Patch the Planet: OpenAI ve Trail of Bits Kritik Açık Kaynak Projelerini AI ile Yama Ediyor

openai, 22 Haziran 2026’da patch-the-planet programını duyurdu — trail-of-bits ortaklığıyla GPT-5.5-Cyber ve Codex Security modellerini uzman insan incelemesiyle birleştiren bir Daybreak girişimi. Program, Python, Go, cURL, Sigstore ve Linux kernel dahil kritik açık kaynak projelerde güvenlik açıklarını bulmayı, doğrulamayı ve yamayı hedefliyor. İlk haftada 19 projede 64 PR ve 51 issue kaydedildi.

Ana Gelişme

Patch the Planet, AI destekli güvenlik araştırmasını maintainer yükünü artırmak yerine azaltmak için tasarlandı. Her bulgu, maintainer’lara ulaşmadan önce güvenlik mühendisleri tarafından doğrulanıyor — bu human-in-the-loop modeli, AI’ın false positive üretme riskini filtreliyor.

İlk hafta metrikleri (trail-of-bits blogu):

  • 19 proje aktif çalışma kapsamında
  • 64 pull request merge edildi veya açıldı
  • 51 issue tespit edildi
  • 30+ proje programa katılmak için başvurdu

Kapsam: Python, Go, cURL, Sigstore, Linux kernel, PyPI, urllib3, aiohttp, NATS Server, pyca/cryptography ve daha fazlası.

Dikkat Çekici Bulgular

  • Linux kernel: 30 milyon+ satır kodda tarama; 8 kernel pointer information leak PoC ve 24 local privilege escalation exploit
  • OpenBSD: 23 yıllık use-after-free açığı (System V semaphores)
  • Chrome V8: Beş exploitable vulnerability; üçü tanıtıldıktan günler içinde düzeltildi
  • Firefox: WebAssembly CVE-2026-8390, Pwn2Own Berlin’den iki gün önce yamalandı

HackerOne ve Calif, triage ve koordineli açıklama süreçlerinde destek veriyor.

Public GitHub sayımları, HackerOne ve security advisory kanalları üzerinden yapılan private disclosure'ları eksik bırakıyor — gerçek etki daha geniş olabilir.

Neden Önemli?

Türk yazılım geliştiricilerinin günlük bağımlılıkları bu listede: Python, Go, cURL, urllib3, aiohttp. supply-chain-security herkesin sorunu — npm supply chain saldırıları ve CVE’ler Haziran 2026’da da gündemdeydi.

Program, GPT-5.5-Cyber lansmanıyla aynı haftada geldi. OpenAI’nin güvenlik PR motivasyonu olabilir; ancak merge edilmiş patch’ler ve CVE düzeltmeleri somut çıktı olarak doğrulanmış durumda.

cURL maintainer Daniel Stenberg bağlamında, program maintainer’lara yük bindirmek yerine patch geliştirme ve test desteği sunmayı hedefliyor.

Teknik Detaylar

Her engagement maintainer ile konsültasyonla başlıyor. Araştırmacılar vulnerability validation, patch development, CI/CD iyileştirmeleri ve koordineli disclosure üzerinde çalışıyor. Katılımcı projeler ChatGPT Pro, Codex Security ve API kredisi alıyor.

AI modelleri fuzzing lab’larını bir günden kısa sürede kurabiliyor; ancak her bulgu insan tarafından doğrulanmadan maintainer’a iletilmiyor.

Bağlam

jalapeno-chip donanım duyurusuyla aynı hafta gelen bu program, openai’nin altyapı haftasının yazılım/güvenlik kolunu oluşturuyor. Donanım ve güvenlik hikayeleri editoryal olarak ayrı tutulmalı.

Sonraki Adımlar

  • Yeni proje round’ları ve genişleyen kapsam
  • Koordineli disclosure sürecindeki açıkların kamuya açılması
  • Maintainer topluluğunun programı benimseme oranı

Kaynaklar