新聞

OpenAI周一(8/10)宣布,把提供給資安人員使用的Daybreak計畫分成Blue與Red兩種存取級別。其中,Daybreak Red採用全新的資安專用模型GPT-5.6-Cyber,並已在某款熱門作業系統核心找到逾400項可能造成權限提升的漏洞。

Daybreak是OpenAI針對合法資安工作設立的受審核模型存取計畫,原本便依工作風險提供不同程度的模型權限。OpenAI這次將其正式劃分並命名為Blue與Red兩級,其中,Blue提供GPT-5.6 Sol等通用模型,適用於漏洞發掘、程式碼審查及事件應變;須另外核准的Red則採用GPT-5.6-Cyber,用於漏洞利用開發、滲透測試及紅隊演練。

根據OpenAI的解釋,Blue使用的GPT-5.6 Sol雖然移除部分系統層級防護,但模型本身仍會拒絕滲透正式系統等高風險要求。至於Red使用的GPT-5.6-Cyber則以GPT-5.6 Sol為基礎,另外針對零時差漏洞發掘及漏洞利用鏈開發等工作訓練,並降低對高風險雙重用途要求的拒絕。

OpenAI內部評測顯示,面對驗證繞過、權限提升及漏洞利用鏈開發等進階資安要求時,GPT-5.6-Cyber完成率達95%,遠高於GPT-5.5-Cyber的57.3%、一般GPT-5.6 Sol的1.5%,以及透過Daybreak Blue使用GPT-5.6 Sol時的2%。

除了內部評測,OpenAI也使用GPT-5.6-Cyber研究真實軟體。該模型在Chrome使用的V8 JavaScript引擎發現兩項可串連利用的未知漏洞,攻擊者可能藉此竄改記憶體內容並逃出V8堆積沙箱。OpenAI研究人員驗證後向Google通報,Google已完成修補,並將其中一項漏洞編為CVE-2026-15903。

GPT-5.6-Cyber還發現至少5項行動作業系統漏洞,包括可讓不受信任App提升本機權限的漏洞鏈;3項資料庫重大漏洞,包括可遠端執行程式碼的攻擊途徑;以及逾400項可能造成權限提升的作業系統核心漏洞。OpenAI尚未公布上述產品名稱及技術細節,目前正與Daybreak合作夥伴及開源社群協調修補與揭露。

依照OpenAI的AI風險評估制度Preparedness Framework,GPT-5.6-Cyber與GPT-5.6 Sol的資安能力均被列為High,尚未達到更高風險的Critical門檻。Daybreak Blue與Red都只開放給通過身分及用途審查、從事合法資安工作的個人與組織,其中Red須另外取得核准。OpenAI也將監控模型使用情形並限制核准用途,自9月1日起,所有Daybreak個人帳號還必須使用硬體安全金鑰。