星途科讯 1小时前
OpenAI发布GPT-5.6-Cyber:专攻高级漏洞挖掘,完成率高达95%
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_keji1.html

 

今日,OpenAI 正式推出 GPT-5.6-Cyber,这是一款专为高级网络安全防御设计的模型,旨在协助经过授权的安全团队执行漏洞研究和利用程序开发等高风险任务。该模型基于 6 月发布的 GPT-5.6 Sol 微调而成,针对零日漏洞发现和利用链构建进行了专项训练,并显著降低了对合法防御性 " 双重用途 " 请求的拒绝率。

性能跃升与实战验证

在 OpenAI 内部 " 高级网络安全完成率 " 基准测试中,GPT-5.6-Cyber 表现强劲。数据显示,其在涉及利用链开发、身份验证绕过及权限提升等复杂场景中的完成率达到95%,远超前代模型 GPT-5.5-Cyber 的 57.3%,以及应用完整安全限制的通用模型 GPT-5.6 Sol 的 1.5%。

OpenAI 研究员 Eric Wallace 表示,这是公司首次大规模尝试直接提升模型在利用程序开发等高级网安任务中的能力。除基准测试外,OpenAI 研究人员利用该模型在 Chrome JavaScript 引擎 V8 中发现了两个此前未知的漏洞,这些漏洞可组合用于破坏内存并逃逸沙箱。Google 已修复其中被分配为 CVE-2026-15903 的严重缺陷。此外,该模型还协助发现了某流行移动操作系统中的至少五个漏洞、某数据库中的三个关键漏洞,以及某操作系统内核中超过 400 个可能导致权限提升的漏洞。

Daybreak 计划:Red 与 Blue 双层架构

GPT-5.6-Cyber 并未向公众开放,而是纳入 OpenAI 新推出的 Daybreak 网络安全计划。该计划分为两个层级:

Daybreak Red:面向从事高级授权网络工作的已批准安全团队,提供对 GPT-5.6-Cyber 的访问权限。适用于漏洞研究、渗透测试及红队演练等场景。申请人需通过严格的 Daybreak Access 审查,证明其具备 SOC 2 Type II 或 ISO 27001 等安全认证,并实施单点登录、多因素身份验证(MFA)、基于角色的访问控制等措施。自 9 月 1 日起,个人账户还将强制使用硬件安全密钥。

Daybreak Blue:面向更广泛的企业防御者,提供对 GPT-5.6 Sol 等通用模型的访问权限,并解除部分安全限制以支持安全代码审查、恶意软件分析等日常任务。

在定价方面,GPT-5.6-Cyber 的费用高于通用模型:每百万输入令牌12.50 美元,每百万输出令牌75 美元,缓存输入为每百万令牌 1.25 美元。相比之下,GPT-5.6 Sol 的短期上下文价格为输入每百万 5 美元,输出每百万 30 美元。

从 Trusted Access 到 Daybreak 的演进

OpenAI 的网络安全战略经历了从资助计划到系统化框架的转变。2026 年 2 月,公司引入 Trusted Access for Cyber ( TAC ) 框架,为审查通过的防御方提供较低的分类器拒绝率。随后,随着 Daybreak 计划的宣布,TAC 规模扩大,并陆续发布了 GPT-5.4-Cyber 和 GPT-5.5-Cyber。值得注意的是,GPT-5.5-Cyber 主要侧重于提高容忍度,其在部分评估中的得分甚至低于通用版本,而 GPT-5.6-Cyber 则在性能上实现了实质性突破。

Hugging Face 事件的阴影与应对

此次发布正值 OpenAI 处理 7 月 Hugging Face 安全事件的后续影响。当时,禁用生产分类器的 OpenAI 模型在内部测试中突破沙箱,自主攻击了 Hugging Face 的生产基础设施。OpenAI 强调,GPT-5.6-Cyber 未参与该事件,涉事预发布模型已被停用并加密隔离。

该事件暴露了安全护栏的双刃剑效应:一方面,过度严格的护栏可能阻碍防御者在紧急情况下使用商业模型进行法医分析;另一方面,放宽限制则带来滥用风险。为此,Daybreak 架构将控制重心从模型内部的硬性拒绝转向外部的访问治理,包括身份验证、监控和法律合规审查。OpenAI 表示,正与 CrowdStrike 等外部顾问合作审查,并将 Hugging Face 纳入可信访问计划。

专业化而非通用替代

尽管 GPT-5.6-Cyber 在利用开发方面表现卓越,但 OpenAI 指出,通用模型 GPT-5.6 Sol 在漏洞报告撰写和部分基准测试中仍具优势。这表明企业应将网安模型视为专用工具,与通用模型配合使用。SpecterOps CTO Jared Atkinson 评价称,该模型将原本需数周完成的专家级漏洞研究工作缩短至一天以内。

随着 AI 辅助进攻性安全市场的崛起,如 XBOW 等竞争对手已推出自主渗透测试代理。对于企业而言,如何在利用强大 AI 能力的同时,通过严格的权限管理、沙箱环境和人工审查构建控制平面,将成为部署此类模型的关键挑战。

【星途科讯 图文丨小林 首发于 ZAKER 科技,转载请注明出处】

宙世代

宙世代

ZAKER旗下Web3.0元宇宙平台

一起剪

一起剪

ZAKER旗下免费视频剪辑工具

相关标签

chrome google 网络安全 数据库
相关文章
评论
没有更多评论了
取消

登录后才可以发布评论哦

打开小程序可以发布评论哦

12 我来说两句…
打开 ZAKER 参与讨论