Що сталося
10 серпня 2026 року OpenAI представила GPT-5.6-Cyber — модель на базі GPT-5.6 Sol, спеціально навчену працювати із завданнями кібербезпеки і майже не відмовляти в них. Водночас програму Daybreak поділили на два рівні доступу — Blue і Red.
Деталі
- GPT-5.6-Cyber виконує 95,0% просунутих запитів із кібербезпеки. У звичайної GPT-5.6 Sol зі штатними обмежувачами — 1,5%, через Daybreak Blue — 2,0%, у попередньої версії GPT-5.5-Cyber — 57,3%.
- Важливе уточнення до цих 95%: це частка запитів, які модель бере в роботу замість відмови, а не частка успішно знайдених чи відтворених експлойтів. Цифру легко прочитати хибно.
- Daybreak Blue — оборонний контур: розбір шкідливого коду, реагування на інциденти. Daybreak Red відкриває доступ до самої GPT-5.6-Cyber для дослідження вразливостей, валідації експлойтів і тестів на проникнення.
- Що модель уже знайшла: дві раніше невідомі вразливості у рушії V8 браузера Chrome. Одна отримала номер CVE-2026-15903 і вже закрита — оптимізувальний компілятор пропускав перевірку під час приведення значення до цілого числа, через що можна було вийти за межі масиву та читати чи перезаписувати чужу памʼять.
- Крім того — щонайменше пʼять вразливостей у популярній мобільній ОС, три критичні в популярній СУБД і понад 400 вразливостей підвищення привілеїв у ядрі популярної ОС.
- Доступ до обох рівнів потребує верифікації особи, захисту акаунта, моніторингу, обмежень щодо дозволеного застосування та юридичних запевнень. Від 1 вересня 2026 року індивідуальним акаунтам Daybreak обовʼязкові апаратні ключі безпеки.
- Серед партнерів програми — Cisco, CrowdStrike, Palo Alto Networks, Cloudflare, Akamai, Fortinet, Zscaler та Oracle.
- За внутрішньою шкалою Preparedness Framework обидві моделі віднесені до рівня High за кіберздатностями — нижче за поріг Critical.
Що це означає
Адресатів двоє. Перший — безпечники й пентестери: у них зʼявився інструмент, який не сперечається із завданням. Другий — усі, чий продукт стоїть на популярних рушіях і ядрах: ті самі 400 з гаком знайдених дірок в одному ядрі показують, скільки всього лежить незнайденим.
Розрив 95% проти 1,5% — це у 63 рази більше виконаних запитів. Ключове тут у тому, що барʼєром тепер працює не відмова моделі, а перевірка особи й підписаний договір. Доки ця перевірка тримається, перевага лишається за захистом: дірки знаходять раніше, ніж ними скористаються. Якщо доступ витече, та сама модель однаково ефективно шукає вразливості для будь-якої сторони — технічної різниці між «червоною» і «чорною» командою тут немає.
Найближча контрольна дата — 1 вересня 2026 року, коли апаратні ключі стануть обовʼязковими для індивідуальних акаунтів. Саме з того, наскільки жорстко OpenAI відсіюватиме заявки, і стане зрозуміло, чи працює цей барʼєр на практиці.



