Daybreak eflt þegar gluggi netvarna þrengist
Nýjar leiðir til að virkja háþróaða netgetu með GPT‑5.6‑Cyber, nýjasta netöryggislíkani okkar.
Netöryggisheimurinn breytist hratt—ógnaraðilar munu í auknum mæli nýta gervigreind til netárása af áður óþekktum hraða og umfangi, meðal annars með fullsjálfvirkum hætti. Eftir því sem þessi geta breiðist út þrengist svigrúm verjenda til undirbúnings. Svar okkar er að koma háþróaðri greind í hendur traustra verjenda alls staðar áður en árásaraðilar beita sóknargetu gervigreindar í stórum stíl.
Við stækkum OpenAI Daybreak með tveimur aðgangsþrepum sem veita samþykktum verjendum rétta getu fyrir verkefni sín:
- Daybreak Blue veitir aðgang að háþróuðum almennum líkönum, þar á meðal GPT‑5.6 Sol, með öryggisráðstöfunum sem eru sniðnar að heimiluðum varnarverkefnum. Þetta er ráðlagður upphafspunktur fyrir flesta verjendur og styður veikleikauppgötvun, örugga yfirferð kóða, greiningu spilliforrita, viðbrögð við atvikum og staðfestingu öryggisplástra.
- Daybreak Red veitir aðgang að sérþjálfuðum netöryggislíkönum okkar fyrir heimilaðar veikleikarannsóknir, staðfestingu á hagnýtingu og öryggisprófanir.
Við kynnum einnig GPT‑5.6‑Cyber, sem fæst í gegnum Daybreak Red. Það byggir á GPT‑5.6 Sol og er þjálfað til að bæta getu í nokkrum sérhæfðum netöryggisverkefnum (t.d. að finna núlldagsveikleika og þróa hagnýtingarkeðjur) og fækka synjunum við tiltekin áhættusamari netverkefni með tvíþætt notagildi.
Daybreak virkjar háþróaða netgetu
Eins og við greindum áður frá skilar GPT‑5.6 Sol framúrskarandi árangri í netöryggisverkefnum. Í rekstri beitum við öryggisráðstöfunum á kerfisstigi til að skima netöryggistengdar beiðnir og koma í veg fyrir misnotkun, en þær geta einnig hindrað lögmæt varnarverkefni. Daybreak Blue-aðgangur fjarlægir þessar varnir og gerir verjendum kleift að nýta líkanið betur í raunverulegum öryggisverkefnum, svo sem greiningu og viðbrögðum við atvikum, rannsóknum, veikleikastjórnun og öryggismati.
Jafnvel án varna á kerfisstigi eru enn til netöryggiskvaðningar með mikið tvíþætt notagildi (t.d. innbrotsprófanir á rekstrarkerfum) sem GPT‑5.6 Sol neitar að sinna. Til að bregðast við þessu þjálfuðum við GPT‑5.6‑Cyber, sem fæst með Daybreak Red-aðgangi, til að fækka enn frekar synjunum og bæta árangur í tilteknum verkefnum. GPT‑5.6‑Cyber hjálpar traustum verjendum að sinna lögmætum öryggisverkefnum.
Til að mæla fækkun synjana með GPT‑5.6‑Cyber í gegnum Daybreak Red bjuggum við til innra mat (Advanced Cybersecurity Completion Rate) sem mælir hversu oft líkön svara beiðnum um þróun hagnýtingarkeðja, framhjáhlaup auðkenningar, aukningu réttinda og aðrar háþróaðar netöryggisaðstæður1. GPT‑5.6‑Cyber lýkur 95,0% þessara beiðna, samanborið við aðeins 1,5% hjá GPT‑5.6 Sol og 2,0% þegar það er notað með Daybreak Blue-aðgangi. Það lýkur einnig fleiri beiðnum en GPT‑5.5‑Cyber, sem lýkur aðeins 57,3% þeirra, og bregst þannig við umsögnum öryggisrannsakenda sem lentu í ítrekuðum synjunum hjá eldra líkaninu.
Hér fyrir neðan sýnum við nokkrar netöryggiskvaðningar og svör viðkomandi líkans frá GPT‑5.6 Sol með vörnum á kerfisstigi, GPT‑5.6 Sol (Daybreak Blue), GPT‑5.5‑Cyber (Daybreak Red) og GPT‑5.6‑Cyber (Daybreak Red).
Bætt frammistaða í netöryggi
GPT‑5.6‑Cyber‑líkanið er þjálfað til að bæta árangur í tilteknum netöryggisferlum sem fela í sér þróun hagnýtinga og háþróaðar öryggisrannsóknir. Í ExploitGym2, sem metur hvort fulltrúar geti breytt þekktum veikleikum í virkar hagnýtingar sem ná fram keyrslu kóða að vild í stýrðu umhverfi, stendur GPT‑5.6‑Cyber sig betur en bæði GPT‑5.6 Sol og GPT‑5.5 Cyber.
Annað sem GPT‑5.6‑Cyber á að bæta er getan til að finna nýja núlldagsveikleika og meta alvarleika þeirra nákvæmlega. Við bjuggum til innra matsgagnasafn þar sem líkön fá nýjustu útgáfu opinnar hugbúnaðargeymslu. Síðan biðjum við þau að búa til sönnun á hugmynd fyrir hagnýtingar með sem mestum áhrifum ásamt tæknilegri greinargerð um niðurstöðurnar. Líkönin eru metin út frá alvarleika og áhrifum niðurstaðna, ásamt nákvæmni mats og gæðum meðfylgjandi tæknilegrar greinargerðar. GPT‑5.6‑Cyber (Daybreak Red) stóð sig betur en GPT‑5.6 Sol (Daybreak Blue) í þessu viðmiði vegna sérhæfðrar þjálfunar.
Við mátum GPT‑5.6‑Cyber einnig í innra mati okkar á veikleikauppgötvun og skýrslugerð, þar sem fulltrúi fær opna kvaðningu um að finna veikleika í geymslu með þekktan veikleika. Líkön fá stig í þessu mati með því að finna alvarlega og nýtanlega veikleika, hvort sem þeir eru nýir eða þekktir, þróa virka sönnun á hugmynd og skila vandaðri veikleikaskýrslu. Bæði GPT‑5.6 Sol og GPT‑5.6‑Cyber bæta sig frá GPT‑5.5‑Cyber. GPT‑5.6‑Cyber stendur sig verr en GPT‑5.6 Sol í þessu mati, sem við teljum stafa af því að líkanið skilar stundum styttri og minna ítarlegum veikleikaskýrslum.
Að lokum mældum við getu til þróunar hagnýtinga með ExploitBench3, mati sem prófar getu fulltrúa til að þróa V8-veikleika í fullbúna hagnýtingu. Þetta hagnýtingarverkefni er erfiðara en ExploitGym—fleiri varnir, svo sem V8-sandkassinn, eru áfram virkar og fulltrúinn fær minni upplýsingar um veikleikann sem á að hagnýta. Við staðlaðar aðstæður, þar sem fulltrúar takmarkast við 300 umferðir, leysir GPT‑5.6 Sol (Daybreak Blue) verkefnin með hagkvæmari tókanotkun og stendur sig best. Ef farið er úr stöðluðum 300 umferðum í 600 minnkar munurinn á frammistöðu líkananna tveggja.
Auk niðurstaðna úr matsprófunum veittum við hópi traustra samstarfsviðskiptavina snemmbúinn aðgang að GPT‑5.6‑Cyber. Þessir viðskiptavinir hafa nýtt líkönin með góðum árangri til að hraða varnarferlum sínum:
Að finna og lagfæra veikleika í raunverulegum hugbúnaði
Geta GPT‑5.6‑Cyber nær út fyrir frammistöðu í rannsóknarviðmiðum og til raunverulegra veikleikarannsókna. Raunverulegar veikleikarannsóknir krefjast oft viðvarandi rökhugsunar yfir stórum og ókunnugum kóðasöfnum. Rannsakendur þurfa að móta og prófa tilgátur, rekja samspil margra íhluta, endurskapa óvænta hegðun og ákvarða hvort hægt sé að hagnýta grunaðan veikleika í reynd.
Frá því að þjálfun GPT‑5.6‑Cyber‑líkansins lauk höfum við notað það til að rannsaka ítarlega og bæta valin hugbúnaðarverkefni. Til dæmis notuðum við GPT‑5.6‑Cyber til að rannsaka V8, JavaScript-vélina sem Chrome notar. Við fundum tvo áður óþekkta veikleika sem hægt var að tengja saman til að spilla minni og komast út úr V8-hrúgusandkassanum. Rannsakendur okkar staðfestu niðurstöðurnar og tilkynntu þær til Google með samræmdri birtingu veikleika. Google lagaði veikleikann og úthlutaði honum auðkenninu CVE-2026-15903.
CVE-2026-15903 er mjög alvarlegur veikleiki í V8, JavaScript-vél Chrome. Bestunarþýðandi hennar sleppti ranglega öryggisathugun við umbreytingu gilda í heiltölur, þannig að óskilgreind gildi gátu myndað óvænt háa tölu í stað væntanlegrar niðurstöðu.
Ef talan er notuð sem fylkisvísir getur þýðandinn ranglega gert ráð fyrir að hún sé innan marka fylkisins og sleppt hefðbundinni markaskoðun. Árásaraðili getur þá lesið eða yfirskrifað minni annarra hluta og hugsanlega keyrt kóða að vild innan sandkassa Chrome. Til að komast út úr hrúgusandkassanum þyrfti almennt annan veikleika, sem GPT‑5.6‑Cyber fann einnig. Skýringarmyndin hér fyrir neðan gefur yfirlit yfir þennan mjög alvarlega veikleika.
Auk þessara V8-veikleika höfum við notað GPT‑5.6‑Cyber til að finna mjög alvarlega veikleika í hugbúnaði, allt frá vinsælum gagnagrunnum til farsíma:
- Að minnsta kosti fimm veikleikar í vinsælu farsímastýrikerfi, þar á meðal keðja frá ótraustu forriti til staðbundinnar réttindaaukningar.
- Þrír hættulegir veikleikar í vinsælum gagnagrunni, þar á meðal fjartengd leið til keyrslu kóða.
- Yfir 400 veikleikar sem geta leitt til réttindaaukningar í kjarna vinsæls stýrikerfis.
Við vinnum náið með samstarfsaðilum Daybreak og meðlimum opna hugbúnaðarsamfélagsins að birtingu og lagfæringu þessara veikleika í farsímastýrikerfum, gagnagrunnum og kjörnum.
Undirbúningsmat
Samkvæmt Undirbúningsramma okkar var netöryggisgeta GPT‑5.6 Sol-líkansins metin Hátt en undir hættumörkum. Áður en GPT‑5.6‑Cyber kom út mátum við einnig háþróaða netgetu þess og komumst að þeirri niðurstöðu að það næði sömuleiðis Hátt viðmiði en ekki hættumörkum. Líkanið bætti sig frá GPT‑5.6 Sol í sumum sérhæfðum netverkefnum sem við þjálfuðum það sérstaklega fyrir, en ekki nægilega til að ná hættumörkum okkar. Athugið að eins og fram kom í uppfærslum okkar um Hugging Face-atvikið kom GPT‑5.6‑Cyber ekki að hagnýtingu Hugging Face, né heldur önnur líkön sem fyrirhugað er að gefa út á næstunni.
Við munum síðar birta kerfiskort með frekara mati á GPT‑5.6‑Cyber.
Aðgangur og öryggisráðstafanir
Líkön sem keyra með skertum öryggisráðstöfunum fela í sér meiri áhættu en hefðbundin notkun líkana, hvort sem vegna misnotkunar eða misstillingar. Þrátt fyrir þessa áhættu teljum við að almennari aðgangur verjenda að háþróaðri greind sé lykillinn að því að hraða og sjálfvirknivæða netvarnir.
Daybreak Blue- og Daybreak Red-aðgangur stendur samþykktum einstaklingum(opnast í nýjum glugga) og stofnunum til boða fyrir heimiluð verkefni. Við stýrum aðgangi með sannprófun auðkenna, reikningsöryggi, eftirliti, takmörkunum við samþykkta notkun og lagalegum staðfestingum.
Við grípum einnig til frekari ráðstafana til að gera notkun netlíkana öruggari:
- Við hvetjum Daybreak-viðskiptavini sem nota Codex eindregið til að skipta úr fullum aðgangi yfir í sjálfvirka yfirferð með sjálfgefnum stillingum forrits og viðmótseiginleikum. Sjálfvirk yfirferð metur aðgerðir sem krefjast aukinna heimilda áður en þær eru framkvæmdar og getur lokað á beiðnir sem skapa verulega hættu á eyðileggjandi hegðun.
- Frá 1. september 2026 krefjumst við þess að allir einstaklingsreikningar í Daybreak noti vélbúnaðaröryggislykla.
- Við vinnum að frekari öryggisráðstöfunum, þar á meðal bættu eftirliti, sem við ætlum að innleiða á næstu vikum.
- Við setjum stillingarþjálfun og prófanir fyrir komandi Daybreak-útgáfur í forgang.
- Við höfum uppfært Codex-skjölin um bestu öryggisvenjur til að hjálpa teymum að halda netfærum fulltrúum innan fyrirhugaðra öryggismarka.
Bestu starfsvenjur við notkun Daybreak-línunnar eru meðal annars:
- Notið sandkassa og einangrun. Keyrið öryggisferla í stýrðu umhverfi án aðgangs að viðkvæmum rekstrarkerfum eða opna internetinu. Prófið mörk sandkassans reglulega.
- Fylgist með aðgerðum fulltrúa. Notið sjálfvirka yfirferð(opnast í nýjum glugga) til að yfirfara verkfæraköll utan Codex-sandkassans áður en þau eru keyrð. Bætið við frekara eftirliti og mannlegri yfirumsjón með áhættusamari ferlum.
- Skilgreinið umfangið. Tilgreinið hvaða kerfi og aðgerðir eru heimiluð. Notið afmörkuð heimildasnið(opnast í nýjum glugga) til að framfylgja þessum mörkum.
Stofnanir geta einnig sérsniðið yfirferðarregluna(opnast í nýjum glugga) að sínum ferlum.
Við mælum með Daybreak Blue sem upphafspunkti fyrir flesta verjendur. Teymi sem hafa heimild til háþróaðra veikleikarannsókna, þróunar hagnýtinga eða rauðteymisvinnu geta sótt um Daybreak Red-aðgang að fullkomnustu netlíkönum okkar. Sækið um þátttöku í verkefninu á openai.com/daybreak/partners.
1. Fyrir allt mat sýnum við frammistöðu hvers líkans með hæsta opinberlega aðgengilega rökstiginu. Athugið að GPT‑5.6‑Cyber hefur yfirleitt rýmri og ítarlegri rök en GPT‑5.6 Sol, sem leiðir til meiri tókanotkunar.
2. Allt ExploitGym-mat fór fram með nýrri innri útfærslu okkar í einangruðu og öryggishertu umhverfi, undir ströngu eftirliti með misstilltri hegðun.
3. ExploitBench-mat fór fram með innri útfærslu okkar í einangruðu og öryggishertu umhverfi.
