区块链文库报道:
OpenAI最新网络安全模型发现真实可利用漏洞,现需物理安全密钥才能使用
OpenAI最新推出的网络安全模型刚刚证明,它能够在全球最广泛使用的软件之一中发现真实且可被利用的漏洞。正是这种能力,让OpenAI对其采取了比以往任何产品都更为严格的限制措施。
OpenAI发布的内容
8月10日,OpenAI将其“Daybreak”计划扩展为两个不同层级。该计划旨在为经过审核的用户提供功能更强、限制更少的网络安全工具。“Daybreak Blue”层级提供了GPT-5.6-Sol模型,移除了系统级网络防护,但仍仅能回答约2%的高级安全查询,反映出底层安全层依然非常谨慎。而“Daybreak Red”层级则是一次重大飞跃:它允许访问一个专门训练的新模型——GPT-5.6-Cyber,该模型能够回答约95%的敏感安全查询,涵盖漏洞利用链开发、身份验证绕过和权限提升等领域,相比其前代约57%的应答率大幅提升。
能力真实的证明
这不仅仅是基准测试的宣称。GPT-5.6-Cyber在Chrome的V8 JavaScript引擎中发现了两个此前未知的漏洞,将它们组合起来可以破坏内存并绕过V8的堆沙箱——这是一种严重的浏览器漏洞利用。谷歌已根据CVE-2026-15903对这两个漏洞进行了修补。在数十亿人使用的浏览器中发现一个可被利用的实时漏洞链,与通过静态测试集相比,是截然不同的能力展示,也是无论来自哪家公司,安全研究人员都会高度关注的结果。
OpenAI首个达到“高风险”等级的模型
根据OpenAI自身的“准备框架”,GPT-5.6-Cyber是该公司的首个正式达到“高风险”网络能力阈值的模型——仅比“严重”等级低一级,而“严重”等级正是上周导致OpenAI决定暂停其未发布的Astra模型部分开发工作的原因。综合来看,这两个事件从两个不同模型追踪了相同的能力曲线:一个已发布并通过分层访问控制,另一个尚未发布且已完全暂停。
事后锁门:强制硬件安全密钥
访问控制是这一故事的另一半。OpenAI宣布,从9月1日起,所有Daybreak账户必须使用硬件安全密钥进行身份验证——不仅仅是密码或基于应用的双因素验证码,而是物理设备。这是账户安全方面的一次有意义升级,反映了鉴于GPT-5.6-Cyber显然已经能够发现什么,一旦Daybreak Red账户落入不当之手可能造成的巨大损害。
分层方法为何重要
Blue/Red的分层是对一个棘手问题的实际解决方案:网络安全研究人员确实需要能够讨论漏洞利用开发的AI工具,但同样的能力在不法分子手中则十分危险。OpenAI没有采用单一的全有或全无发布方式,而是试图将访问级别与审核级别相匹配——这一策略在精神上类似于微软近期将常规安全任务分配给更便宜的专用模型,同时将前沿级推理保留给最复杂案例的做法。
接下来关注什么
外界将密切关注谁有资格获得Daybreak Red访问权限,以及OpenAI如何审核申请者,因为对敏感漏洞利用相关查询达到95%的应答率,是一项需要经过严格审批才能开放的重大能力。9月1日实施的强制硬件密钥要求,也将是一场现实考验:安全至上的访问控制会在多大程度上增加使用成本,导致合法研究人员开始寻找变通方法——随着更多此类专用模型发布,每个高能力AI访问计划都可能面临这种紧张局面。
免责声明:以上内容(如有图片或视频亦包括在内)均为平台用户上传并发布,本平台仅提供信息存储服务,对本页面内容所引致的错误、不确或遗漏,概不负任何法律责任,相关信息仅供参考。
本站尊重他人的知识产权、名誉权等法律法规所规定的合法权益!如网页中刊载的文章或图片涉及侵权,请提供相关的权利证明和身份证明发送邮件到qklwk88@163.com,本站相关工作人员将会进行核查处理回复




