首页站长新闻OpenAI扩展Daybreak网络安全计划,推出GPT-5.6-Cyber专用模型

OpenAI扩展Daybreak网络安全计划,推出GPT-5.6-Cyber专用模型

2026-08-11 729

OpenAI宣布扩展Daybreak网络安全计划,并推出面向授权安全研究的GPT-5.6-Cyber模型。该模型针对漏洞发现、利用链分析和复杂安全任务进行了训练,主要面向经过审核的安全研究人员及防御团队。

这一计划的出发点是,AI正在提高漏洞研究和攻击自动化的速度。防御团队需要更强的分析工具,同时也要防止高风险能力被未经授权的人员使用。OpenAI因此采用分级访问、身份验证、账户监控和用途审批等方式管理相关模型。

一、Daybreak采用两级访问体系

扩展后的Daybreak计划分为Blue和Red两个访问级别,两者面向的用户与任务风险不同。

1、Daybreak Blue

Daybreak Blue主要提供前沿通用模型,并减少可能影响合法防御工作的部分系统限制,适合开展代码审计、安全分析、事件响应和防御工具开发。

用户仍需遵守批准用途和账户安全要求,模型访问权限也会受到持续监控。

2、Daybreak Red

Daybreak Red面向风险更高的授权安全研究,包括零日漏洞分析、漏洞利用验证和复杂攻击链研究。

这一级别提供GPT-5.6-Cyber等网络安全专用模型。申请者需要完成更严格的身份验证、用途审查和法律声明,不能将模型用于未获授权的系统测试。

二、GPT-5.6-Cyber强化复杂安全任务

GPT-5.6-Cyber基于GPT-5.6 Sol构建,重点训练方向包括零日漏洞发现、漏洞利用链分析和复杂安全任务执行。

OpenAI公布的内部评估显示,GPT-5.6-Cyber完成了95%的高级网络安全请求,GPT-5.6 Sol和上一代网络安全模型的完成率分别为1.5%和57.3%。

这些数据来自OpenAI内部评估,测试集、完成标准和使用环境可能影响最终结果,不能直接等同于模型在所有真实系统中的漏洞发现率。

安全研究机构SpecterOps首席技术官Jared Atkinson表示,新模型曾在一天内完成此前模型经过数周尝试仍未解决的任务。这一案例体现了专用训练对复杂安全分析的帮助,但具体效果仍需结合目标软件、工具权限和人工验证能力判断。

三、模型被用于真实软件漏洞研究

OpenAI还披露了GPT-5.6-Cyber参与真实软件安全研究的案例。

在Chrome浏览器V8 JavaScript引擎研究中,模型帮助发现了两个此前未知的问题。研究团队完成验证后,通过协调披露流程将漏洞报告给Google。

原稿提到,其中一个漏洞被编号为CVE-2026-15903,与V8优化编译器中的安全检查缺失有关。发布前应通过Google Chrome Releases、NVD或CVE记录核对编号、严重等级和修复版本。

OpenAI还表示,该模型参与了移动操作系统、数据库和操作系统内核的漏洞研究。部分问题仍处于协调披露或修复阶段,因此技术细节尚未完整公开。

对于尚未修复的漏洞,减少公开细节属于正常的负责任披露流程。模型发现的问题仍需由安全研究人员复现、确认影响范围并与软件厂商协调处理。

四、AI无法代替人工漏洞验证

GPT-5.6-Cyber可以辅助阅读代码、生成测试方案和分析潜在利用路径,但模型输出不能直接作为漏洞成立的证据。

完整的漏洞验证还需要完成以下工作。

  • 在授权环境中稳定复现问题
  • 确认受影响的软件版本
  • 排除测试环境和配置造成的误判
  • 分析攻击所需权限和前置条件
  • 评估数据泄露、提权或代码执行风险
  • 向厂商提交可复现的技术报告
  • 等待修复后重新验证补丁效果

未经验证的模型输出可能包含错误函数、错误调用路径或无法运行的利用代码。安全团队仍需由具备相应经验的人员审核全部结果。

五、分级访问用于控制双用途风险

网络安全模型具有明显的双用途属性。它既能帮助防御团队寻找漏洞,也可能被用于未经授权的攻击。

OpenAI为Daybreak设置了多层访问控制,包括身份核验、用途审批、账户活动监控和法律声明。个人账户还可能需要使用硬件安全密钥,加强高权限模型的账户保护。

在实际研究过程中,用户只能测试自己拥有或已经获得明确授权的系统。访问专用模型不代表可以绕过软件许可证、漏洞披露政策或当地法律。

六、使用Codex进行安全研究需要限制权限

OpenAI还建议使用Codex执行网络安全任务的客户,避免在缺少审查的情况下长期开放完整系统权限。

较稳妥的做法是让系统在执行高权限命令前进行风险评估,并对删除文件、修改生产环境、开放网络端口和执行未知代码等操作增加人工确认。

企业使用AI安全工具时,还应建立以下控制措施。

  • 将研究任务限制在隔离环境
  • 按照最小权限提供系统和代码访问
  • 禁止模型直接接触生产密钥
  • 记录命令、文件修改和网络连接
  • 设置任务时间、费用和执行步骤上限
  • 对高风险操作设置人工审批
  • 为测试环境准备快照和回滚方案
  • 对漏洞报告进行人工复现

七、AI正在改变漏洞研究流程

网络安全专用模型可以缩短代码审计、漏洞定位和利用验证所需的时间,让安全团队更快处理大型代码库和复杂软件系统。

能力提升也会压缩软件厂商的修复窗口。漏洞发现、报告、补丁开发和版本升级之间的协作效率,将成为防御体系的重要组成部分。

GPT-5.6-Cyber是否能够稳定用于生产级漏洞研究,还需要更多第三方评估和公开案例。现阶段更适合把它视为专业安全人员的辅助工具,而非可以独立完成漏洞判断和攻击验证的自动化系统。

常见问题

GPT-5.6-Cyber是什么

GPT-5.6-Cyber是OpenAI面向授权网络安全研究训练的专用模型,重点覆盖漏洞发现、漏洞利用验证和复杂安全分析。

普通用户可以使用GPT-5.6-Cyber吗

相关能力通过Daybreak分级计划提供。高风险模型需要经过身份验证、用途审批和账户安全检查,并非面向所有用户直接开放。

GPT-5.6-Cyber发现的漏洞一定存在吗

不一定。模型给出的漏洞线索和利用方案必须由安全研究人员在授权环境中复现,并经过软件厂商或协调机构确认。

Daybreak Blue和Red有什么区别

Blue主要面向常规防御与安全分析,Red面向零日漏洞研究和利用验证等高风险任务,访问审核也更严格。

可以使用该模型测试其他公司的系统吗

只有在获得系统所有者明确授权后才能开展测试。模型访问权限不能代替法律授权或漏洞研究许可。

AI网络安全模型会增加攻击风险吗

存在这种风险。网络安全能力具有双用途属性,因此需要通过身份验证、用途限制、账户监控、最小权限和人工审批控制滥用。

  • 广告合作

  • QQ群号:4114653

温馨提示:
1、本网站发布的内容(图片、视频和文字)以原创、转载和分享网络内容为主,如果涉及侵权请尽快告知,我们将会在第一时间删除。邮箱:2942802716#qq.com(#改为@)。 2、本站原创内容未经允许不得转裁,转载请注明出处“站长百科”和原文地址。

相关文章