Эмблема OpenAI на фоне кибер-щита и цифрового кода

OpenAI представила GPT-5.6-Cyber для поиска уязвимостей

OpenAI анонсировала GPT-5.6-Cyber — специализированную версию языковой модели, предназначенную для поиска уязвимостей, пентестов и реагирования на инциденты. Новинка построена на базе GPT-5.6 Sol и отличается значительно сниженным количеством отказов при обработке «опасных» запросов двойного назначения.

Доступ к модели предоставляется через уровень Daybreak Red — новую подписную программу в рамках инициативы Daybreak. Она ориентирована на авторизованные исследования уязвимостей, валидацию эксплойтов и тестирование безопасности.

Почти безотказный помощник для кибербезопасности

Чтобы оценить «сговорчивость» модели, в OpenAI разработали внутренний бенчмарк — Advanced Cybersecurity Completion Rate. Метрика замеряет, как часто модель откликается на запросы, связанные с построением эксплойт-цепочек, обходом аутентификации и повышением привилегий.

Результаты впечатляют:

  • GPT-5.6-Cyber выполняет 95,0 % таких запросов.
  • Стандартная GPT-5.6 Sol — лишь 1,5 %.
  • Предшественник GPT-5.5-Cyber справлялся с 57,3 % заданий.

В бенчмарке ExploitGym новинка также обошла и базовую Sol, и предыдущую кибер-версию. При этом в OpenAI признают: с открытыми исследовательскими задачами модель справляется хуже — иногда выдаёт слишком краткие и менее детализированные отчёты об уязвимостях.

«Модели, работающие со сниженными предохранителями, несут риски, выходящие за рамки стандартного использования, — будь то злоупотребление или рассогласование. Несмотря на это, мы верим, что демократизация доступа к передовому интеллекту для защитников критически важна для ускорения и автоматизации киберобороны», — заявили в OpenAI.

Находки в реальном коде

Одной из самых заметных находок GPT-5.6-Cyber стала уязвимость CVE-2026-15903 (CVSS 8.8) в движке V8 браузера Chrome. Речь идёт о выходе за границы буфера, который позволял удалённому атакующему выполнить произвольный код внутри песочницы через специально созданную HTML-страницу. В цепочке с другой, ранее неизвестной уязвимостью, модель смогла покинуть изолированное окружение V8. Google исправила проблему в середине июля 2026 года.

Кроме того, модель помогла выявить:

  • не менее пяти уязвимостей в популярной мобильной ОС, включая цепочку от недоверенного приложения до локального повышения привилегий;
  • три критические проблемы в известной СУБД, в том числе удалённый путь к выполнению кода;
  • более 400 уязвимостей, ведущих к повышению привилегий в ядре популярной операционной системы.

Первыми доступ к GPT-5.6-Cyber через Daybreak Red получат доверенные партнёры: Accenture, Akamai, Cisco, Cloudflare, CrowdStrike, Fortinet, IBM, Palo Alto Networks, PwC и Sophos. Их задача — находить и закрывать бреши до того, как ими воспользуются злоумышленники.

Инициатива Daybreak также включает уровень Daybreak Blue — он даёт доступ к универсальным моделям со встроенными «перилами», адаптированными для защитной работы: обнаружения инцидентов, расследований и оценки безопасности.

Гонка вооружений с оговорками

Хотя ИИ-системы стали гораздо лучше находить и эксплуатировать уязвимости, они по-прежнему требуют значительного человеческого участия. Исследование 1Password показало, что большие языковые модели успешно генерируют патч, полностью устраняющий проблему и не меняющий поведение приложения, лишь в 26,0 % случаев. В 20,1 % случаев поведение приложения всё же изменялось, а в 53,9 % — патч либо не закрывал уязвимость, либо вносил новую, либо и то и другое одновременно.

Таким образом, сегодняшние модели отлично находят бреши, но эффективно латают лишь узкий класс проблем. OpenAI подчёркивает, что доступ к GPT-5.6-Cyber будет строго контролироваться, чтобы минимизировать риски злоупотреблений.

Злоумышленники уже активно используют ИИ для автоматизации рутинных этапов атак — от разведки до написания эксплойтов. Это сокращает время от обнаружения уязвимости до её эксплуатации и расширяет охват целей. Пока защитники получают в руки те же инструменты, гонка вооружений лишь разгорается.

Читайте также: Лучшие бесплатные антивирусы для комплексной защиты

Источник: The Hacker News

Похожие записи