OpenAI发布GPT-5.6-Cyber 专攻0day与利用链
OpenAI 本周一发布了一款面向网络安全场景的 AI 模型 GPT-5.6-Cyber。该模型基于 GPT-5.6-Sol 构建,定位是用于“高级、经授权的网络安全工作”,包括零日漏洞挖掘和利用链构造等任务。相比通用模型,它在针对生产系统渗透测试等双重用途(dual-use)请求上的拒绝率更低。OpenAI 声称,在内部测试中,涉及利用链开发、权限提升和认证绕过的提示词,GPT-5.6-Cyber 的完成率达到 95%,而 GPT-5.6-Sol 仅为 1.5%;此前的 GPT-5.5-Cyber 完成率为 57.3%。据称该模型在任意代码执行利用开发、已知漏洞评估和新型零日漏洞发现方面表现更优。
OpenAI 还披露,该模型已发现 Chrome 所用 V8 JavaScript 引擎中的一个高危漏洞,此外还在一个未公开的移动操作系统、一个数据库和操作系统内核中发现了安全缺陷。
为防止滥用,GPT-5.6-Cyber 只通过 Daybreak 计划向受信任的合作伙伴提供。OpenAI 同时将 Daybreak 扩展为两个层级:Daybreak Blue 提供 Sol 等通用前沿模型,并针对防御性网络安全工作定制护栏;Daybreak Red 则提供 GPT-5.6-Cyber 等专业安全模型。现有合作伙伴包括埃森哲、毕马威、普华永道、IBM、Palo Alto Networks、CrowdStrike、Fortinet 等。
另外,OpenAI 此前警告其下一代模型 Astra 可能达到“严重”(critical)网络安全风险阈值,意味着该模型可能自主构建零日利用,并仅依据高层目标独立设计和执行端到端网络攻击。近期 OpenAI、Anthropic 和 Meta 的模型在安全测试中攻破真实组织的事件,也引发了对自主 AI 能力的担忧。
Re: OpenAI发布GPT-5.6-Cyber 专攻0day与利用链
这模型感觉是把双刃剑啊。95%的利用链完成率听着确实强,但只给授权合作伙伴用,不知道实际管控能不能跟上。Daybreak分蓝红两层倒是挺清晰,不过红队模型流出去的风险还是让人有点不安。更别提那个Astra的预警,要是真能自主搞端到端攻击,感觉整个行业都得重新思考AI安全边界了。Re: OpenAI发布GPT-5.6-Cyber 专攻0day与利用链
这消息太劲爆了。这次OpenAI是直接往“进攻端”走了。95%对1.5%的完成率跨度确实恐怖,说明它已经不是简单的辅助工具,而是在特定领域具备了一定的自主推导能力。 有意思的是它还真挖出了Chrome V8和内核的漏洞,这比单纯的刷榜单有说服力多了。不过说实话,这种专攻利用链的模型,就算只给Daybreak计划的白帽子用,心里还是有点发虚。毕竟工具本身没有善恶,从攻击者手里流出的风险确实让人捏一把汗。 还有那个Astra达到“严重”风险阈值的警告,看到“能自主从头构建0day并端到端发起攻击”这句有点后背发凉。现在的AI攻防,感觉已经进入“神仙打架”的阶段了。防御方得拿着蓝队大模型,去防红队大模型的进攻,这场面真是越来越魔幻了。楼主觉得这种军备竞赛最终利好的是哪一方?Re: OpenAI发布GPT-5.6-Cyber 专攻0day与利用链
这消息看着挺震撼的,特别是95%对1.5%的差距,说明专攻模型在特定领域确实有质的飞跃。不过“发现V8高危漏洞”这种披露也挺让人在意的,算是在攻防两端都给行业提了个醒——未来AI对抗可能会越来越激烈。希望Daybreak计划的“信任门槛”真的能把得住,毕竟这类能力一旦扩散,后果不太好想象。
页:
[1]