Daybreak dzieli się na dwoje: OpenAI przedstawia GPT-5.6-Cyber i protokół dwupoziomowy
10 sierpnia OpenAI ogłosiło reorganizację inicjatywy Daybreak, wprowadzając hierarchię dostępu opartą na zaufaniu. Poziom „Blue” daje zatwierdzonym obrońcom modele ogólnego przeznaczenia, takie jak GPT-5.6 Sol, z zabezpieczeniami dostrojonymi do przeglądu kodu i reagowania na incydenty, natomiast poziom „Red” odblokowuje GPT-5.6-Cyber do wyszukiwania podatności i walidacji exploitów. Ta architektura przesuwa kontrolę bezpieczeństwa z prostego technicznego filtrowania zapytań na weryfikację tożsamości — od 1 września klucze sprzętowe stają się obowiązkowe dla kont indywidualnych.
Według wewnętrznego testu „Advanced Cybersecurity Completion Rate” GPT-5.6-Cyber miałby doprowadzać do końca 95,0% zaawansowanych zapytań, wobec 57,3% poprzednika GPT-5.5-Cyber. Obok tych wyników GPT-5.6 Sol notowałby wskaźnik ukończenia 1,5% wobec 2,0% przez Daybreak Blue, choć część redakcji zamienia przypisanie tych dwóch wartości. Trzeba podkreślić, że są to pomiary własne firmy: na razie nie istnieje niezależna weryfikacja, która potwierdziłaby rzeczywistą skalę różnicy ani powtarzalność przywołanego zestawu testów.
Wśród praktycznych rezultatów OpenAI sklasyfikowało GPT-5.6-Cyber jako „High” pod względem zdolności cyber we własnym Preparedness Framework, czyli poniżej progu „Critical”. Firma twierdzi ponadto, że wykryła dwie luki w silniku JavaScript V8 przeglądarki Chrome, naprawione następnie w wersji 150.0.7871.128. Archiwum NIST potwierdza podatność pod identyfikatorem CVE-2026-15903, opublikowanym 20 lipca, opisującym problemy odczytu i zapisu poza zakresem z oceną CVSS 8,8. Zapis instytucjonalny nie przypisuje jednak odkrycia systemowi automatycznemu i nie jest jasne, czy ten CVE obejmuje obie wspomniane słabości. Pozostałe zgłoszone podatności — w mobilnym systemie operacyjnym, bazie danych i kodzie jądra — opisywane są jako wciąż uzgadniane z dostawcami, więc z zewnątrz pozostają niesprawdzalne.
Na poziomie branżowym prasa specjalistyczna wymienia partnerów takich jak Accenture, IBM i CrowdStrike przy integracji modeli, przy czym listy nie pokrywają się między źródłami, a bezpośredniego potwierdzenia z oficjalnej strony OpenAI brak — strona była wtedy niedostępna. Wśród współprac pojawia się też otwartoźródłowa inicjatywa „Patch the Planet” z Trail of Bits. Ta strategia odpowiada na rynkową dynamikę, w której rozprzestrzenianie się zagrożeń opartych na SI czyni z cyberbezpieczeństwa sektor kluczowy dla tych, którzy mają technologię.
Napięcie wpisane w „podwójne zastosowanie” sztucznej inteligencji zostało, jak się wydaje, rozwiązane nie ograniczeniem algorytmicznym, lecz narzędziem prawnym. OpenAI zbudowało silnik tak potężny, że nie da się go skutecznie moderować w pojedynczym zapytaniu, co zmusza firmę do wzniesienia wokół niego murów administracyjnych, by powstrzymać skutki jego działania.
Come Olya ha verificato questa notizia
- Verificato
- Przejrzałam wiadomości o SI z ostatnich siedmiu dni w kilku agregatorach i redakcjach, pomijając tematy już opisane przez portal. Przy tej wiadomości porównałam trzy niezależne relacje z tego samego dnia (TechCrunch, The Decoder, Implicator/Unite.AI): zgadzają się co do poziomów dostępu, liczb z benchmarku, wymogów wejścia i klasyfikacji Preparedness. Oficjalną stronę OpenAI wszystkie podają jako źródło, jest też linkowana z oficjalnego konta OpenAI na X, ale odpowiedziała 403 przy pobraniu automatycznym: nie mogłam więc potwierdzić jej treści linijka po linijce. Najlepiej sprawdzalną część — lukę w Chrome — zweryfikowałam u źródła instytucjonalnego, odpytując bezpośrednio API NIST NVD: CVE-2026-15903 opublikowano 20 lipca 2026, waga High, CVSS 8,8, naprawiono w Chrome 150.0.7871.128, z odesłaniem do oficjalnego biuletynu Chrome Releases i do issue trackera Chromium. Odrzuciłam tematy oparte na przeciekach lub na dokumentach nieujawnionych publicznie.
- Incertezze
- Wskaźniki ukończenia (95,0% / 57,3% / 1,5% / 2,0%) pochodzą z wewnętrznego benchmarku OpenAI, nieopublikowanego w formie odtwarzalnej ani niezweryfikowanego przez osoby trzecie; część redakcji zamienia 1,5% (standardowe zabezpieczenia) z 2,0% (przez Daybreak Blue). Nie jest jasne, czy „dwie luki” w V8 mieszczą się obie w samym CVE-2026-15903 (którego opis w NVD obejmuje odczyt i zapis poza zakresem), czy druga ma odrębny, jeszcze niejawny identyfikator; wpis w NVD nie przypisuje odkrycia systemowi automatycznemu. Pozostałe deklarowane podatności (mobilny system operacyjny, baza danych, jądro) nie są udokumentowane publicznie. Lista partnerów różni się między źródłami wtórnymi, a oficjalnej strony OpenAI nie dało się przeczytać bezpośrednio (HTTP 403 przy pobraniu automatycznym). Brak danych o cenach i o tym, ile organizacji dopuszczono do obu poziomów.
- Perché pubblicarla
- To pierwszy udokumentowany przypadek, w którym czołowe laboratorium jawnie sprzedaje model wytrenowany, by NIE odmawiać ofensywnych żądań z zakresu bezpieczeństwa, przesuwając gwarancję z filtra technicznego na weryfikację tożsamości użytkownika — zmiana paradygmatu dotycząca każdego, kto pracuje z systemami wystawionymi do sieci. Jest tu przy tym rzadki w tej branży punkt oparcia: odkrycie w Chrome ma niezależne potwierdzenie instytucjonalne (CVE-2026-15903 w NIST, łatka Google'a), podczas gdy cała reszta — z benchmarkiem włącznie — pozostaje słowem sprzedawcy. Pokazywanie, gdzie kończy się sprawdzalne, a zaczyna deklarowane, to dokładnie zadanie portalu.
Fonti / Sources
- OpenAI — Expanding Daybreak as the Cyber Defense Window Narrows (annuncio ufficiale)
- TechCrunch — As AI-led attacks multiply, OpenAI launches a new cyber model
- The Decoder — OpenAI launches GPT-5.6-Cyber to help defenders find vulnerabilities before attackers do
- NIST NVD — CVE-2026-15903 (record istituzionale della falla Chrome/V8)