GPT-5.6-Cyber: OpenAI дала защитникам ИИ для поиска 0-day
Новая специализированная модель отвечает на 95% сложных ИБ-запросов, ищет цепочки эксплоитов и уже помогла обнаружить уязвимости в V8. Разбираемся, чем GPT-5.6-Cyber отличается от обычной Sol и почему свободного доступа к ней не будет.
OpenAI представила GPT-5.6-Cyber — специализированную версию флагманской GPT-5.6 Sol для сложной и потенциально рискованной работы в кибербезопасности. Модель обучали не только искать уязвимости, но и доводить исследование до рабочего доказательства: строить цепочки эксплоитов, обходить аутентификацию, повышать привилегии и проверять реальное влияние найденного бага.
Главное отличие новинки — не просто дополнительная экспертиза. GPT-5.6-Cyber гораздо реже отказывается выполнять dual-use-задачи, которые могут быть полезны и защитнику, и атакующему. Поэтому OpenAI не выпускает модель в общий доступ: она доступна только проверенным исследователям через программу Daybreak Red.
Что именно представила OpenAI
GPT-5.6-Cyber построена на базе GPT-5.6 Sol и продолжает специализированную линейку после GPT-5.5-Cyber. В обычном продукте запросы, связанные с эксплуатацией уязвимостей, фильтруются системными защитными механизмами. Это снижает риск злоупотреблений, но иногда блокирует законную работу пентестеров, команд реагирования и исследователей.
Для разных сценариев OpenAI разделила доступ на два уровня:
- Daybreak Blue — обычные передовые модели, включая GPT-5.6 Sol, с ослабленными ограничениями для авторизованных защитных задач: ревью кода, анализа малвари, реагирования на инциденты и проверки патчей.
- Daybreak Red — специализированные cyber-модели для исследования уязвимостей, проверки эксплоитов и санкционированного red teaming. Именно здесь доступна GPT-5.6-Cyber.
Blue OpenAI называет отправной точкой для большинства команд. Red нужен там, где работа неизбежно похожа на действия атакующего и обычная модель начинает отказывать.
95% выполненных запросов — что означает эта цифра
Для оценки числа отказов OpenAI создала внутренний тест Advanced Cybersecurity Completion Rate. В него входят запросы на разработку цепочек эксплоитов, обход аутентификации, повышение привилегий и другие продвинутые ИБ-сценарии.
GPT-5.6-Cyber выполнила 95,0% таких запросов. Предыдущая GPT-5.5-Cyber ответила на 57,3%. Для обычной GPT-5.6 Sol результат составил 1,5%, а доступ Daybreak Blue поднял его лишь до 2,0%.
Здесь важна оговорка: 95% не означает, что GPT-5.6-Cyber успешно взламывает 95% целей. Тест измеряет готовность модели продолжать работу вместо отказа. Качество решения оценивается отдельными бенчмарками.
Где специализированная модель сильнее
На ExploitGym, где агент должен превратить известную уязвимость в рабочий эксплоит с выполнением произвольного кода в контролируемой среде, GPT-5.6-Cyber обошла и GPT-5.6 Sol, и GPT-5.5-Cyber.
Ещё один внутренний тест OpenAI проверял поиск новых уязвимостей в актуальных версиях открытых репозиториев. Модель должна была подготовить PoC с максимально возможным влиянием и техническое описание находки. Специализированная версия лучше находила серьёзные дефекты и точнее оценивала их критичность.
Области, под которые её целенаправленно обучали:
- поиск ранее неизвестных уязвимостей в больших кодовых базах;
- создание и проверка цепочек эксплоитов;
- обход механизмов аутентификации;
- локальное и удалённое повышение привилегий;
- подготовка PoC для подтверждения реального влияния бага.
Но обычная GPT-5.6 Sol всё ещё выигрывает в части задач
Специализация не сделала Cyber-версию безусловно лучшей. В открытом сценарии, где агенту дают репозиторий и просят самостоятельно найти уязвимость, подготовить рабочий PoC и подробный отчёт, GPT-5.6 Sol показала более высокий результат. По объяснению OpenAI, GPT-5.6-Cyber иногда пишет слишком короткие отчёты и теряет баллы на качестве документации.
На более сложном ExploitBench с включённой песочницей V8 и лимитом в 300 шагов обычная Sol тоже оказалась сильнее и экономнее по токенам. Когда лимит расширили до 600 шагов, разрыв уменьшился.
Практический вывод простой: Cyber лучше там, где мешают отказы и требуется глубокая эксплуатационная работа. Sol остаётся сильным универсальным исследователем, особенно когда задача плохо формализована и результат нужно подробно объяснить.
Какие реальные уязвимости уже нашла GPT-5.6-Cyber
После завершения обучения OpenAI использовала модель для исследования реального программного обеспечения. Самый конкретный публичный пример — две ранее неизвестные уязвимости в V8, JavaScript-движке Chrome.
Первая получила идентификатор CVE-2026-15903. Из-за ошибки оптимизирующего компилятора проверка границ массива могла быть пропущена, что открывало путь к чтению и перезаписи памяти и потенциальному выполнению кода внутри песочницы Chrome. Вторая находка позволяла продолжить цепочку и выйти за пределы heap sandbox. OpenAI передала информацию Google, и уязвимости исправили.
Компания также сообщает о более широком массиве результатов:
- не менее пяти уязвимостей в популярной мобильной операционной системе, включая цепочку локального повышения привилегий;
- три критических дефекта в популярной СУБД, один из которых открывал удалённый путь к выполнению кода;
- более 400 проблем, способных привести к повышению привилегий в ядре популярной операционной системы.
Названия затронутых продуктов пока не раскрываются: OpenAI и партнёры продолжают согласованное исправление и раскрытие уязвимостей.
Почему GPT-5.6-Cyber не появится в обычном ChatGPT
Модель с меньшим числом отказов полезнее для исследователя, но одновременно опаснее при неправильном применении. Поэтому Daybreak Red доступен только одобренным людям и организациям, которые занимаются санкционированным тестированием.
OpenAI использует проверку личности, требования к безопасности аккаунтов, мониторинг, ограничения допустимого применения и юридические подтверждения. Для индивидуальных участников Daybreak с 1 сентября 2026 года обязательны аппаратные ключи безопасности.
Сама компания оценивает кибервозможности GPT-5.6-Cyber как High, но ниже порога Critical по собственной Preparedness Framework. OpenAI отдельно подчёркивает, что эта модель не участвовала в недавнем инциденте с Hugging Face.
Что это меняет для команд разработки и безопасности
GPT-5.6-Cyber показывает, что главным ограничителем современных моделей становится уже не только способность рассуждать о коде, но и политика доступа к опасным действиям. Специализированное обучение и доверенный контур превращают ту же базовую модель в гораздо более настойчивый инструмент исследования.
Для компаний это не повод подключать агента напрямую к продакшену. Наоборот, чем меньше модель отказывается, тем важнее инженерные границы:
- изолировать среду и не давать исследовательскому агенту доступ к чувствительным системам и открытому интернету без необходимости;
- жёстко задавать область работ — разрешённые репозитории, хосты, типы действий и пределы теста;
- контролировать права инструментами, а не надеждой на корректное поведение модели;
- логировать и проверять действия, особенно повышение привилегий, сетевые обращения и работу с секретами;
- подтверждать находки человеком и выпускать патчи через обычный безопасный процесс.
Итог
GPT-5.6-Cyber — не «хакерская версия ChatGPT», а инструмент для узкого доверенного контура. Её ценность в сочетании трёх вещей: сильной базовой модели, обучения на продвинутых ИБ-задачах и существенно меньшего числа отказов.
Результаты уже выглядят серьёзно: рабочие цепочки эксплуатации, реальные находки в V8 и сотни потенциальных проблем в системном ПО. Но те же качества требуют строгой изоляции и контроля. Чем полезнее ИИ становится для защитника, тем меньше права на ошибку остаётся у инфраструктуры вокруг него.