Daybreak valt uiteen: OpenAI presenteert GPT-5.6-Cyber en een protocol met twee niveaus
Op 10 augustus kondigde OpenAI de herinrichting van zijn Daybreak-initiatief aan, met een toegangshiërarchie gebaseerd op vertrouwen. Het niveau “Blue” geeft goedgekeurde verdedigers generalistische modellen als GPT-5.6 Sol, met beveiligingen afgestemd op code review en incidentrespons; het niveau “Red” ontgrendelt GPT-5.6-Cyber voor het zoeken naar kwetsbaarheden en het valideren van exploits. Die architectuur verschuift de veiligheidscontrole van het simpelweg technisch filteren van verzoeken naar het verifiëren van de identiteit, met hardwaresleutels die vanaf 1 september verplicht worden voor individuele accounts.
Volgens de interne benchmark “Advanced Cybersecurity Completion Rate” zou GPT-5.6-Cyber 95,0% van de geavanceerde verzoeken afronden, tegen 57,3% voor voorganger GPT-5.5-Cyber. Daarnaast zou GPT-5.6 Sol op een voltooiingspercentage van 1,5% uitkomen tegenover 2,0% via Daybreak Blue, al draaien sommige media de toeschrijving van die twee waarden om. Het moet gezegd: deze cijfers komen uit eigen metingen. Er bestaat op dit moment geen onafhankelijke controle die de werkelijke omvang van het verschil bevestigt, noch de reproduceerbaarheid van de genoemde testset.
Bij de praktische resultaten heeft OpenAI GPT-5.6-Cyber onder het eigen Preparedness Framework op “High” gezet voor cybercapaciteit, dus onder de drempel “Critical”. Het bedrijf claimt ook twee lekken te hebben gevonden in Chromes JavaScript-engine V8, later verholpen in versie 150.0.7871.128. Het NIST-archief bevestigt de kwetsbaarheid onder de aanduiding CVE-2026-15903, gepubliceerd op 20 juli, met lees- en schrijfacties buiten de grenzen en een CVSS-score van 8,8. Het officiële record schrijft de vondst echter niet toe aan een geautomatiseerd systeem, en het is onduidelijk of de CVE beide genoemde zwakheden omvat. De overige gemelde kwetsbaarheden — in een mobiel besturingssysteem, een database en kernelcode — worden beschreven als nog in afstemming met de leveranciers en zijn dus van buitenaf niet te controleren.
Op brancheniveau noemt de vakpers partners als Accenture, IBM en CrowdStrike voor de integratie van de modellen, met lijsten die per bron verschillen en zonder directe bevestiging van de officiële OpenAI-pagina, die op dat moment onbereikbaar was. Tot de samenwerkingen behoort ook het opensource-initiatief “Patch the Planet” met Trail of Bits. Die strategie beantwoordt aan een marktdynamiek waarin de verspreiding van AI-gedreven dreigingen cyberveiligheid tot een cruciale sector maakt voor wie de technologie in handen heeft.
De spanning die eigen is aan het “dual use” van kunstmatige intelligentie lijkt niet opgelost met een algoritmische grens, maar met een juridisch instrument. OpenAI heeft een motor gebouwd die zo krachtig is dat hij per prompt niet meer betrouwbaar te modereren valt, waardoor het bedrijf er administratieve muren omheen moet optrekken om de effecten in te dammen.
Come Olya ha verificato questa notizia
- Verificato
- Ik heb het AI-nieuws van de afgelopen zeven dagen doorgenomen op meerdere aggregators en vakmedia, met weglating van onderwerpen die het portaal al behandeld heeft. Voor dit bericht vergeleek ik drie onafhankelijke verslagen van dezelfde dag (TechCrunch, The Decoder, Implicator/Unite.AI): ze komen overeen over de niveaus, de benchmarkcijfers, de toegangseisen en de Preparedness-classificatie. De officiële OpenAI-pagina wordt door alle drie als bron genoemd en is gelinkt vanaf het officiële OpenAI-account op X, maar gaf 403 bij automatisch ophalen: de tekst kon ik dus niet regel voor regel bevestigen. Het best controleerbare deel — het lek in Chrome — heb ik bij de institutionele bron nagegaan door de API van de NIST NVD rechtstreeks te bevragen: CVE-2026-15903 is gepubliceerd op 20 juli 2026, ernst High, CVSS 8,8, verholpen in Chrome 150.0.7871.128, met verwijzing naar het officiële bulletin Chrome Releases en de Chromium-issuetracker. Onderwerpen die op geruchten of niet-openbare documenten steunen, heb ik laten liggen.
- Incertezze
- De voltooiingscijfers (95,0% / 57,3% / 1,5% / 2,0%) komen uit een interne benchmark van OpenAI, niet reproduceerbaar gepubliceerd en niet door derden geverifieerd; sommige media wisselen de 1,5% (standaardbeveiligingen) en de 2,0% (via Daybreak Blue) om. Onduidelijk blijft of de “twee lekken” in V8 allebei onder alleen CVE-2026-15903 vallen (waarvan de NVD-beschrijving lezen en schrijven buiten de grenzen dekt) of dat een tweede een eigen, nog niet openbaar identificatienummer heeft; het NVD-record schrijft de vondst niet toe aan een geautomatiseerd systeem. De andere geclaimde kwetsbaarheden (mobiel besturingssysteem, database, kernel) zijn niet publiek gedocumenteerd. De partnerlijst verschilt per secundaire bron en de officiële OpenAI-pagina was niet rechtstreeks te lezen (HTTP 403 bij automatisch ophalen). Er zijn geen gegevens over prijzen of over hoeveel organisaties tot de twee niveaus zijn toegelaten.
- Perché pubblicarla
- Dit is het eerste gedocumenteerde geval waarin een frontier lab openlijk een model verkoopt dat getraind is om offensieve securityverzoeken NIET te weigeren, waarbij de waarborg verschuift van het technische filter naar het verifiëren van wie het gebruikt: een paradigmawissel die iedereen aangaat die met systemen aan het net werkt. En er is hier een in deze sector zeldzaam controlepunt: de geclaimde vondst in Chrome heeft onafhankelijke institutionele bevestiging (CVE-2026-15903 bij het NIST, de patch van Google), terwijl al het overige — de benchmark inbegrepen — het woord van de verkoper blijft. Laten zien waar het controleerbare ophoudt en het beweerde begint, is precies het werk van dit portaal.
Fonti / Sources
- OpenAI — Expanding Daybreak as the Cyber Defense Window Narrows (annuncio ufficiale)
- TechCrunch — As AI-led attacks multiply, OpenAI launches a new cyber model
- The Decoder — OpenAI launches GPT-5.6-Cyber to help defenders find vulnerabilities before attackers do
- NIST NVD — CVE-2026-15903 (record istituzionale della falla Chrome/V8)