發表文章

目前顯示的是有「zero-day exploit」標籤的文章

GPT-5.6-Cyber評測:OpenAI資安模型完成率飆至95% | GPT-5.6-Cyber Review: OpenAI Hacking AI Hits 95%

By Kit 小克 | AI Tool Observer | 2026-08-14 🇹🇼 GPT-5.6-Cyber評測:OpenAI資安模型完成率飆至95% GPT-5.6-Cyber是OpenAI在2026年8月10日推出的資安專用模型,透過名為Daybreak Red的受控存取管道開放給通過審核的資安研究員,用來做漏洞研究、滲透測試與弱點驗證。OpenAI表示GPT-5.6-Cyber在進階資安任務上的完成率高達95%,相較一般版GPT-5.6 Sol只有1.5%——因為這個模型被刻意訓練成「拒絕較少」,能配合高風險、雙重用途的任務。 GPT-5.6-Cyber是什麼? GPT-5.6-Cyber是基於GPT-5.6 Sol微調出來的專用模型,鎖定找零時差漏洞(zero-day)、串接漏洞鏈(exploit chain)等進階資安工作。跟一般ChatGPT不同,它拿掉了大部分會攔截資安相關請求的系統過濾器,讓授權使用者能直接問「怎麼寫這段程式的漏洞利用」而不會被打回票。 Daybreak Blue跟Daybreak Red差在哪? OpenAI把資安存取分成兩層: Daybreak Blue 給一般防禦端研究員用一般版GPT-5.6 Sol,但拿掉攔截資安請求的過濾器,完成率約2%; Daybreak Red 才是唯一能碰到GPT-5.6-Cyber的管道,門檻更高、審核也更嚴,完成率直接衝到95%。兩層制度的用意很明顯:把「有能力做壞事」的工具鎖在最小可信範圍內。 GPT-5.6-Cyber真的找到漏洞了嗎? 有,而且是真的。OpenAI用GPT-5.6-Cyber在Chrome的JavaScript引擎V8裡挖出兩個先前未知的漏洞,串起來可以破壞記憶體、逃出V8的heap沙盒——這種等級的漏洞鏈在資安圈屬於「高段」操作,過去多半要頂尖研究員花數週手動挖掘。 雙重用途風險怎麼辦? OpenAI自己的Preparedness Framework把整個GPT-5.6系列列為資安風險「高」等級——意思是這模型有能力對關鍵基礎設施攻擊提供實質助力,或自主找到並利用正式環境的漏洞。為了壓低風險,OpenAI加了硬體金鑰驗證、Codex裡的自動審查機制,以及使用行為監控,但業界對「拒絕率降低」本身還是有疑慮:畢竟資安攻防技...