OpenAI 发布 GPT-5.6-Cyber,降低防护以支持漏洞利用开发

OpenAI 发布 GPT-5.6-Cyber,降低防护以支持漏洞利用开发

导语:OpenAI 发布了一款名为 GPT-5.6-Cyber 的网络安全专用模型,通过 Daybreak Red 访问层级提供,已交付 Accenture、Akamai、Cisco、Cloudflare、CrowdStrike、Fortinet、IBM、Palo Alto Networks、PwC 和 Sophos 等合作伙伴用于漏洞研究、渗透测试与事件响应。

OpenAI 周一发布了一款名为 GPT-5.6-Cyber 的网络安全专用模型,该模型专注于漏洞研究、渗透测试和事件响应。

OpenAI 表示:"GPT-5.6-Cyber 基于 GPT-5.6 Sol 构建,专门针对多项网络安全专项任务(例如发现零日漏洞和开发漏洞利用链)进行了训练,以提升相关能力,并降低对部分高风险、双重用途网络安全任务的拒绝率。"

OpenAI 表示,GPT-5.6-Cyber 通过新推出的 Daybreak Red 访问层级对外开放。Daybreak Red 是一个全新层级,可向其他企业开放其专门训练的网络安全模型,供其在获得授权的漏洞研究、漏洞利用验证和安全测试中使用。GPT-5.6-Cyber 作为 GPT-5.6 Sol 更为"网络宽松"的版本,是在 OpenAI 于 2026 年 6 月发布的 GPT-5.5-Cyber 基础上迭代而来。

为了量化 GPT-5.6-Cyber 通过 Daybreak Red 访问所带来的拒绝率下降,OpenAI 构建了一项内部评估——高级网络安全完成率(Advanced Cybersecurity Completion Rate),用于衡量模型对与漏洞利用链开发、身份认证绕过、权限提升及其他高级网络安全场景相关提示作出回应的频率。测试结果显示,GPT-5.6-Cyber 可完成 95.0% 的此类请求,而 GPT-5.6 Sol 仅完成 1.5%,通过 Daybreak Blue 访问使用 GPT-5.6 Sol 时也仅完成 2.0%。此外,它完成的请求数也多于 GPT-5.5-Cyber,后者仅完成 57.3% 的请求。

GPT-5.6-Cyber 旨在提升涉及漏洞利用开发和高级安全研究的特定网络安全工作流的性能。ExploitGym 基准评估显示,该模型在性能上超越了 GPT-5.6 Sol 和 GPT-5.5-Cyber。OpenAI 表示,得益于专项训练,该模型在发现并准确校准新型零日漏洞严重程度方面也表现出改进;不过,在与代码仓库中漏洞发现相关的开放式任务中,包括开发可用的概念验证(PoC)以及提交高质量的漏洞报告,它的表现仍逊于 GPT-5.6 Sol。OpenAI 指出,这是由于"该模型有时会生成更简短、更不够详细的漏洞报告"。

原文配图

该模型发现的高危漏洞之一是 CVE-2026-15903(CVSS 评分:8.8),这是 V8 JavaScript 引擎中的一个越界读写漏洞,远程攻击者可通过精心构造的 HTML 页面在沙箱内执行任意代码。该漏洞可与该模型发现的另一个未知漏洞串联,以逃逸 V8 堆沙箱。CVE-2026-15903 已于 2026 年 7 月中旬由 Google 完成修复。OpenAI 表示,该模型还被用于标记其他若干缺陷。

Daybreak Red 是 OpenAI 作为 2026 年 5 月推出的 Daybreak 计划的一部分所设立的两个访问层级之一,另一个是 Daybreak Blue,后者提供对前沿通用模型(包括 GPT-5.6 Sol)的访问,并配备专为获得授权的防御性安全工作量身定制的内置护栏。OpenAI 表示:"Daybreak Blue 访问会移除部分护栏,帮助防御者在真实的安全任务中更充分地发挥模型能力,包括事件检测与响应、调查、漏洞管理以及安全评估。"

GPT-5.6-Cyber 已交付给一组值得信赖的客户合作伙伴,包括 Accenture、Akamai、Cisco、Cloudflare、CrowdStrike、Fortinet、IBM、Palo Alto Networks、PwC 和 Sophos,以帮助他们在攻击者利用漏洞之前识别并修复漏洞,缩小"防御缺口"。

OpenAI 将这些模型作为帮助企业标记软件安全漏洞的工具进行推广,因为即便尚未带来新型或更复杂攻击技术的发现,恶意行为者已显著加大对相关技术的利用,以更快的速度和更大的规模增强攻击活动并实施网络攻击。显而易见的是,AI 智能体正使网络犯罪分子和国家背景黑客能够将规划和实施网络攻击所需的繁重工作外包出去,从而提升其行动的效率与生产力,使攻击变得更好、更大规模、也更快。

更糟的是,AI 还缩短了从漏洞披露到漏洞利用之间的路径,攻击者正依赖此类工具为新披露的漏洞编写"氛围式漏洞利用"(vibe exploits)。随着 AI 已经降低了漏洞利用开发的门槛并加速了漏洞研究,攻击者未来很可能会在已披露的漏洞中撒下更广的网络,以寻找入侵企业网络的途径。尽管 AI 系统在发现和利用软件漏洞方面已大幅改进,它们仍然需要大量人类专业知识;研究已经发现,即便是 ChatGPT 5.5 和 Anthropic Claude Opus 4.8 等具备网络能力的推理模型,也难以完全修补其发现的漏洞,或避免在修复过程中引入新的问题。


来源信息

来源:The Hacker News

原文链接:https://thehackernews.com/2026/08/openai-launches-gpt-56-cyber-with.html

作者:info@thehackernews.com (The Hacker News)