 合作伙伴生态:不止于
  • 对开源社区的意义:从“发现漏洞”到“修复漏洞”
  • 未来展望
  • 结语
  • 相关阅读
  • 关于 Bingdada

引言:当

AI 安全研究遇上开源维护者的现实困境 2026 年 6 月 22 日,OpenAI 旗下 Daybreak 实验室宣布了一项名为 Patch the Planet 的全新计划。该计划携手知名安全研究机构 Trail of Bits,旨在利用最先进的 AI 模型辅助安全研究,帮助开源软件维护者识别并修复全球关键基础设施中存在的漏洞。这不仅是技术能力的展示,更是对开源社区“维护者 burnout”问题的一次系统性回应。 在 AI 加速漏洞发现的当下,一个尴尬的现实是:发现漏洞的速度远快于修复速度。许多开源维护者——往往是非全职、资源有限的个人或小团队——正被海量报告淹没。他们需要在同样有限的时间和资源下,处理更多、更紧急的漏洞通报。Patch the Planet 的核心目标不是增加维护者的负担,而是切实减轻它。

Patch the Planet

如何运作:AI + 人类专家的闭环 Patch the Planet 的每一次合作都从与维护者的深度沟通开始。安全工程师会首先了解项目的具体需求、偏好,以及最需要安全投入的环节:是漏洞验证、补丁开发、CI/CD 改进,还是长期安全工程架构设计。 达成共识后,研究流程正式启动:

  1. AI 辅助漏洞挖掘:研究人员使用 OpenAI 最前沿的模型(包括代号为 Codex Security 的专用安全模型)进行大规模、智能化的代码审计。
  2. 人工专家验证:Trail of Bits 的安全工程师对所有 AI 发现进行严格审查,剔除误报,确认真实漏洞。
  3. 补丁开发与测试:在与维护者密切协作下,工程师开发并测试补丁,确保修复方案不会引入新问题。
  4. 协调披露:通过项目既有的渠道,负责任地披露漏洞信息。 首批参与该计划的项目包括:cURL、NATS Server、pyca/cryptography、Sigstore、aiohttp、Go 项目、freenginx、Python 以及 python.org。这些项目支撑着全球最广泛使用的网络通信、密码学、软件供应链和语言基础设施,其安全性提升将惠及大量下游产品与服务。

为开源维护者提供的具体支持

参与 Patch the Planet 的项目将获得切实的资源支持:

  • ChatGPT Pro 访问权限:用于日常安全研究与问题分析。
  • Codex Security 有条件访问:专为安全场景设计的 AI 编程助手。
  • API 额度:用于核心开源开发、维护者自动化以及发布流程。 Trail of Bits 还开发了一套可复用的 AI 辅助工作流,涵盖去重、分类和补丁生成,项目方可以直接利用这些工具持续提升自身安全能力。

早期成果:从实验室到生产环境的突破

Trail of Bits 已经为 19 个开源项目配备了全职安全工程师,与 Codex 和 GPT-5.5-Cyber 协同工作。截至目前,团队已识别出数百个安全问题,合并了数十个补丁,还有更多补丁正在协调披露流程中。 更值得关注的是,这次冲刺还产出了大量可复用的安全基础设施:

  • Fuzzing 测试框架
  • 历史 CVE 分析流水线
  • 差分测试系统
  • 威胁模型
  • 扩展的测试套件
  • 去重、假阳性过滤、严重性校正和补丁生成工作流 以下是一些令人印象深刻的早期案例:

案例一:不到一天搭建

Fuzzing 实验室 Trail of Bits 工程师使用 Codex 配合 GPT-5.5-Cyber,通过反复的 /goal 指令,在不到一天内构建了一个完整的 Fuzzing 实验室。该实验室覆盖了数十个入口点、多种编译变体、多个平台以及新颖的测试种子。工程师只需设定目标并优化提示词,系统便会利用覆盖率反馈自动扩展到新的测试面、针对边界情况,并过滤掉弱或无效的候选用例。 工程师们发现,在有限指导下,GPT-5.5-Cyber 能够自主做出有价值的决策:

  • 选择在哪里扩展覆盖率
  • 决定哪些构建和入口点值得探测
  • 判断哪些候选用例过于薄弱而应放弃 Trail of Bits 估计,手动搭建同样的实验室通常需要至少数周时间。

案例二:已知漏洞变体的可复用挖掘流水线 团队构建了一个端到端系统:

  1. 摄入历史 CVE 数据
  2. 提取相关漏洞模式
  3. 在目标代码库中搜索类似缺陷
  4. 通过专门的评判代理对候选结果进行筛选
  5. 去重、过滤假阳性
  6. 将最强证据提交给安全工程师进行人工确认 这一系统将多年的公开漏洞历史转化为可跨项目复用的搜索策略。Trail of Bits 发现模型在变体分析方面尤其有效,在被审查的代码库中发现了许多额外问题。

案例三:数天完成原本需要数周甚至数月的差分测试

同一协议的不同实现,在相同输入下通常应表现一致。当它们出现差异时,往往意味着某个实现存在 bug。然而,大规模应用这一理念通常非常困难,因为工程师必须为每个实现编写自定义的适配代码才能连接到通用测试框架。 Codex 自动生成并迭代了这些适配代码,使得多个实现可以相互进行 Fuzzing 测试,并分析其行为差异。该工作流过滤了大量弱或无效结果,产生了一组相对高信号、值得专家审查的候选问题。团队在数天内就达到了这些结果,而传统方法通常需要数周甚至数月。

合作伙伴生态:不止于

Trail of Bits 除了 Trail of Bits 投入其全部安全研究组织进行初始冲刺外,OpenAI 还宣布与 HackerOne 和 Calif 合作。这两家机构将帮助扩展 Patch the Planet 的能力,特别是在漏洞分类、协调披露以及额外的定向漏洞发现方面。

对开源社区的意义:从“发现漏洞”到“修复漏洞”

Patch the Planet 最值得关注的一点是,它试图解决 AI 安全研究中的一个核心矛盾:AI 极大地提升了发现漏洞的速度,但发现本身并不能保护用户。如果仅仅增加漏洞报告的数量而不提供修复支持,反而会加剧维护者的困境。 通过将 AI 的发现能力与人类专家的补丁开发能力相结合,并直接与维护者协作,Patch the Planet 形成了一个完整的闭环:

  • 发现 → 验证 → 修复 → 测试 → 披露 这种模式不仅帮助了当前参与的项目,更重要的是,它产出了可复用的工作流和基础设施,使得更多开源项目能够持续提升自身安全水平,即使在没有直接参与该计划的情况下。

未来展望

Patch the Planet 目前处于初始阶段,首批 19 个项目仅是开始。OpenAI 和 Trail of Bits 计划在未来几轮中吸纳更多项目。随着更多补丁完成协调披露,团队将分享更多项目特定的细节和发现。 对于整个行业而言,这一计划树立了一个重要标杆:AI 在安全领域的应用不应止步于漏洞发现,而应延伸到完整的修复生命周期。只有当开源维护者真正获得减负而非增压时,AI 辅助安全研究的价值才能得到完全释放。

结语

Patch the Planet 是一个充满雄心且务实的计划。它承认了 AI 在安全领域的局限性——发现不等于修复——并通过将最先进的 AI 模型与最顶尖的人类安全专家结合,直接参与到开源项目的实际维护工作中。 对于依赖开源基础设施的每一个组织和个人而言,这无疑是一个值得关注和期待的方向。


相关阅读

  • ServiceNow 携手 OpenAI:以 GPT-5.2 驱动企业级可行动 AI 工作流

  • OpenAI发布青少年安全蓝图:AI护航青少年成长新篇章

  • AI助力罕见病诊断:OpenAI模型为儿童遗传病发现新线索

关于 Bingdada

Bingdada 是一个专注 SEO、GEO(生成式引擎优化)与 AEO(答案引擎优化)的内容平台,由资深内容编辑、SEO 技术工程师与 AI 研究专家组成的团队持续运营。我们追踪搜索引擎与生成式 AI 的最新动态,为读者提供准确、实用、可落地的方法论与行业洞察。 编辑团队:内容策划 · 技术编辑 · AI 研究组 网站:bingdada.com © 2026 Bingdada. 保留所有权利。

目錄

  • 引言:当
  • Patch the Planet
  • 为开源维护者提供的具体支持
  • 早期成果:从实验室到生产环境的突破
  • 案例一:不到一天搭建
  • 案例二:已知漏洞变体的可复用挖掘流水线 团队构建了一个端到端系统:
  • 案例三:数天完成原本需要数周甚至数月的差分测试
  • 合作伙伴生态:不止于
  • 对开源社区的意义:从“发现漏洞”到“修复漏洞”
  • 未来展望
  • 结语
  • 相关阅读
  • 关于 Bingdada
黃金廣告位 · 限時招商
廣告位招商中

把品牌放進讀者的閱讀流

文章內廣告位,高注意力場景,適合新品發布與活動招募。

商務合作

標籤

#OpenAI News#Patch the Planet#开源安全#AI 漏洞修复#Trail of Bits
bingdada

bingdada

SEO & GEO 技术探索者,专注于搜索引擎优化和生成式引擎优化。

相關文章

当IPO遇上AI代理:律所如何把上市准备从数月压缩到数周
AI人工智能

当IPO遇上AI代理:律所如何把上市准备从数月压缩到数周

国际律所 Cooley 基于 ChatGPT Work 打造 GO Public,用代理编排层重构 IPO 准备流程:AI 负责信息梳理,律师专注判断与决策。本文解析其运作逻辑,并对比国内法律 AI 的落地路径。

9月 18約 5 分鐘閱讀
银发族也能玩转AI:OpenAI联手OATS把ChatGPT课堂开进美国十城
AI人工智能

银发族也能玩转AI:OpenAI联手OATS把ChatGPT课堂开进美国十城

OpenAI 与 AARP 旗下 OATS 合作,在美国10座城市为老年人开设免费 ChatGPT 线下工作坊,课程兼顾日常应用与防诈骗教育,为AI普惠提供了可复制的社区样本。

9月 17約 6 分鐘閱讀
OpenAI 让全员用自然语言查数据,企业分析的门槛正在消失
AI人工智能

OpenAI 让全员用自然语言查数据,企业分析的门槛正在消失

OpenAI 在 ChatGPT Work 中推出 Data agent,让员工用自然语言连接企业数据、生成看板并直接行动。本文解析其数据源、语义层与权限设计,并对比国内同类进展。

9月 16約 5 分鐘閱讀

訂閱我們的 Newsletter

獲取最新的 SEO 與 GEO 技術資訊。

我們尊重您的隱私,隨時可以取消訂閱。

留言 ({count}) (0)

登入後即可參與討論

登入註冊
還沒有留言,來搶沙發吧