
이미지: X — 프론티어랩 영상 갈무리
摘要
- OpenAI扩大了其网络安全计划Daybreak,并推出了专为安全任务打造的模型GPT-5.6-Cyber
- Daybreak Blue由GPT-5.6 Sol等前沿模型负责广泛的防御工作,Red则由GPT-5.6-Cyber处理经授权的漏洞研究与漏洞利用验证
- OpenAI表示,GPT-5.6-Cyber已在Chrome V8引擎等开源软件中发现了此前未知的漏洞
- 발표 주체·시점
- 오픈AI(OpenAI), 2026년 8월 10일
- 새 모델
- GPT-5.6-Cyber — 허가된 고급 사이버보안 작업용 특수 학습 모델
- Daybreak Blue
- GPT-5.6 Sol 포함 프론티어 모델 접근. 취약점 탐색, 보안 코드 리뷰, 악성코드 분석, 침해사고 대응 지원
- Daybreak Red
- GPT-5.6-Cyber 등 보안 특화 모델 접근. 허가된 취약점 연구, 익스플로잇 검증, 보안 테스트용
- 실제 성과
- 크롬(Chrome) V8 엔진 등 널리 쓰이는 오픈소스에서 기존에 알려지지 않은 취약점 발견
- 접근 제한
- 승인된 방어자에게만 개방, 고위험 작업에는 추가 통제와 모니터링 적용
Chrome浏览器的JavaScript引擎V8是全球被安全研究人员审视次数最多的代码之一。OpenAI表示,其新推出的安全专用模型在该引擎中发现了此前无人知晓的漏洞。

发布了什么
OpenAI于8月10日宣布扩大其网络安全计划Daybreak,并推出专为安全任务训练的模型GPT-5.6-Cyber。访问路径分为两条。Daybreak Blue提供包括GPT-5.6 Sol的前沿模型,并配备针对防御任务调整的安全防护措施,涵盖漏洞探测、安全代码审查、恶意软件分析和事件响应。官方表示,这是大多数防御方推荐的起点。
Daybreak Red则不同。它开放了如GPT-5.6-Cyber这类专门为安全目的训练的模型,面向经授权的漏洞研究、漏洞利用验证和安全测试。该等级的设计前提是使用者具备经验丰富的防御背景。访问权限限定于经过认证的机构,对高风险任务还会附加额外的管控与监测。

这意味着什么
攻防双方使用相同工具,这正是AI安全领域的根本困境。发现软件缺陷的能力,与利用该缺陷发起攻击的能力,实际上几乎无法区分。因此,每当模型的网络能力提升,前沿实验室都必须重新解决"该向谁开放到什么程度"的问题。此前的答案大多是"堵死"——训练模型拒绝与漏洞利用相关的请求。但问题在于,这道墙同时也捆住了真正的防御方的手脚。即便安全团队想要查找自家代码中的缺陷,模型也会拒绝配合。
Daybreak的Blue/Red分级,将这一困境的解决方式从"限制能力"转移到了"验证身份"。与向所有人提供同一模型不同,该方案向经过验证的防御方开放更强的模型,并对其使用情况进行监控。OpenAI提出这套管控逻辑也有其背景。正如本刊在8月8日报道的那样,OpenAI在对其即将发布的模型Astra的内部评估中表示,无法排除该模型在准备框架下达到"关键"级网络能力门槛的可能性。同一评估中,包括GPT-5.6 Sol的现有模型被归类为低一级的"高(High)"。也就是说,就在公司自己宣布"我们模型的网络能力已达到需要管控的水平"之后,紧接着便开辟了一条先将该能力交给防御方的路径。
整个行业都在朝同一方向推进。8月6日,微软发布了针对AI代理和自主系统的零信任检查清单及DevSecOps支柱;8月9日,Linux基金会发布了由NVIDIA、思科、CrowdStrike等参与制定的SAFE指南征求意见稿。这标志着一种趋势:从"AI协助安全"阶段,转向"将AI本身作为安全管理对象"的阶段。
由此带来的变化
对安全团队而言,最实质的变化在于"因模型拒绝而无法完成的工作"范围将缩小。拆解并读取恶意软件、在自有代码库中查找缺陷、审查事件响应日志,这些工作已被正式列为Blue等级支持的用途。若要进一步确认漏洞利用是否真实可行,则需要获得Red等级的授权。
同时,这一发布也可被解读为一种试图为防御方争取时间优势的尝试。OpenAI表示,要在"攻击者部署之前,将前沿智能交到可信赖的防御方手中"。反过来说,这也等于公司承认,同等水平的能力最终也会流向攻击一方。而V8漏洞发现的案例,几乎正是这一前提已经走出实验室、进入现实的证据。



