硅基智能再次对碳基速度实现降维打击!为了防止赛博末日降临,OpenAI正大力扩充「破晓计划」。OpenAI推出了专门用于处理信息安全任务的安全专用模型GPT-5.6-Cyber,彻底颠覆了网络安全范式。目前,该模型已公布惊人战绩:一口气发现了400多个内核漏洞,其中包括Chrome浏览器JavaScript引擎V8中的一个高危漏洞;在某主流移动操作系统中发现了至少5个漏洞,含从不受信应用到本地提权的完整攻击链;在某主流数据库中发现了3个严重漏洞,含远程代码执行路径;在某主流操作系统内核中,更是扫出了400多个可导致提权的漏洞。目前,GPT-5.6-Cyber需要经过身份验证等审查后加入「破晓」计划方可使用。
01、OpenAI:AI将跨越「临界点」
前几天OpenAI刚踩了一脚刹车。下一代Astra在内部评估中表现过于强势,OpenAI认为其已触及网络安全的「临界点」,无法排除其具备相关能力的可能性,因此决定暂停所有不符合强化安全要求的Astra相关活动。毫无疑问,若计算机漏洞被有心人利用,后果不堪设想:个人隐私、银行卡密码乃至全网数据都可能面临泄露风险。更令人尴尬的是,Claude Fable 5、ChatGPT 5.6 Sol等最强模型往往是「防君子不防小人」。当安全人员希望利用AI模拟攻击、验证零日漏洞时,大模型往往一口回绝:「对不起,我无法提供协助。」此前OpenAI内部AI入侵HuggingFace时,还是依靠国产开源模型收拾了残局。Daybreak计划的推出彻底改变了这一局面。
OpenAI将这一计划分为两个不同的通道,赋予信息安全研究人员最强的「矛和盾」:
Daybreak Blue(蓝色通道):为防御者提供通用的GPT-5.6 Sol模型,但去除了阻碍合法防御工作的系统级护栏。它适用于常规漏洞发现、安全代码审计、恶意软件分析以及补丁验证。
Daybreak Red(红色通道):专为授权漏洞研究、漏洞利用验证和红队测试设计。该通道提供支持的核心正是经过专项特化训练的GPT-5.6-Cyber。
OpenAI在涉及漏洞利用链开发、认证绕过、权限提升及其他高级网络安全场景中对新模型进行了测试。结果显示,GPT-5.6-Cyber完成了95.0%的此类请求,而GPT-5.6 Sol仅为1.5%,使用Daybreak Blue访问权限时则为2.0%。这意味着安全研究人员再也不用再面对模型的拒绝回答了。最强网络攻防AI由此诞生。
正如安全厂商SpecterOps的首席技术官Jared Atkinson所言:「在受监管的信任环境中,减少无谓的『拒绝回答』,让安全研究人员能够保持专注,把时间花在验证漏洞并转化为防御价值上,而不是跟模型的护栏作斗争。」
02、GPT-5.6-Cyber,ChatGPT最强信息安全模型
GPT-5.6-Cyber基于GPT-5.6 Sol开发,针对安全领域进行了针对性训练,刷新了多个基准测试,成为ChatGPT家族中表现最强的安全模型。
在漏洞利用、发现及评估方面,GPT-5.6-Cyber遥遥领先于GPT-5.6-Sol。唯一意外的是,在漏洞发现与报告撰写方面,GPT-5.6-Cyber的最终评分竟然输给了GPT-5.6 Sol。原因可能在于GPT-5.6-Cyber在网络攻防任务上进行了深度强化学习和对齐微调。当它发现漏洞后,它只想用最精简的代码、最快的时间去证明漏洞存在,而对于如何用人类语言详细解释成因、撰写长篇报告,它表现得毫无耐心。
如果说指标枯燥,那么在真实世界的大型代码库中进行漏洞挖掘,则是检验GPT-5.6-Cyber是否具备「网络侦探」直觉的终极试金石。面对数百万行结构错综复杂的代码,AI必须像人类黑客一样,连续跨越几道难关:建立系统运行的假说、模拟多组件的异常交互、捕捉瞬间的内存损坏,并最终证明这个缝隙可以被利用。
训练完成后,OpenAI安全团队让GPT-5.6-Cyber将目光投向了V8——谷歌Chrome浏览器那庞大、复杂、由无数C++代码堆砌而成的JavaScript引擎。然后,AI发现了一个高危漏洞。当引擎尝试将特定值转换为整数时,编译器错误地跳过了安全检查。如果本该是未定义的值被送入,系统并不会报错,而是产生一个巨大的异常整数。如果该数字被用作数组索引,灾难降临:JIT编译器会错误地认为索引仍在安全范围内,从而省略运行时边界检查。这时,AI完成了第一步:越狱。攻击者可以任意读取或改写V8沙箱内其他对象的内存数据。但要真正执行恶意代码,必须找到第二把钥匙——实现沙箱逃逸。令人惊叹的是,GPT-5.6-Cyber顺藤摸瓜,通过敏锐的上下文联想,自主寻找并利用了第二处漏洞:JSPI(JavaScript Promise Integration)中的栈逃逸缺陷。通过将这两个漏洞巧妙「串联」,AI成功打通了一条通往系统底层的暗道,实现了在Chrome沙箱外执行任意代码。OpenAI团队迅速将此研究成果提交给谷歌,漏洞被及时修补。这是AI发展史上的一个里程碑:AI已具备跨越组件构建漏洞链的「创造性逻辑」。
Chrome V8仅仅是其狩猎名单上的一个猎物。GPT-5.6-Cyber已在多个核心数字基础设施中展现了恐怖的「杀伤力」:
攻陷智能手机OS:在某款拥有数亿用户的移动操作系统中,AI独立找出了5个高危漏洞,并成功构建了一条从「普通未授权App」到「获取系统至高特权」的完整攻击链。
入侵流行数据库:在某大型开源数据库中,AI连续挖掘出3个致命缺陷,其中包含一条可以直接从外网发起攻击的远程代码执行路径。
内核大扫荡:在某主流操作系统内核中,GPT-5.6-Cyber像一台全自动收割机,横扫出超过400个可被用于提权的潜在漏洞。
03、AI没有创造危险,它暴露了危险
许多人将GPT-5.6-Cyber的出现理解为「AI让网络空间变得更危险」。但更准确的说法是:它把原本就存在、却被人类专家产能所掩盖的危险,提前、集中、规模化地暴露了出来。
零日漏洞一直都在,内核里的潜在提权路径一直都在。只是过去发现它们的成本极高,速度极慢。现在,成本在下降,速度在上升。攻击者会用,防御者也必须用。
OpenAI的选择,本质上是一场豪赌——与其让攻击能力在暗处先被规模化,不如先把同等锋利的能力交给经过筛选的防御者,哪怕这意味着承担「刀可能被误用」的风险。网络防御的窗口正以AI的速度坍缩。留给人类犹豫的时间,已经按小时计算。
