# OpenAI 发起 Patch the Planet 计划，帮开源项目修漏洞，不止是找漏洞

> 原标题：Patch the Planet: a Daybreak initiative to support open source maintainers

- 来源：OpenAI News
- 发布时间：2026-06-22T10:00:00.000Z
- AX AI 日报：https://ai-daily.ax0x.ai/items/39983
- 原文：https://openai.com/index/patch-the-planet

## 摘要

OpenAI 的 Daybreak 项目跟安全公司 Trail of Bits 合作，把 GPT‑5.5‑Cyber 和 Codex Security 这两个模型配给安全工程师用，去给 cURL、Go、Python 等 19 个关键开源项目找漏洞并直接修。流程是先让模型扫，工程师筛掉误报、写好补丁，再交给项目维护者合并。第一轮已经扫出几百个问题，合并了...

## 推荐理由

OpenAI 跟 Trail of Bits 合作，把两个安全模型配给工程师去扫 19 个关键开源项目，不是发篇论文就完事，而是真扫出了几百个问题、有补丁被合并。对从业者来说，这是第一次看到 GPT‑5.5‑Cyber 和 Codex Security 在真实代码库里跑规模化验证，信息量够。不过它更像一次性的公益行动，不是产品线更新，所以分数卡在 78，放在 featured 档。

## 锐评

OpenAI 这次不是只交漏洞报告，而是让安全工程师带着 GPT‑5.5‑Cyber 和 Codex Security 两个模型，直接下场帮开源项目写补丁、跑测试。合作方 Trail of Bits 把整个安全研究团队都押上去了，第一轮扫了 19 个项目，发现几百个问题，合并了几十个补丁，还搭了可复用的模糊测试和变种分析流程。这个做法确实能减轻维护者的负担——他们不用再面对一堆机器生成的误报，因为工程师已经筛过一遍。但文章没提误报率具体是多少，也没说模型发现的漏洞里有多少是真正有威胁的、多少是低风险的代码风格问题。另外，补丁最终能不能合进去，决定权还是在项目维护者手里，这个流程能跑多快、维护者买不买账，目前只看到第一轮数据，样本还太少。如果后续能公开模型独立发现的高危漏洞数量和修复后的影响范围，会比现在笼统的“几百个问题”更有说服力。
