OpenAI 近日宣布了一项名为「Patch the Planet」的开源安全计划,与知名资安公司 Trail of Bits、漏洞奖励平台 HackerOne 以及 Calif 合作,首周即在 cURL、Python、PyPI 等 19 个全球核心开源项目中发现了数百个安全漏洞,并提交了 64 个 pull requests、开立了 51 个 issues。这一行动将 1995 年电影《Hackers》中的口号「Hack the Planet」改写为「Patch the Planet」,从“入侵”转向“修补”。
cURL、Python、PyPI:为何选这些项目?
入选的首批 19 个开源项目包括 cURL、Python、PyPI、urllib3、aiohttp、Go project、freenginx、NATS、pyca、Sigstore、SimpleX、Valkey、RustCrypto 以及 python.org 等。这些并非小众工具,而是现代互联网的基础设施。cURL 被估计安装在全球超过 200 亿台设备上,Python 是全球使用最广泛的编程语言之一。每一个 AI 发现的漏洞,都可能影响数亿个系统,而非几百个用户。
OpenAI 为参与者提供的资源包括:ChatGPT Pro 访问权限、Codex Security 条件访问、API 额度,以及一套完整的安全基础设施——fuzzing harnesses(自动测试框架)、历史 CVE 分析管道、差分测试系统、威胁模型和扩展测试套件。这些工具使 AI 能够以人力无法维持的密度持续扫描大量代码库。
log4j 的阴影与 AI 新解法
2021 年 12 月的 log4j 漏洞事件震动了整个科技界。Apache log4j 是 Java 生态中最常用的日志工具之一,美国网络安全局(CISA)称其为“有史以来最严重的漏洞之一”。问题的根源不是技术复杂度,而是缺乏人力来系统性地审计所有依赖它的项目。开源生态的安全困境本质上是人力问题:全球数十万个开源包,维护者往往只有一两个人,几乎不可能完整审计所有代码。
这正是“Patch the Planet”试图解决的结构性问题。AI 的优势不在于发现一个天才级漏洞,而在于以持续、高密度的方式执行安全审计。GPT-5.5-Cyber 和 Codex Security 的定位更接近于“自动化安全审计员”,而非“���人类更聪明的黑客”。如果 AI 能保持首周这样的工作速度,它将开始改变整个开源生态的安全假设。
OpenAI 的公关与战略定位
AI 安全工具的能力与 AI 用于攻击的能力本质上是同一套技术。能找出漏洞的 GPT-5.5-Cyber 理论上也能被用来利用漏洞。OpenAI 选择将这套能力包装成“修补开源世界”,是一个主动的公关与战略定位。它在传达:“我们首先使用这个能力做对的事,并且我们做得比任何人都快。” 正如安全行业的共识:安全的护城河不在于你是否掌握漏洞,而在于你能以多快的速度找到它们,并在坏人利用之前先补上。

