Buildrya
Tagasi AI-RADARisse
Soovituslik skeem GPT-5.6-Cyberi kontrollitud ligipääsust isoleeritud Daybreak Redi turvakeskkonnas.
Turvalisus7 min lugemistKristjan Krimm

OpenAI GPT-5.6-Cyber annab kinnitatud kaitsjatele ohtlikumad tööriistad

OpenAI avas GPT-5.6-Cyberi Daybreak Redi kontrollitud kasutajatele. Mudel vastab riskantsetele päringutele sagedamini, kuid ligipääs on piiratud.

FacebookXLinkedIn

Lühidalt

  • OpenAI avaldas GPT-5.6-Cyberi ja pakub seda ainult heakskiidetud Daybreak Redi kasutajatele.
  • Ettevõtte sisetestis vastas mudel 95 protsendile kõrge riskiga küberpäringutest, võrreldes GPT-5.6 Soli 1,5 protsendiga.
  • 95 protsenti mõõdab vastamismäära, mitte loodud eksploitide õigsust, ohutust ega edukust päris süsteemis.
  • Ligipääs eeldab isikusamasuse kontrolli, kontoturvet, monitoorimist, lubatud kasutuse piiranguid ja õiguslikke kinnitusi.

OpenAI avaldas 10. augustil GPT-5.6-Cyberi, küberturbele kohandatud mudeli, mis on mõeldud haavatavuste uurimiseks, eksploitide valideerimiseks ja keerukamaks läbistustestimiseks. Mudelit ei pakuta tavapärase ChatGPT või üldise rakendusliidese kaudu. Ligipääsu saavad kontrollitud kasutajad Daybreak Redi programmis.

Ettevõtte kõige silmatorkavam number vajab täpset tõlgendust. OpenAI sisemine Advanced Cybersecurity Completion Rate mõõdab, kui sageli vastab mudel päringutele, mis puudutavad näiteks autentimisest möödapääsu, õiguste tõstmist ja eksploidiahelaid. GPT-5.6-Cyber vastas 95 protsendile, GPT-5.6 Sol tavaseadistuses 1,5 protsendile ja Daybreak Blue keskkonnas 2 protsendile.

Tulemus ei tähenda, et mudel lahendas õigesti 95 protsenti küberülesannetest. See näitab eelkõige, et erimudel keeldub vähem. Vastuse tehnilist korrektsust, praktilist toimivust ja lubatud sihtmärki tuleb hinnata eraldi.

Daybreak jagab kaitsjad kahe ligipääsutaseme vahel

Daybreak Blue annab heakskiidetud kaitsjatele ligipääsu võimsatele üldmudelitele, sealhulgas GPT-5.6 Solile, ning eemaldab osa tavakasutuses rakendatavaid küberfiltreid. OpenAI soovitab Blue taset enamiku haavatavushalduse, turvalise koodikontrolli, pahavaraanalüüsi ja intsidendihalduse tööde lähtepunktiks.

Daybreak Red on kitsam ja riskantsem tase. Seal saab kasutada spetsiaalselt eksploitide arenduseks ning nullpäeva haavatavuste otsimiseks õpetatud mudeleid. GPT-5.6-Cyber põhineb GPT-5.6 Solil, kuid seda on treenitud vähendama keeldumisi kahe kasutusega ülesannetes, mida saab rakendada nii kaitseks kui ründeks.

Ligipääsu kontrollimine ei piirdu linnukesega kasutustingimustes. OpenAI nimetab isikusamasuse tuvastamist, konto turvet, tegevuse monitoorimist, lubatud kasutuse piiranguid ja õiguslikke kinnitusi. Alates 1. septembrist 2026 peavad Daybreaki individuaalkontod kasutama riistvaralist turvavõtit.

Küberturbe seisukohalt on oluline siduda inimene, organisatsioon, sihtmärk ja konkreetne töö. Pelgalt teadmine, kes kasutaja on, ei tõenda õigust testida suvalist internetis olevat süsteemi. Tõhus usaldusmudel vajab lubatud domeenide või varade nimekirja, töö kehtivusaega ja kontrollitavat volitust.

95 protsendi kõrval on tulemused ebaühtlased

OpenAI avaldas ka mitu sisemist võrdlustesti, mis annavad mudelist keerukama pildi. ExploitGymis, kus agent peab kontrollitud keskkonnas teadaolevast haavatavusest töötava koodi käivitamise ahela looma, edestas GPT-5.6-Cyber ettevõtte järgi GPT-5.6 Soli ja GPT-5.5-Cyberit.

Uute haavatavuste avatud otsingus ei olnud erimudel kõikjal parem. OpenAI Vulnerability Discovery and Report Writing testis jäi GPT-5.6-Cyber GPT-5.6 Solile alla, sest kirjutas vahel lühemaid ja vähem detailseid raporteid. ExploitBenchi tavapärases 300 sammu seadistuses oli Sol tokenikasutuselt tõhusam ja saavutas parima tulemuse.

Need testid on OpenAI enda loodud või ettevõtte enda seadistuses käitatud. Täielikku sõltumatut kordust, kõiki ülesandeid ja kulumetoodikat pole avaldatud. Lisaks kaldub GPT-5.6-Cyber kasutama Solist rohkem arutlustokeneid, mistõttu väiksem keeldumismäär võib tulla suurema arvutuskuluga.

Praktiline ostuotsus ei tohiks seega põhineda ühel protsendil. Turvatiim peab mõõtma leitud vigade kinnitamise määra, valepositiivseid, eksploidide töökindlust, aruande kvaliteeti, inimese kontrolliaega ja ühe parandatud haavatavuse kogukulu.

V8 leiud näitavad võimekust, kuid mitte kogu ulatust

OpenAI teatel leidis GPT-5.6-Cyber Chrome'is kasutatavast V8 JavaScripti mootorist kaks varem teadmata haavatavust, mida sai ahelaks ühendada. Google parandas ühe neist tähisega CVE-2026-15903. Ettevõte kirjeldab seda kõrge raskusastmega veana, mis võimaldas optimeerival kompilaatoril jätta vahele massiivi piiride kontrolli.

Teine viga oli vajalik V8 heap sandbox'ist väljumiseks. OpenAI ei avaldanud selle kohta samas mahus detaile, sest koordineeritud avalikustamine ja paikamine jätkusid. Veel sadade väidetavate leidude puhul populaarsetes operatsioonisüsteemides, andmebaasides ja mobiiliplatvormides pole sõltumatuks kontrolliks piisavalt teavet.

V8 näide on olulisem kui anonüümne suur arv, sest vähemalt ühe vea parandus ja CVE-tunnus on kontrollitavad. Samas ei näita üks edukas ahel, kui sageli agent eksib, kui palju eksperditööd leidude valideerimine nõudis või mitu oletatavat viga osutus kasutamatuks.

OpenAI hindas mudeli kübervõimekuse tasemele High, kuid mitte Critical. Täielik süsteemikaart peaks ilmuma hiljem. Enne seda tuleb ettevõtte riskihinnangut käsitleda esialgse väljalaskehinnanguna, mitte lõpliku sõltumatu auditina.

Ohtlik tööriist vajab tehnilisi, mitte ainult lepingulisi piire

Kõrge riskiga küberagent peaks töötama isoleeritud keskkonnas, millel pole vaikimisi ligipääsu tootmissüsteemidele ega avatud internetile. Testitav tarkvara, sõltuvused ja vajalik dokumentatsioon saab tuua sisse kontrollitud kanali kaudu. Väljuv liiklus peab olema blokeeritud või lubatud ainult konkreetsetele sihtkohtadele.

Identiteedid peaksid olema ajutised ja vähimate õigustega. Agent ei vaja püsivat administraatorikontot, üldist pilvevõtit ega kasutaja brauseriseanssi. Tagajärjega tegevused, nagu koodi käivitamine väljaspool laborit, andmete väljaviimine või tootmiskeskkonna muutmine, vajavad inimese kinnitust.

Auditilogi peab säilitama sisendi, mudeli versiooni, tööriistakutsed, võrgukatsed, inimese kinnitused ja väljundi räsi. Logi ei tohiks olla agendi enda muudetav. Vastasel juhul on intsidendi järel raske tõendada, kas kahju põhjustas mudel, kasutaja, vale sihtmärk või puudulik keskkonnapiirang.

OpenAI soovitab Codexi Daybreaki kasutajatel eelistada täisõigustega režiimile automaatset ülevaatust, mis hindab kõrgema õigusega tegevusi enne käivitamist. See on kasulik lisakiht, kuid sama mudeliperekonna hinnang ei asenda eraldi organisatsioonipoliitikat ega inimese kontrolli kõige mõjukamate tegevuste puhul.

Turvameeskond peab arvestama ka mudeli väljundi säilitamisega. Töötav eksploit, autentimisest möödapääsu juhis või avastamata haavatavuse detail on tundlik vara, mida ei tohiks jätta üldisesse vestlusajalukku või tavapärasele koostöökettale. Leiud vajavad eraldi ligipääsupiirangut, koordineeritud avalikustamise tähtaega ja kustutuspoliitikat. Mida vähem mudel keeldub, seda olulisemaks muutub väljundi järelkontroll.

Sama kord peab katma mudelile antud lähtekoodi ja mälutõmmised, sest need võivad sisaldada paroole, võtmeid või klientide isikuandmeid.

Mida tähendab GPT-5.6-Cyber Eesti turvatiimile?

Eesti ettevõte või turvauurija ei saa GPT-5.6-Cyberit lihtsalt tavalisest API-kataloogist valida. Ligipääs sõltub Daybreak Redi taotlusest, kasutuse õiguspärasusest ja OpenAI heakskiidust. Hinda ning piirkondlikke üksikasju pole avalikus teates täielikult kirjeldatud.

Organisatsioon saab siiski valmistuda sõltumata konkreetsest mudelist. Kirja tuleb panna testitavad varad, volituse tõend, lubatud tegevused, keelatud andmed, võrgupiirid, logide asukoht ja peatamisprotseduur. Sama arhitektuur sobib ka teistele võimekatele küberagentidele.

Euroopa Liidus tuleb lisaks arvestada isikuandmete ja kliendisüsteemide töötlemise lepinguid. Turvatest ei anna automaatset õigust kopeerida päris kasutajaandmeid mudeli konteksti. Testkeskkond peaks kasutama sünteetilisi või minimeeritud andmeid, kui pärisandmeid pole ülesande jaoks vältimatult vaja.

Kokkuvõte

GPT-5.6-Cyber vähendab teadlikult keeldumisi ülesannetes, mille lahendamine võib aidata nii kaitsjat kui ründajat. Daybreak Red on katse siduda suurem võimekus kontrollitud identiteedi, lubatud kasutuse, seire ja tugevama kontoturbega.

Programmi tegelik usaldusväärsus selgub sellest, kas kontrollid takistavad loata sihtmärkide testimist ja kas sõltumatud hindajad suudavad tulemusi korrata. Jälgida tasub süsteemikaarti, täpsemat hinnastust, V8 teise vea avalikustamist ning kinnitatud leidude ja valepositiivsete suhet.

Korduma kippuvad küsimused

Mis on GPT-5.6-Cyber?

GPT-5.6-Cyber on OpenAI küberturbele kohandatud mudel haavatavuste otsimiseks, eksploitide valideerimiseks ja lubatud turvatestideks. Mudel põhineb GPT-5.6 Solil, kuid keeldub kõrge riskiga küberpäringutest harvem.

Kes saab GPT-5.6-Cyberit kasutada?

Mudelit saavad kasutada Daybreak Redi programmi heakskiidetud üksikisikud ja organisatsioonid. Ligipääs eeldab identiteedi, konto turbe, lubatud kasutuse ja õigusliku volituse kontrolli.

Mida tähendab OpenAI 95 protsendi tulemus?

95 protsenti tähendab, et GPT-5.6-Cyber vastas OpenAI sisetestis 95 protsendile keerukatest küberpäringutest. Mõõdik ei näita, et 95 protsenti vastustest oli õige või et eksploit töötas päris süsteemis.

Kas GPT-5.6-Cyber leidis Chrome'ist nullpäeva haavatavusi?

OpenAI teatel leidis mudel V8 mootorist kaks ahelaks ühendatavat haavatavust. Google parandas ühe neist tähisega CVE-2026-15903, teise vea täielik avalikustamine polnud teate ajal lõppenud.

Kas GPT-5.6-Cyber on parem kui GPT-5.6 Sol?

GPT-5.6-Cyber oli parem mõnes eksploiditestide ja keeldumiste mõõdikus, kuid jäi Solile alla OpenAI haavatavuste avatud otsingu ning raportikirjutamise testis. Mudelite paremus sõltub ülesandest ja kogu agendikeskkonnast.

Milliseid kaitsemeetmeid küberagent vajab?

Küberagent vajab isoleeritud tööruumi, lubatud sihtmärkide loendit, piiratud võrku, ajutisi identiteete, inimese kinnitust ja muutmatut auditilogi. Lepinguline kasutuskeeld üksi ei peata tehniliselt võimalikku loata tegevust.

Kas Eesti turvatiim saab mudeli kohe API kaudu kasutusele võtta?

GPT-5.6-Cyber ei ole tavapärases üldises API-s vabalt saadaval. Eesti kasutaja peab taotlema Daybreak Redi ligipääsu ja tõendama lubatud kaitse- või uurimistöö vajadust.

Mida tasub pärast väljalaset jälgida?

Jälgida tasub GPT-5.6-Cyberi süsteemikaarti, sõltumatuid kordusteste, tegelikku hinda ning kinnitatud leidude ja valepositiivsete suhet. Samuti on oluline, kuidas Daybreak jõustab sihtmärkide volitust ja reageerib kõrvalekalletele.

Allikad

  1. 01

    OpenAI

    OpenAI, „Expanding Daybreak as the Cyber Defense Window Narrows“, 10. august 2026

    openai.com(avaneb uuel vahelehel)
  2. 02

    Axios

    Axios, „How OpenAI is approaching AI’s cyber red line“, 10. august 2026

    axios.com(avaneb uuel vahelehel)
  3. 03

    TechCrunch

    TechCrunch, „As AI-led attacks multiply, OpenAI launches a new cyber model“, 10. august 2026

    techcrunch.com(avaneb uuel vahelehel)
MärksõnadOpenAIGPT-5.6-CyberDaybreak RedküberturvehaavatavusedeksploitCodexV8

Jaga artiklit

Saada see lugu kolleegile või salvesta hilisemaks.

AI-RADARi uudiskiri

Saa järgmine AI-RADAR postkasti

Kui järgmine praktiline AI-signaal või tööriistamuutus avaldatakse, saad selle otse e-postile.

Arutelu

0 kommentaari

0/1500

Laen kommentaare...
Loe edasi

Seotud teemad AI-RADARis

Kõik uudised