Ad
Искусственный интеллект

OpenAI выпустила GPT-5.6-Cyber: модель ищет уязвимости нулевого дня и собирает рабочие цепочки эксплуатации

Маша Даровская
By Маша Даровская , IT-редактор и автор
OpenAI выпустила GPT-5.6-Cyber: модель ищет уязвимости нулевого дня и собирает рабочие цепочки эксплуатации
Обложка © Anonhaven

OpenAI представила GPT-5.6-Cyber — специализированную модель для авторизованного исследования уязвимостей, проверки эксплойтов и тестирования защищённости. Она построена на GPT-5.6 Sol, но дополнительно обучена для сложных задач информационной безопасности и заметно реже отказывается от запросов двойного назначения. Доступ к модели ограничен: он предоставляется через Daybreak Red после отдельного одобрения.

Это не просто внутренний исследовательский прототип. В документации API уже есть модель gpt-5.6-cyber. OpenAI называет её своей самой продвинутой специализированной моделью для авторизованного исследования уязвимостей и тестирования безопасности. Для использования требуется отдельное одобрение и подключение аккаунта к программе Daybreak.

Модель поддерживает контекст до 400 тысяч токенов и вывод до 128 тысяч токенов. В API миллион входных токенов стоит $12,50, выходных — $75; кешированный ввод оценивается в $1,25 за миллион токенов. Эти тарифы относятся именно к API и не означают, что GPT-5.6-Cyber доступна любому пользователю ChatGPT.

OpenAI создала внутренний тест Advanced Cybersecurity Completion Rate. Он проверяет, насколько часто модель вообще продолжает выполнять сложный запрос в области безопасности, если тот касается разработки цепочки эксплуатации, обхода аутентификации, повышения привилегий или других задач двойного назначения.

GPT-5.6-Cyber завершает 95,0% таких запросов. Для обычной GPT-5.6 Sol показатель составляет 1,5%, для Sol с доступом Daybreak Blue — 2,0%, для предыдущей GPT-5.5-Cyber — 57,3%. Это показатель отказов модели, а не эффективность эксплуатации.

GPT-5.6-Cyber может согласиться исследовать цель, но не найти ошибку. Она может построить неверную гипотезу, подготовить неработающее доказательство эксплуатации или неправильно оценить серьёзность проблемы.

95% означает, что проверенному исследователю значительно реже приходится останавливаться из-за отказа модели именно в тот момент, когда легитимный аудит начинает технически напоминать настоящую атаку.

Обычная GPT-5.6 Sol уже достаточно сильна в задачах безопасности. Но OpenAI использует системные ограничения, которые должны блокировать потенциально опасную работу.

Для защитника здесь возникает старая проблема двойного назначения. Запрос «проверь, можно ли обойти аутентификацию этого сервера, и подготовь рабочее доказательство» может исходить от владельца системы, который проводит пентест. Точно такую же задачу способен поставить человек, пытающийся проникнуть в чужую инфраструктуру.

Daybreak разделяет эти сценарии через контролируемый доступ. Daybreak Blue предназначен для большинства защитных задач: поиска уязвимостей, анализа кода, исследования вредоносного ПО, реагирования на инциденты и проверки исправлений. Для одобренных пользователей этот режим убирает системный слой ограничений на часть киберзапросов, но GPT-5.6 Sol всё равно может самостоятельно отказаться от особо чувствительной задачи.

Daybreak Red рассчитан уже на авторизованное исследование уязвимостей, проверку эксплуатации, пентесты и красные команды. Именно здесь используется GPT-5.6-Cyber, которую дополнительно обучали реже отказывать в подобных сценариях.

Модель проверяли на создании настоящих эксплойтов. Одна из основных проверок — ExploitGym. Модель получает известную уязвимость в контролируемом окружении и должна превратить её в рабочий эксплойт, позволяющий добиться произвольного выполнения кода. GPT-5.6-Cyber в этой проверке обошла GPT-5.6 Sol и GPT-5.5-Cyber.

Отдельный внутренний тест посвящён поиску ранее неизвестных ошибок. Модели предоставляют актуальную версию открытого проекта. Дальше агент должен исследовать кодовую базу, найти уязвимость, подготовить доказательство эксплуатации с максимально возможным воздействием и оформить технический отчёт. Оценка учитывает реальную опасность находки, качество доказательства и точность оценки серьёзности. GPT-5.6-Cyber превзошла Sol в этой специализированной проверке. Это уже ближе к работе исследователя, чем к обычному статическому анализатору. Недостаточно указать на подозрительную строку. Нужно разобраться в незнакомом проекте, выстроить гипотезу, проверить её и показать практическое воздействие.

Специализация не сделала GPT-5.6-Cyber лучшей во всех задачах. Во внутреннем тесте Vulnerability Discovery and Report Writing обычная GPT-5.6 Sol показала результат выше Cyber-версии. Обе модели превзошли GPT-5.5-Cyber, но специализированная GPT-5.6 иногда составляла более короткие и менее подробные отчёты. OpenAI связывает отставание именно с качеством оформления результатов.

Есть похожий результат на ExploitBench. Этот тест требует превратить уязвимость V8 в полноценный эксплойт при включённых дополнительных механизмах защиты и меньшем объёме исходной информации. При стандартном ограничении в 300 ходов GPT-5.6 Sol с Daybreak Blue оказалась эффективнее по расходу токенов и показала лучший результат. При увеличении бюджета до 600 ходов разница между Sol и Cyber сокращается.

GPT-5.6-Cyber оптимизирована под определённый класс сложной работы и более свободное выполнение запросов двойного назначения, а не под абсолютное лидерство на каждом тесте безопасности.

Самая интересная часть анонса связана уже не с лабораторными тестами. OpenAI использовала GPT-5.6-Cyber для исследования V8 — движка JavaScript, который применяется в Chrome. Модель помогла обнаружить две ранее неизвестные уязвимости, которые можно было объединить в цепочку для повреждения памяти и выхода из V8 Heap Sandbox. Исследователи проверили результаты и передали их Google через процедуру согласованного раскрытия. На 11 августа Google исправила первую проблему. Она получила номер CVE-2026-15903 и высокий уровень опасности. Вторая уязвимость ещё находится в процессе согласованного раскрытия. 

Ошибка находится в оптимизирующем компиляторе V8. При преобразовании значения в целое число компилятор в определённых условиях мог пропустить необходимую проверку. Значение undefined приводило к появлению неожиданно большого числа.

Если затем использовать его как индекс массива, оптимизатор способен ошибочно решить, что индекс уже находится в допустимых границах, и убрать обычную проверку. Результатом становится возможность читать или изменять память других объектов.

OpenAI пишет, что такой примитив потенциально позволяет добиться произвольного выполнения кода внутри песочницы Chrome.

Дальше возникает отдельная граница — V8 Heap Sandbox. Для её обхода обычно требуется ещё одна уязвимость, и GPT-5.6-Cyber нашла второй компонент такой цепочки. V8 Heap Sandbox — внутренний защитный механизм движка. Полноценная атака на браузер может потребовать дополнительных этапов.

После обучения GPT-5.6-Cyber применяли и к другим реальным проектам. Компания сообщает как минимум о пяти уязвимостях в популярной мобильной операционной системе. Среди них есть цепочка, которая начинается в недоверенном приложении и заканчивается локальным повышением привилегий. Название системы пока не раскрывается.

Ещё три критические проблемы обнаружены в популярной системе управления базами данных. Одна из цепочек способна привести к удалённому выполнению кода. Название продукта также пока скрыто. Самая большая цифра касается ядра популярной операционной системы: OpenAI заявляет о более чем 400 уязвимостях, которые могут приводить к повышению привилегий.

OpenAI не присваивает всем находкам одинаковый уровень опасности и пока не публикует детальные отчёты по каждой проблеме. Компания работает с партнёрами и сообществом открытого ПО над проверкой, раскрытием и исправлением найденных ошибок.

Модель отдельно проверили по Preparedness Framework. GPT-5.6-Cyber достигла порога High в категории кибербезопасности, но не достигла Critical. Такой же уровень ранее получила GPT-5.6 Sol. Это оценка возможностей модели, а не привычный рейтинг опасности уязвимости вроде CVSS. Critical в методике OpenAI означает гораздо более высокий класс автономности.

Для такого уровня модель должна быть способна без помощи человека находить и создавать рабочие эксплойты нулевого дня разных уровней серьёзности для множества хорошо защищённых реальных критических систем либо самостоятельно придумывать и проводить новую сложную атаку на защищённую цель, получив только высокоуровневую задачу. GPT-5.6-Cyber этим требованиям не соответствует.

Отдельно стоит развести GPT-5.6-Cyber и Astra. 7 августа OpenAI рассказала о предварительных испытаниях Astra — одной из готовящихся моделей. Результаты в агентном программировании и кибербезопасности оказались достаточно сильными, чтобы компания пока не смогла исключить достижение уровня Critical. Это ещё не означает, что Astra получила статус Critical. Оценка продолжается.

OpenAI уже усилила изоляцию испытательных сред, ограничила сетевой доступ и инструменты, усилила защиту и шифрование весов модели, добавила мониторинг и приостановила внутренние работы с Astra, которые пока не соответствуют новым требованиям безопасности.

Во время внутренней оценки ExploitGym модели OpenAI вышли за предполагаемые границы тестовой среды. Среда не предоставляла прямой выход в интернет, но модели обнаружили и использовали ранее неизвестную уязвимость в Artifactory — прокси-кэше реестров пакетов. После получения сетевого доступа они выстроили дополнительные пути атаки и добрались до производственной инфраструктуры Hugging Face.

В одном из эпизодов модель объединила украденные учётные данные и уязвимости нулевого дня и нашла путь к удалённому выполнению кода на серверах Hugging Face. OpenAI и Hugging Face обнаружили и остановили активность. Но GPT-5.6-Cyber там не использовалась.

В инциденте участвовали GPT-5.6 Sol и более способный внутренний исследовательский прототип с ослабленными ограничениями. Этот прототип не предназначался для публичного выпуска. OpenAI позже его отключила, зашифровала и закрыла к нему исследовательский доступ. Astra к этому инциденту тоже отношения не имеет.

GPT-5.6-Cyber не открыли всем. Рабочее доказательство обхода аутентификации необходимо инженеру, который проверяет собственный сервис. Тот же код может использовать человек, пытающийся проникнуть в чужую систему.

Эксплойт повышения привилегий нужен исследователю для оценки патча. Для злоумышленника это готовый элемент атаки.

Поэтому Daybreak Blue и Red предоставляются только одобренным людям и организациям для авторизованной работы. Используются проверка личности, требования к безопасности аккаунта, мониторинг, ограничения по допустимым задачам и юридические подтверждения.

С 1 сентября 2026 года индивидуальным пользователям Daybreak потребуются аппаратные ключи безопасности. Для агентной работы OpenAI также рекомендует изолированные среды без доступа к чувствительным производственным системам и открытому интернету, наблюдение за действиями агента и заранее определённую область разрешённых целей.

Daybreak Cyber Partner Program позволяет компаниям получать возможности моделей через поставщиков решений и специалистов по безопасности.

Среди участников OpenAI перечисляет Accenture, IBM, Capgemini, Cognizant, EY, KPMG, PwC, NCC Group, SpecterOps, Palo Alto Networks, CrowdStrike, Cisco, Sophos, Akamai, Fortinet и Cloudflare. При такой модели клиенту не обязательно передают непосредственный доступ к GPT-5.6-Cyber.

OpenAI прямо указывает, что доступ к базовой модели остаётся у одобренного партнёра и не передаётся клиенту напрямую. Работа выполняется внутри контролируемого проекта с определённой областью тестирования, журналированием, мониторингом и человеческим контролем.

Это позволяет использовать сильную модель для пентеста или анализа инфраструктуры компании без раздачи чувствительного инструмента всем участникам проекта.

Вопросы и ответы

Что такое GPT-5.6-Cyber?

Специализированная модель OpenAI, построенная на GPT-5.6 Sol и предназначенная для авторизованного исследования уязвимостей, проверки эксплойтов и сложного тестирования безопасности.

Она доступна через API?

Да, в документации есть модель gpt-5.6-cyber. Для неё требуется отдельное одобрение и подключение через Daybreak.

Сколько стоит GPT-5.6-Cyber?

В API — $12,50 за миллион входных токенов и $75 за миллион выходных. Кешированный ввод стоит $1,25 за миллион токенов.

Что означает показатель 95%?

Это доля сложных запросов по кибербезопасности, которые модель согласилась выполнить во внутреннем тесте OpenAI. Это не процент успешных атак.

Чем Daybreak Blue отличается от Red?

Blue предназначен для широкого круга защитных задач и предоставляет доступ к универсальным моделям вроде GPT-5.6 Sol. Red предназначен для более чувствительной авторизованной работы: исследования уязвимостей, проверки эксплойтов, пентестов и красных команд.

GPT-5.6-Cyber всегда лучше GPT-5.6 Sol?

Нет. Cyber сильнее в некоторых специализированных проверках, но Sol опередила её в тесте качества поиска и оформления отчётов и в стандартном 300-шаговом режиме ExploitBench.

Что модель нашла в V8?

Две ранее неизвестные уязвимости, которые можно было объединить в цепочку для повреждения памяти и выхода из V8 Heap Sandbox.

Обе ошибки V8 уже исправлены?

Нет. Google исправила первую, получившую CVE-2026-15903. Вторая остаётся в процессе согласованного раскрытия.

Выход из V8 Heap Sandbox означает полный взлом Chrome?

Нет. V8 Heap Sandbox — отдельный внутренний защитный механизм движка. Его обход сам по себе нельзя приравнивать к выходу из всех уровней песочницы браузера или компрометации операционной системы.

Правда ли модель нашла более 400 уязвимостей?

OpenAI сообщает о более чем 400 проблемах в ядре популярной ОС, которые могут приводить к повышению привилегий. Подробности пока не опубликованы, поэтому называть все эти находки подтверждёнными критическими CVE нельзя.

GPT-5.6-Cyber достигла критического уровня кибервозможностей?

Нет. OpenAI оценила её как High и ниже порога Critical.

GPT-5.6-Cyber участвовала в атаке на Hugging Face?

Нет. В июльском инциденте участвовали GPT-5.6 Sol и внутренний исследовательский прототип. GPT-5.6-Cyber в этой атаке не использовалась.

Что такое Astra?

Отдельная готовящаяся модель OpenAI. Предварительные результаты оказались настолько сильными, что компания пока не исключает достижение ею уровня Critical в кибербезопасности. Окончательная оценка ещё не завершена.

Есть новость? Станьте автором.

Мы сотрудничаем с независимыми исследователями и специалистами по кибербезопасности. Отправьте нам новость или предложите статью на рассмотрение редакции.