OpenAI vil patche kritisk open source med AI
OpenAI lanserer Patch the Planet, et Daybreak-initiativ bygget sammen med Trail of Bits for å hjelpe maintainere av kritisk open source-programvare med sikkerhetsarbeid.
Nyheten er viktigere enn enda et bug bounty-program. OpenAI beskriver problemet presist: AI gjør det raskere å finne sårbarheter, men funn beskytter ingen før de er validert, prioritert, patchet, testet og rullet ut. Flaskehalsen ligger ofte hos maintainere som allerede har for lite tid.
Derfor er Patch the Planet lagt opp som en kombinasjon av AI-assistert sikkerhetsanalyse og menneskelig fagkontroll. Trail of Bits stiller sikkerhetsingeniører i den første fasen. De skal validere funn, utvikle og teste patcher, forbedre CI/CD, lage fuzzing-oppsett og koordinere disclosure gjennom prosjektenes egne kanaler.
Fra rapportstøy til patch-kapasitet
Open source-sikkerhet har et velkjent paradoks. Komponentene er kritiske for nesten alle virksomheter, men mange av prosjektene drives av små team, frivillige eller selskaper som ikke har sikkerhetskapasitet i nærheten av avhengigheten de bærer.
AI kan gjøre dette verre hvis resultatet bare blir flere automatiserte rapporter. En maintainer som får hundre nye funn uten triage, får ikke bedre sikkerhet. Han eller hun får en ny kø.
OpenAI forsøker å svare på akkurat det. Ifølge selskapet starter hvert samarbeid med maintainere, og sikkerhetsingeniører skal først forstå prosjektets behov. Arbeidet kan handle om sårbarhetsvalidering, patch-utvikling, testing, CI/CD-forbedringer eller mer langsiktig sikkerhetsengineering.
De første deltakerne inkluderer cURL, NATS Server, pyca/cryptography, Sigstore, aiohttp, Go, freenginx, Python og python.org. Det er ikke perifere biblioteker. Dette er byggesteiner for nettverk, kryptografi, programvareforsyning og språkplattformer som inngår i mange kommersielle produkter.
Hva OpenAI faktisk stiller med
OpenAI sier sikkerhetsforskerne får tilgang til selskapets mest cyber-kapable modeller og Codex Security. Deltakende prosjekter får ChatGPT Pro, betinget tilgang til Codex Security og API-kreditter for open source-utvikling, automasjon og release-arbeid.
OpenAI skriver at Trail of Bits allerede har dedikerte sikkerhetsingeniører som jobber fulltid med Codex og GPT-5.5-Cyber på 19 open source-prosjekter. Selskapet hevder at arbeidet har identifisert hundrevis av sikkerhetsproblemer og fått dusinvis av patcher merget, mens mer ligger i koordinert disclosure.
De tallene bør leses nøkternt. De kommer fra aktørene bak programmet, ikke fra en uavhengig effektmåling. Men retningen er klar: AI-sikkerhet beveger seg fra demoer av sårbarhetsfunn til mer produksjonsnært arbeid med patcher, tester og arbeidsflyt.
For virksomheter som bruker mye open source, er dette poenget viktigere enn modellnavnene. Den reelle gevinsten kommer først når funn blir til stabile endringer upstream, og når downstream-brukere klarer å plukke dem opp raskt.
Konsekvens for CIO, CISO og CTO
Patch the Planet bør få ledere til å stille tre praktiske spørsmål.
Først: Vet vi hvilke open source-komponenter som er kritiske for oss? SBOM, dependency management og eierskap til applikasjonsporteføljen blir mer verdt når upstream-patching går raskere.
Deretter: Har vi en prosess for å skille reelle AI-funn fra støy? Sikkerhetsteam som mangler triage-kapasitet, kan bli overbelastet av nettopp verktøyene som skulle hjelpe.
Til slutt: Hvor raskt får vi inn upstream-patcher i produksjon? Hvis svaret er «neste kvartal», hjelper det lite at en modell fant feilen på en time.
Dette er også en leverandørstyringssak. Selskaper bør spørre programvareleverandører hvordan de følger kritiske open source-prosjekter, hvordan de håndterer koordinert disclosure, og hvor raskt de kan levere sikkerhetsoppdateringer når upstream beveger seg.
AI kan gjøre open source tryggere. Men bare hvis virksomhetene rundt får bedre styring av avhengigheter, endringsløp og risikoaksept. Uten det blir «AI-sikkerhet» fort enda en rapportbunke.
Kilder og medier
Primærkilde: OpenAI, «Patch the Planet: a Daybreak initiative to support open source maintainers», publisert 22. juni 2026: https://openai.com/index/patch-the-planet/
Supplerende kilde: Trail of Bits, «Introducing Patch the Planet»: https://blog.trailofbits.com/2026/06/22/introducing-patch-the-planet
Kildekreditering: OpenAI.
Thumbnail: OpenAI Image 2 / hogby.ai
📬 Likte du denne?
AI-nyheter for ledere. Kuratert av en CIO som bygger det selv. Daglig i innboksen.