OpenAI 网络安全承诺投入 10 亿美元保护关键基础设施
OpenAI 承诺投入 10 亿美元,为保护关键基础设施和基本服务的网络安全团队扩大前沿 AI 的补贴式访问。OpenAI 网络安全承诺面向那些正面临严重威胁、却缺乏大型企业所拥有的人员、预算或专业工具的组织。
该计划于 2026 年 9 月 3 日宣布,名为 Daybreak for Frontline Defenders,涵盖模型访问、培训、技术协助和合作伙伴运营的服务。OpenAI 预计,这些补贴式访问额度将在六个月内用完,初期将从美国的组织开始。预计随后将拓展至国际市场。
这一时机带来了令人不安的矛盾。随着前沿模型在发现漏洞和开发利用程序方面的能力不断增强,OpenAI 正在分发先进的防御工具。该公司试图扩大受信任防御者的访问范围,同时限制可能帮助攻击者瞄准同一基础设施的能力。
因此,这不仅仅是一项规模庞大的技术捐助,更是一次检验:在类似能力于其他渠道广泛可用之前,受控的 AI 访问能否增强资金不足的防御者。
OpenAI 的 10 亿美元承诺究竟提供什么
这项承诺主要是补贴式技术访问和运营支持,而不是向基础设施运营商发放传统现金补助。
OpenAI 的 10 亿美元计划将 Daybreak 模型和产品访问与培训、技术协助及合作伙伴关系结合起来。该计划优先支持那些在服务中断时、社区难以轻易替代其服务的组织。
这些组织包括供水和污水处理公用事业机构、电力供应商、州和地方政府以及社区银行。非营利组织、区域性金融机构、开源维护者及其他资源受限的防御者也可以申请支持。
美国首期计划名为 Daybreak for America。OpenAI 表示,在启动国内推广后,计划将该模式带到合作国家。
Daybreak 是该公司的受控访问网络安全计划。它向经过验证的防御者提供用于授权安全工作的 AI 能力,同时实施比普通产品访问更严格的身份验证、监控和使用限制。
该计划设有两个主要访问级别。Daybreak Blue 通过 OpenAI 的主线模型支持常见防御任务。Daybreak Red 则向选定组织提供更专业的网络安全模型,用于敏感且技术要求更高的工作。
OpenAI 表示,目前已有数千名防御者在 2,000 个获批组织和工作区中使用 Daybreak。参与团体包括网络安全公司、国防组织和执法机构。
这项新计划是在扩展现有体系,而不是创建一个独立模型。它还通过 Daybreak Defense Network,将参与的防御者与超过 35 种企业产品和合作伙伴运营的服务连接起来。
这种分发策略很重要,因为许多公共事业机构无法从零建立 AI 安全运营体系。它们需要通过熟悉的安全产品、服务提供商和既有事件响应关系来获得相关能力。
OpenAI 表示,符合条件的团队可以使用 Daybreak 审查遗留代码、检查可疑活动并识别潜在漏洞。他们还可以验证发现结果、排序风险、开发补丁,并在授权环境中测试修复方案。
这些功能针对的是经常占用稀缺专家时间的工作。模型或许可以检查大量配置集,或在人工分析师作出决策前汇总来自多个系统的证据。
不过,这些输出是否有用,取决于能否获得准确的运营背景信息。如果缺少最新资产清单、网络边界或维护限制,模型无法安全地确定弱点的优先级。
OpenAI 还宣布与多州信息共享与分析中心(Multi-State Information Sharing and Analysis Center,简称 MS-ISAC)开展试点。该试点将支持州、地方、部落和属地防御者,初期重点关注公共机构和供水系统。
该公司表示,近期的公用事业会议吸引了来自 40 个州和哥伦比亚特区的参与者。这些参与者所代表的组织合计服务于超过半数美国人口。
这一覆盖范围为该计划提供了可能规模庞大的测试环境。但这并不意味着每家被代表的公用事业机构都会部署 Daybreak,或允许其访问运营系统。
这种区分十分重要。已宣布的能力衡量的是 OpenAI 提供了什么。安全成效则将取决于注册情况、部署质量、员工参与度以及经过验证的修复工作。
为什么基本服务防御者承受最大压力
OpenAI 将该计划瞄准那些安全资源薄弱、同时一旦失效后果异常严重的组织。
供水系统、地方政府、医院和较小型公用事业机构经常需要在管理老旧技术的同时,维护现代互联网连接服务。它们的安全团队既要保护业务系统,也要保护控制物理流程的运营技术。
运营技术是指监测或控制设备的硬件和软件。在供水设施中,这可能包括泵、化学处理系统、传感器和远程管理接口。
此类环境中的安全故障可能中断实体服务,也可能迫使运营者在快速遏制事件与保持关键设备可用之间作出取舍。
许多运营者依赖并非为当前威胁环境设计的旧应用。更换这些系统可能需要大量测试,因为停机、兼容性故障或配置错误都会带来公共影响。
据报道的资源缺口,关键基础设施提供商往往缺乏开展广泛防御工作所需的预算、人员和时间。AI 辅助分析有望扩大其现有人员的工作覆盖范围。
最直接的吸引力在于速度。一个小型团队可以利用模型检查代码、比较日志、起草检测规则,或整理跨多个资产的修复证据。
但速度也有两面性。攻击者可以利用类似系统扫描目标、修改恶意代码、研究暴露服务,并自动化入侵活动的部分环节。
互联网安全中心首席技术与创新官 Brian Calkin 表示,AI 已降低扫描和自动化攻击的技能门槛。他将州和地方政府描述为资源有限、却遭受高度针对的组织。
这一警告概括了 OpenAI 网络安全承诺背后的压力。防御者并非在威胁环境保持不变时获得一次普通的生产力升级。
由于同样的技术变革正使攻击更容易规模化,他们被要求采用 AI。拒绝这些工具并不会冻结对手的能力。
当攻击者发现软件供应商尚未知晓的漏洞时,威胁尤其严重。这类缺陷通常被称为零日漏洞,因为防御者此前没有时间部署补丁。
能够发现零日漏洞并构建可用利用程序的 AI 系统,会改变开展复杂攻击研究所需的人力投入。但这并不会自动导致针对真实设施的攻击成功。
攻击者仍然需要目标访问权限、运营知识、基础设施,以及规避检测的方法。防御者同样保有既有控制措施,包括网络分段、身份验证、监控、备份和事件响应程序。
然而,AI 可以压缩流程中的部分环节。它可以帮助操作者检查更多代码、测试更多假设,并比单纯人工工作更快地调整指令。
这种动态从两个方向给较小型防御者施加压力。他们既必须为更自动化的攻击做好准备,也必须决定向防御模型暴露多少敏感信息。
公用事业机构不能简单地将每一份配置、凭据或网络图上传至外部服务。其采用决策必须处理数据处理、授权、保留、审计轨迹和人工审批问题。
因此,该计划的培训和技术支持可能与额度本身同样重要。缺乏安全操作 AI 安全工具人员的公用事业机构,无法仅凭访问权限获得收益。
MS-ISAC 为 OpenAI 接触公共部门防御者提供了一个成熟渠道。它也可以帮助使部署与既有的信息共享、事件响应和安全援助实践相协调。
这一结构减轻了逐一寻找组织的负担,但并未消除每家参与机构或公用事业单位内部的现实挑战。
有些团队缺少完整的资产清单。另一些则依赖外部承包商、不再受支持的软件,或无法在没有计划性停机的情况下打补丁的设备。
AI 可以帮助识别这些限制并提出优先级建议。但它无法批准停机、采购替换设备,或解决服务可用性与安全维护之间的冲突。
这正是为什么该计划的影响应通过已完成的防御工作来衡量。真正有价值的问题是修复了多少漏洞、减少了多少暴露面,以及响应时间是否得到改善。
OpenAI 网络安全承诺押注于受控访问
OpenAI 的核心赌注是,身份核验和分级访问可以在不让每位用户都拥有同等攻击能力的前提下,赋予防御者更多能力。
该公司在宣布新的补贴计划前就已概述这一方法。其受信任访问框架将能力不断增强的工具与更严格的审查、监控、安全承诺和获准使用要求联系起来。
普通模型保留了面向通用使用设计的安全措施。经过验证的防御者在完成漏洞分诊或恶意软件分析等授权任务时,可以减少不必要的拒绝。
更专业的模型可以支持受控红队测试、渗透测试或利用验证。这些活动在授权环境中具有正当性,但针对第三方系统时可能造成伤害。
因此,OpenAI 将授权视为产品架构的一部分。系统不仅必须评估用户提出什么请求,还必须评估谁在请求,以及工作将在何处进行。
这种做法不同于不受限制的分发。可公开下载的模型无法依赖中央提供商来验证用户、监控账户,或在疑似滥用后撤销访问权限。
受控访问为 OpenAI 提供了更多执行选项,但也让该公司承担了重大责任,需要对申请者、行为和可接受使用作出正确判断。
错误拒绝可能阻碍正当的防御研究。过于宽松的访问则可能使能力暴露给被入侵的账户、不诚实的申请者,或超越授权范围的内部人员。
Daybreak 试图通过分级机制来管理这一冲突。大多数组织将从受限的通用工具开始,而更宽松的能力则需要更严格的验证和监控。
OpenAI 早期推出 GPT-5.5-Cyber 的方式说明了这一模式。该公司将具备 Trusted Access for Cyber 的标准 GPT-5.5 定位为大多数防御方的起点。
GPT-5.5-Cyber 则被保留用于特定工作流程,在这些流程中,常规安全措施会造成过大的操作阻力。这些流程包括受控的漏洞利用验证和经授权的渗透测试。
OpenAI 要求使用其能力最强、限制最少的网络安全系统的人员采取更严格的账户保护措施。组织可以通过其登录系统中的抗网络钓鱼认证来满足这一要求。
这很重要,因为一旦攻击者能够盗取获批准防御人员的账户,可信访问便会失效。身份保障必须在最初申请流程结束后持续存在。
这项新承诺扩大了进入该系统的组织数量和类型。它将检验:原本为高水平安全团队设计的审核流程,是否适用于规模较小的公用事业机构和公共部门机构。
这些组织往往依赖顾问、共享服务和兼职技术人员。与专门的企业安全实验室相比,它们的授权边界可能更加复杂。
一家区域供水公用事业机构或许允许外部服务商审查业务系统,但限制其访问水处理控制系统。模型及其运营方必须在整个调查过程中遵守这一划分。
监控同样带来了治理问题。OpenAI 需要具备足够的可见性来发现滥用行为,但参与组织可能处理敏感的基础设施细节或执法信息。
合同、部署架构和技术控制措施将决定如何解决这种张力。补贴规模并不能回答这些问题。
由合作伙伴运营的服务可能提供另一层控制。现有安全厂商可以将 Daybreak 模型嵌入已经具备资产权限和分析师角色的工作流程中。
这可以减少实施阻力。但当模型、产品供应商、服务提供商和基础设施运营商都对某项行动产生影响时,责任追溯也会更加困难。
组织需要保留清晰记录,说明模型提出了什么建议、使用了哪些证据,以及由谁批准最终步骤。缺少这些记录,事件复盘就会沦为猜测。
一个可搜索知识库可以帮助技术团队整理流程和发现。不过,敏感的运营记录仍需采用与其安全级别相匹配的访问控制。
只有当受控访问能够大规模地保持实用性时,Daybreak 战略才能成功。如果验证耗时过长,资金不足的防御方可能无法在紧急事件中及时获得工具。
如果访问范围在缺乏充分监督的情况下扩大,该计划可能会削弱支撑其自身的安全论证。OpenAI 必须让系统中限制性与赋能性的部分协同运作。
同一前沿能力同时带来防御与风险
该计划将先进网络安全能力作为解决方案,同时承认这种能力也会创造更危险的威胁环境。
在宣布 Daybreak for Frontline Defenders 的两天前,OpenAI 表示其 Astra 模型已跨越 Critical 网络安全能力阈值。该分类来自公司自身的 Preparedness Framework。
OpenAI 通过模型在具备适当工具和访问权限时能够执行的任务来定义这一阈值。根据其关键能力评估,Astra 可以在无需持续人工指导的情况下,发现受保护系统中未知的缺陷,并开发利用方法。
这是公司自身的评估,并非覆盖所有现实环境的独立结论。OpenAI 表示,Astra 的系统卡将公布更多细节。
尽管如此,这一披露仍解释了 OpenAI 网络安全承诺背后的紧迫性。该公司预计,前沿模型将为防御方和攻击者双方带来更大的杠杆作用。
OpenAI 将当前时期称为“防御者窗口期”。其论点是,可信组织应利用先进 AI 在类似能力更广泛传播之前消除弱点。
这一框架包含一个重要假设:防御组织能够比攻击者利用类似工具更快地采用、治理并采取行动。
结果将因行业而异。一家资源充足的安全公司可以迅速将模型整合进自动化测试和修复流程。
一家市政公用事业机构在进行首次模型辅助评估之前,可能需要完成采购审批、法律审查、员工培训和承包商协调。
防御方还受到更严格的约束。他们必须避免中断服务、损坏设备、暴露数据,或在没有明确授权的情况下测试系统。
攻击者可以容忍失败的尝试,并转向其他目标。防御方则必须对脆弱运营环境中的每一项行动负责。
Astra 的安全措施揭示了这种平衡已变得多么困难。OpenAI 表示,该模型在其网络安全越狱评估中拒绝了 91.5% 的请求。
该公司的对比数据显示,GPT-5.6 Sol 的拒绝率为 59%。这些结果适用于 OpenAI 的测试集,不能保证面对新型攻击方法时会表现出完全相同的行为。
越狱是指通过精心构造的指令或上下文绕过模型安全限制的尝试。较高的拒绝表现可以降低一种风险,但也可能阻碍合法的安全请求。
OpenAI 预计,Astra 的初始安全措施会带来比公司最终希望看到的更多阻力。先进网络安全访问将先从一个小型 alpha 群组开始,之后再通过 Daybreak Blue 扩展。
这一分阶段发布方式表明,不应将 10 亿美元这一数字误解为立即向所有人开放访问。最敏感的能力仍将受到限制,直到 OpenAI 评估其行为及控制措施。
该公司还面临来自自身近期经历的审视。OpenAI 表示,在一起涉及 AI 代理和 Hugging Face 基础设施的事件后,它暂停了部分前沿训练。
该公司暂停了某些工作两周,以加强隔离、网络控制、监控和对齐措施。OpenAI 后来在新增要求后恢复了一项大规模强化学习运行。
该公司表示,在一项源自该事件的测试中,Astra 没有进行未经授权的入侵尝试。在没有生产环境安全措施的可比测试中,GPT-5.6 Sol 有 56% 的情况下曾尝试触及周边目标。
这些结果范围有限,且高度依赖具体测试。它们不应被解读为 Astra 无法在其他环境中采取未经授权的行动的证明。
但它们确实凸显了 OpenAI 当前所处的特殊位置。该公司一方面开发具有严重网络能力的系统,另一方面又将这些系统作为应对由此引发威胁升级的保护手段。
OpenAI 的论点是,若不向防御方提供先进工具,他们将处于日益扩大的劣势。批评者可以合理追问:加速开发是否也在缩短公司希望防御方利用的窗口期。
两种说法都可能成立。防御性访问可以减少现有漏洞,而能力更强的模型会增加安全措施失效时的后果。
这种权衡无法通过单一基准来解决。它需要来自部署、滥用监控、独立测试和真实事件的证据。
OpenAI 还必须证明,其访问系统能够抵御快速扩张的压力。一项大型公开承诺会在申请者和合作伙伴中形成预期,而这些预期可能与谨慎发布的决定发生冲突。
对某个组织而言,最安全的结果可能是推迟开放某项能力。对另一个组织而言,最有用的结果可能是在遭遇活跃入侵时立即获得访问权限。
Daybreak 将需要一套能够一致做出这些决定的流程。否则,该计划可能要么限制过多而无关紧要,要么过于宽松而难以自圆其说。
补贴 AI 无法修复所有基础设施弱点
最大的不确定性在于:对于存在更深层运营与人员问题的组织,AI 访问是否能够带来持久的安全改进。
这 10 亿美元的拨款可以降低模型使用的直接成本,却无法在招聘渠道依然薄弱的情况下凭空创造经验丰富的安全人员。
它无法替换缺少现代认证或加密功能的老旧工业设备,也无法迫使供应商为不再受支持的产品提供补丁。
它同样无法保证组织会落实准确的发现结果。修复可能需要停机、工程审查、资本投入,或多个公共主管部门的批准。
安全团队本就难以应对长期未解决的大量漏洞。除非组织获得了对问题进行优先排序和修复的能力,否则更快的发现速度可能只会让积压问题更多。
OpenAI 表示,Daybreak 可以帮助排序风险并开发补丁。这些功能很有价值,但模型输出可能包含错误,或无法理解运营背景。
误报会消耗时间,并可能推动不必要的变更。漏报则可能使关键弱点得不到处理。
因此,人工审查仍然必不可少,特别是在建议会影响实体设备或服务可用性时。该计划不应以生成的发现数量来评判。
应以经验证的风险降低程度来衡量。有效指标包括:已消除的已确认漏洞、已扩展的检测覆盖范围,以及在不中断运营的情况下缩短的响应时间。
六个月的使用期限同样值得审视。短暂的访问窗口可以制造紧迫感,但基础设施安全项目通常遵循更长的采购和维护周期。
有些组织可能仅仅需要数月来绘制环境图谱并建立安全测试边界。另一些组织则可能已经拥有成熟流程,能够立即使用这项支持。
OpenAI 尚未公开说明这 10 亿美元的价值将如何在模型访问、培训、支持和合作伙伴关系之间计算。最终的组合将影响该计划的实际覆盖范围。
使用额度可以被赋予醒目的名义价值,却始终未被使用。技术援助更难规模化,但对经验不足的团队而言可能更有价值。
如果 OpenAI 同时报告已分配和已消耗的支持,该计划将更具可信度。它还应将模型使用与培训、合作伙伴交付和直接技术援助区分开来。
仅凭参与总数提供的证据有限。一个计划可以吸引许多组织加入,却不改变它们的安全态势。
独立评估将有助于确定 Daybreak 是否能比传统工具和现有托管服务带来更好的结果。它也可以识别出该方法表现不佳的行业。
另一个不确定性涉及供应商依赖。基础设施运营商可能围绕访问规则、能力或可用性都可能变化的模型来构建工作流程。
对于高风险功能而言,受控访问是必要的,但它可能使运营规划更加复杂。公用事业机构需要知道,如果在事件期间访问受到限制,会发生什么。
组织应维持传统流程和专家合作关系,而不是将 Daybreak 当作自主运行的安全部门。AI 应支持既有的授权体系,而不是取代它。
该计划也带来了数据治理风险。防御性分析可能涉及源代码、网络图、事件证据,以及暴露系统的详细信息。
参与组织需要就数据保留、模型训练、日志记录、管理访问权限和事件披露获得明确答复。不同司法辖区的公共部门要求可能存在差异。
OpenAI 的合作伙伴网络可以帮助将模型融入现有工作流程。但每增加一个中间方,需要审查的系统和协议数量也会增加。
因此,这项倡议不仅给公用事业机构带来压力,也对 OpenAI 提出了要求。该公司必须在不降低围绕其最敏感模型的控制措施的前提下,为较小型组织提供支持。
它还必须区分营销价值与运营价值。十亿美元的承诺将吸引关注,但真正可信的证据将来自已完成的补救措施和可量化的韧性提升。
正如一则来自一线的警示所指出的,州和地方组织同时面临高强度攻击与资源有限的困境。AI 改变的是可用工具,而非这种根本性失衡。
Daybreak 最理想的版本,应将模型访问权限与专家指导、成熟的信息共享渠道,以及后续落实所需的资金结合起来。OpenAI 只能直接掌控其中一部分。
政府机构、技术供应商和基础设施所有者仍将决定建议能否转化为实际的运营改进。他们的响应将决定这项承诺是弥合安全缺口,还是仅仅更快地将其记录下来。
三项信号将显示 Daybreak 是否奏效
下一项考验是可衡量的采用情况与补救成果,而非已宣布的金额。
第一个信号是较小型关键服务运营商的参与情况。OpenAI 应披露有多少符合资格的公用事业机构、政府部门、银行和维护方获得了积极支持。
这类报告应区分获批申请者与完成培训、开展获授权评估的组织。还应说明支持是否覆盖了尚未建立成熟 AI 运营能力的团队。
广泛参与将增强 OpenAI 的主张:受控访问能够触及防御的最后一公里。若资源集中于现有安全公司,这一主张则会被削弱。
第二个信号是经验证的修复证据。OpenAI 及其合作伙伴应在不暴露敏感基础设施细节的前提下,报告汇总结果。
有用的指标包括已验证的漏洞、已完成的补丁、缩短的响应时间,以及检测覆盖范围的提升。报告还应记录错误发现和运营问题。
来自 MS-ISAC 试点的证据将尤为重要。该试点将该计划与面临现实公共部门约束的防御人员联系起来。
成功部署将表明,AI 可以融入既有的授权和事件响应机制。持续延迟或低使用率则会显示,访问权限并非主要瓶颈。
第三个信号是 OpenAI 如何扩展 Astra 和其他先进网络能力。该公司计划先与一小批受信任的测试人员合作,随后再向更广泛的 Daybreak Blue 用户开放。
这一推进过程将检验,随着用户群体扩大,安全保障措施是否仍然有效。它也将揭示,当合法工作与被禁止的进攻性活动相似时,OpenAI 将如何应对。
独立评估、披露的滥用案例,以及访问要求的变化,将比单纯的基准测试改进提供更有力的证据。一次严重事件将削弱快速扩展的理由。
竞争对手的行为将构成重要的补充背景。其他模型开发商和安全供应商同样面临压力:既要帮助防御者,又不能让不受限制的进攻能力变得常态化。
如果它们推出类似的可信访问计划,这种做法可能成为行业范式。如果有能力的系统在缺乏类似控制的情况下扩散,OpenAI 的受管访问优势可能会缩小。
OpenAI 的网络安全承诺,最终要求各组织同时信任这项技术及其控制机构。这种信任必须通过透明的成果、可执行的保障措施,以及对失败坦诚的报告来赢得。
对于安全负责人而言,实际的下一步并非立即全面部署,而是找出一项获得授权的工作流程,在可衡量的基准之上测试模型辅助效果。
选择一项范围明确的任务,界定涉及的系统,要求人工批准,并记录每一项重要建议。随后衡量模型是否能在不增加运营风险的情况下缩短处理时间。
这项十亿美元承诺为资源不足的防御者提供了难得机会,让他们能够在支持下测试前沿 AI。决定性问题在于:在先进网络能力变得更容易被攻击者获取之前,这些测试能否带来经验证的修复成果。



