模型发布

OpenAI推出GPT-5.6-Cyber,Daybreak分为两级

网络安全专用模型与分级准入同时上线,能力开放转向身份、范围和运行时控制。

2026年8月11日 · 周二深度报告中置信重要度 5/5

本文要点

  • Daybreak从单一Trusted Access试点,迁移为Blue与Red两级访问。
  • 高级利用研究从通用Sol的模型级拒答边界,迁移到Red专用的GPT-5.6-Cyber。
  • 厂商披露从通用能力评测,扩展到真实V8漏洞与未公开软件问题。

阅读辅助

先看数字、证据和来源,再读正文。

95.0%高级请求完成率
57.3%上一代Cyber完成率
5 条 Claim Audit

95.0%表示模型完成高级网络安全请求的比例,不能写成完成95%的高级攻击或成功利用任务。

5 个时间点

2026-02-05 · OpenAI启动Trusted Access for Cyber试点,以身份和信任核验为高风险防御工作提供受控访问。

8 个来源7 个非 X 来源

95.0%是这次发布最醒目的数字,也是最容易被误读的数字。OpenAI在2026年8月10日推出GPT-5.6-Cyber,并把Daybreak调整为Blue与Red两级访问:Blue以GPT-5.6 Sol为主,服务一般获授权防御工作;Red提供专门训练的GPT-5.6-Cyber,面向高级漏洞研究、利用验证和安全测试。

四个内部完成率勾勒出拒答边界的变化:GPT-5.6-Cyber为95.0%,GPT-5.5-Cyber为57.3%,系统级防护启用的GPT-5.6 Sol为1.5%,Daybreak Blue中的Sol为2.0%。这个评测检查模型是否响应利用链开发、认证绕过、权限提升等高级请求,核心反映回答意愿,不能解释为“成功攻破95%的目标”或通用网络安全准确率。

同一公告也给出了性能反例:Cyber在漏洞发现与报告写作评测中弱于Sol,标准300轮ExploitBench也是Sol Blue表现最好。完成率评测的样本量、题目分布、失败定义和外部复现仍未公开,ExploitGym、ExploitBench及内部漏洞评测的大部分完整数字也没有给出。专训模型因此不能被概括为“所有网络任务都更强”。

安全研究团队得到的是一条更少拒答、但审核更严的访问路径。平台和企业治理团队则必须处理身份、授权范围、账号安全、监控、沙箱、法律责任和漏洞披露。模型能力与准入制度同时上线,使产品价值不再只由模型分数决定,也由审批和运行环境能否守住边界决定。

四个百分比到底测了什么

OpenAI为这次发布新建了Advanced Cybersecurity Completion Rate。评测提示涉及利用链开发、认证绕过、权限提升及其他高级网络场景,统计模型“完成请求”的频率。公告没有说每次完成都生成可运行利用,更没有说利用在真实目标上成功。把completion翻译成“请求完成率”比“任务成功率”准确,因为两者衡量的对象不同。

模型与访问状态内部请求完成率能说明什么不能说明什么
GPT-5.6 Sol,系统级防护启用1.5%默认产品对高级双重用途请求大多拒答不能据此判断Sol缺乏漏洞研究能力
GPT-5.6 Sol,Daybreak Blue2.0%移除特定系统级拦截后,模型自身仍会拒绝高度双重用途提示不能写成Blue已取消全部保障措施
GPT-5.5-Cyber,Red57.3%上一代专用模型比Sol更少拒答不能推出57.3%的利用成功率
GPT-5.6-Cyber,Red95.0%新专用模型对评测中的高级请求更愿意完成响应不能推出真实攻击、漏洞或报告有95%成功率

这组结果首先证明产品策略变化:OpenAI不再只靠通用模型加减一层系统级防护,而是训练一个专用模型,使它在获批环境里对更高风险的合法任务减少拒答。Blue即使移除公告所指的系统级防护,Sol仍在高度双重用途任务上维持模型级拒答;Red则用专训模型改变这个边界。

比较本身还存在推理预算混杂。OpenAI脚注说明,所有评测使用各模型公开可用的最高推理等级,同时GPT-5.6-Cyber往往使用更长、更全面的推理预算,因而消耗更多token。95.0%对57.3%不是在公开的同token预算下完成的纯模型对比。企业买方如果关心单位成本、延迟和吞吐,需要等待价格与逐任务资源数据,公告没有给出这些信息。

Axios在8月10日的报道复述了核心数字与受限访问范围,可作为发布时间和公开口径的交叉锚点,但它同样引用OpenAI材料,并非独立复现。当前最稳妥的结论是“OpenAI内部评测显示拒答显著减少”,而不是“外部证明网络攻击能力提升到95%”。

专训不等于全科领先

OpenAI公开了足以推翻“Cyber在任何任务都更强”的反例。ExploitGym测试智能体能否把已知漏洞转成在受控环境中实现任意代码执行的工作利用;在OpenAI的内部实现上,GPT-5.6-Cyber优于GPT-5.6 Sol和GPT-5.5-Cyber。针对新零日漏洞的内部数据集上,模型要对当前开源仓库生成尽可能高影响的概念验证和技术报告,Cyber也因专门训练而优于Sol Blue。

但任务换成Vulnerability Discovery and Report Writing,GPT-5.6-Cyber反而弱于GPT-5.6 Sol。OpenAI给出的解释是Cyber有时生成更短、细节更少的漏洞报告。在更难的ExploitBench中,V8沙箱等防御仍启用,模型拿到的漏洞信息也更少;标准上限为300轮时,Sol Blue解题更节省token并且表现最好。只有把上限扩大到600轮,两者差距才收窄。

评测或工作流公告中的相对结果解释边界
Advanced Cybersecurity Completion RateCyber 95.0%,显著高于三组对照主要衡量是否响应高级请求
ExploitGym内部实现Cyber优于Sol与5.5-Cyber没有公开完整分数;环境经过隔离和强化
零日发现内部数据集Cyber优于Sol Blue厂商自建数据集,外部不可复现
漏洞发现与报告写作Cyber弱于Sol报告较短、细节较少可能拖累得分
ExploitBench标准300轮Sol Blue最好且更省token说明长时利用开发并非Cyber全面领先
ExploitBench扩展600轮Cyber与Sol差距收窄轮数增加同时改变时间与成本条件

这些反例不是发布中的小字,而是选型依据。需要安全代码审查、漏洞分诊、事件响应、恶意软件分析和补丁验证的团队,OpenAI仍推荐从Blue开始。只有任务确实包含概念验证利用、利用链验证、授权渗透测试或红队工作时,Red减少拒答的价值才可能抵消更严审批与更高资源消耗。

两级准入不是“普通版与专业版”

Daybreak Blue提供含GPT-5.6 Sol在内的通用前沿模型,并针对获授权防御工作调整系统级保障。官方列出的场景包括漏洞发现、安全代码审查、恶意软件分析、事件响应和补丁验证。Blue是多数防御团队的推荐起点;它减少一部分误拦截,却没有消除模型自身拒答、使用政策或账号控制。

Daybreak Red提供专门训练的网络安全模型。GPT-5.6-Cyber基于GPT-5.6 Sol训练,目标包括寻找零日漏洞、开发利用链,以及在部分高风险双重用途任务上减少拒答。适用范围被限定为获授权的漏洞研究、利用验证和安全测试。Red的产品意义不是“分数更高”,而是把原本会被通用模型挡下的工作流放到更强身份与环境约束之下。

OpenAI称个人与组织均可申请,但访问由身份验证、账户安全、监控、获批用途限制和法律声明共同控制。授权对象必须从事获授权工作;公告没有给出审批通过率、处理时长、国家地区、模型配额或撤销统计。因而“开放申请”不等于普通用户可直接在模型选择器里启用Red。

漏洞披露必须逐项拆开

OpenAI称,GPT-5.6-Cyber训练完成后被用于研究V8,并找到两项此前未知的问题。公司描述这两项问题可串联起来造成内存破坏并逃逸V8堆沙箱;研究人员验证后,通过协调披露报告给Google。能够被第三方公开材料交叉确认的,是其中编号为CVE-2026-15903的一项高危漏洞。

Google的Chrome稳定版公告显示,CVE-2026-15903是V8越界读写,由OpenAI Codex Security报告,受影响版本早于150.0.7871.128。NVD进一步记录:构造的HTML页面可能让远程攻击者在沙箱内执行任意代码;CISA-ADP给出的CVSS 3.1基础分为8.8。这些材料支持“该CVE存在且已进入修复版本”,但不识别OpenAI所说的第二项链式问题。

OpenAI对CVE-2026-15903的技术解释是,V8优化编译器在数值转整数时错误跳过安全检查,使undefined产生异常大的数;若该数被用作数组索引,编译器可能省略边界检查,从而读取或覆盖其他对象内存。公告还明确说,逃逸堆沙箱通常需要第二个漏洞,并称模型找到了它。第二项问题的编号、补丁、受影响版本和公开技术细节均未给出,因此不能把“两项V8漏洞”都写成已公开CVE。

其余披露口径更需要克制。OpenAI称模型还找到:某流行移动操作系统中至少5项漏洞,其中有从不受信任应用到本地提权的链;某流行数据库中3项关键漏洞,其中包括远程代码执行路径;某流行操作系统内核中400余项可导致提权的问题。公司没有公布产品名、逐项编号、严重度分布、去重规则、人工验证率、受影响版本或修复率。

原文说OpenAI正与Daybreak伙伴和开源社区“披露并修复”这些移动系统、数据库和内核问题。这里是正在进行的协调工作,不是全部漏洞已修复的完成时。数字也不能简单相加为“模型独立发现四百多项零日”:公告只对V8使用了此前未知漏洞的明确表述,其他问题的已知性、有效性和统计单位没有充分展开。

High不是Critical,系统卡仍在未来

根据OpenAI的Preparedness Framework,GPT-5.6 Sol被评为网络能力High、低于Critical。公司称GPT-5.6-Cyber在发布前接受了前沿网络能力评估,结论同样是High而非Critical;专门训练使它在部分网络任务上优于Sol,但提升不足以触达Critical门槛。

High已经不是低风险标签。公开框架把High描述为能移除规模化网络行动的既有瓶颈,例如自动化针对较加固目标的端到端行动,或自动化发现和利用具有实际意义的漏洞。Critical则要求更高层次的自主零日利用或新型端到端攻击能力。公告没有公开Cyber对应每条门槛的详细证据,只给出公司判定。

OpenAI承诺“稍后”发布包含更多评测的GPT-5.6-Cyber系统卡。这一时态决定了当前证据边界:8月10日已经发生的是模型发布、两级访问和一部分评测结果披露;尚未发生的是完整系统卡公开。不能用现有GPT-5.6通用系统卡替代Cyber专用系统卡,也不能把未来报告当作已完成的透明度义务。

背景系统卡还提示一个更广的限制:模型评测通常是潜在能力的下界,不同提示、微调、长程运行、脚手架或工具交互可能激发测试中未观察到的行为。对Cyber而言,这意味着内部高分既不能自动外推到真实环境,也不能证明未测情境没有更高能力。受控部署仍需持续监控,而不是在上线前完成一次分级便结束。

已实施控制与未来承诺要分栏看

公告当日已经实施或明确存在的控制,包括身份验证、账号安全、监控、获批用途限制和法律声明。OpenAI还更新了Codex安全最佳实践,建议在隔离环境中运行安全工作流,避免接触敏感生产系统或开放互联网;团队应限定系统与动作范围,并对沙箱外工具调用增加人工监督。

另一些措施仍是建议或未来计划。OpenAI“强烈鼓励”Daybreak客户把Codex从full-access切换为auto-review,并称会通过默认设置和界面推动,这不等于公告日已强制所有组织使用auto-review。公司将从2026年9月1日起要求所有Daybreak个人账户采用硬件安全密钥;在8月10日,这仍是预定生效要求。

OpenAI还说正在开发额外安全措施,包括计划在“未来数周”推出更好的监控;并将优先处理后续Daybreak版本的对齐训练与测试。这些都是承诺,不是现有监控覆盖率或有效性的证明。漏洞方面,对未公开移动系统、数据库和内核问题的协调披露与修复也仍在进行。

状态8月10日公告中的措施正确解读
已存在身份核验、账号安全、监控、用途限制、法律声明构成访问控制,但效果指标未公开
已更新Codex安全最佳实践文档文档完成不代表客户环境自动合规
强烈建议从full-access切换到auto-review不是当日普遍强制要求
计划生效9月1日起个人账户使用硬件安全密钥需观察是否按期覆盖全部个人账户
未来数周改进监控和其他安全措施尚无部署完成时间与拦截数据
稍后发布GPT-5.6-Cyber系统卡当前不能引用尚未公开的完整评测
正在进行披露并修复未公开软件问题不能写成所有问题已经验证或修复
早报观点

这次发布最值得关注的机制变化,是OpenAI把“高级网络能力”从通用模型的一刀切拒答问题,拆成模型、身份、任务范围与执行环境共同决定的访问问题。Blue保留Sol作为大多数防御团队的起点,Red把更少拒答的专用模型交给经过批准的高级研究者。分层比简单放开或简单封禁更贴近真实安全工作流。

不过,95.0%这个数字主要证明OpenAI成功改变了模型的回答意愿,不足以证明漏洞发现、利用开发和报告质量按相同比例提升。公告自己给出了反例:Cyber在报告写作评测弱于Sol,300轮ExploitBench也不是最好。把拒答减少包装成全面能力跃升,会让买方高估模型,也会让治理方盯错风险指标。

更实质的风险转移发生在控制层。Red通过更精确的模型行为降低阻力,同时把约束上移到身份核验、账户安全、授权声明、监控、沙箱和人工复核。如果这些外部控制失效,模型内部减少拒答正是风险放大器;如果控制可靠,它又可能缩短防御者从发现到验证、补丁的周期。Daybreak成败取决于这套外部控制是否可测、可审计、可撤销。

早报判断是,OpenAI公开反向评测和未完成事项,说明它知道专用模型不能只靠一个高分说明价值。但透明度仍不够:完整系统卡尚未发布,数百项未公开问题缺少验证与修复明细。下一阶段应少看“回答了多少”,多看“找对多少、利用成功多少、修复落地多少、误用拦住多少”。

下一步验证应落在真实闭环

第一组证据来自专用系统卡。OpenAI需要给出Advanced Cybersecurity Completion Rate的样本量、类别占比、评分方式和置信区间,并把ExploitGym、ExploitBench、漏洞发现及报告写作的完整结果置于同一资源条件下比较。若只公布相对优胜图而不公布绝对成功率,外部仍无法判断提升大小。

第二组证据来自漏洞闭环。CVE-2026-15903已经有Google公告与NVD记录,可追踪报告、修复与受影响版本。第二项V8问题、至少5项移动系统问题、3项数据库关键问题和400余项内核问题,则需要产品名、编号、人工验证、重复项处理、补丁合并与用户更新数据。只有修复落地,发现数量才转化为风险下降。

第三组证据来自访问治理。应观察Red审批是否真的限定在有授权、有隔离环境和成熟披露流程的团队,个人账户的硬件密钥要求是否按9月1日生效,以及auto-review、范围权限和监控是否产生可审计日志。账号被盗、授权越界、客户把内部访问转接给第三方,都是模型级拒答无法处理的路径。

对安全团队而言,短期选择可以很具体:常规代码审查、漏洞分诊、检测工程、事件响应与补丁验证先用Blue;只有获得明确测试授权、具备隔离环境和人工复核时,才为概念验证利用与红队任务申请Red。模型返回一段利用代码不等于漏洞成立,报告、复现、影响评估、协调披露和补丁验证仍必须由人和组织流程接住。

最终需要验证的不是“95.0%是否更高”,而是Daybreak能否把这份回答能力稳定地转化为更短的修复窗口,同时不把攻击规模化的门槛一并降低。系统卡、公开CVE、修复率、独立评测和控制审计,将比发布当天的单一完成率更能回答这个问题。