Teknologi

OpenAI lanserer AI for angrep med 95 prosent suksessrate i exploits

Susan Hill

GPT-5.6-Cyber fant en alvorlig sikkerhetsfeil i Chromes V8 JavaScript-motor under interne tester – en som ikke hadde blitt offentliggjort. Den avdekket også sårbarheter i mobile operativsystemer, databaser og kjernevareprogramvare, alle tidligere ukjente. OpenAIs nye modell er ikke et forsvarsverktøy. Den er bygget for å hacke.

Modellen ble trent på GPT-5.6-Sol, OpenAIs nåværende generelle modell, og deretter spesialtrent for offensive sikkerhetsoppgaver. På OpenAIs interne Cyber Capability Evaluation-benchmark fullførte GPT-5.6-Cyber 95 % av forespørslene om angrepskjeder – oppgaver som involverer privilegieeskalering, autentiseringsomgåelse og vilkårlig kjøring av kode. Standardversjonen av GPT-5.6 fullfører 1,5 % av de samme forespørslene. Den forrige spesialiserte modellen, GPT-5.5-Cyber, oppnådde 57,3 %.

Det hoppet – fra 57,3 % til 95 % i én generasjon – er tallet som definerer denne utgivelsen. Det betyr at gapet mellom hva en AI kan gjøre og hva en dyktig menneskelig angriper kan gjøre, ble redusert med omtrent 40 prosentpoeng på under ett år.

GPT-5.6-Cybers spesifikke evner inkluderer å identifisere kjente sårbarheter, bygge angrepskjeder fra bunnen av, og finne zero-days: feil som ingen har dokumentert eller lappet ennå. Den siste evnen er det skarpeste bruddet med tidligere AI-sikkerhetsverktøy. Å finne zero-days krever spesialisert kompetanse og betydelig tid. GPT-5.6-Cyber kan nå gjøre det på forespørsel.

OpenAI slipper ikke modellen offentlig. Tilgang går gjennom Daybreak Red, det høyere nivået i selskapets Daybreak-cybersikkerhetsprogram. Innledende partnere inkluderer Accenture, IBM, CrowdStrike, Cloudflare, Palo Alto Networks, Sophos, Capgemini, EY, KPMG og PwC – store konsulentselskaper og sikkerhetsfirmaer som vil bruke modellen til å skanne kunders infrastruktur før angripere finner de samme feilene.

Det tilgangskontrollene ikke svarer på, er det vanskeligere spørsmålet: OpenAI bestemmer nå hvem som får bruke en AI som er i stand til å finne sårbarheter i all programvare. Den gjennomgåtte listen er store firmaer og toppkonsulentselskaper. Individuelle sikkerhetsforskere, mindre team og akademiske institusjoner er ikke inkludert i den første utrullingen. Chrome V8-feilen som ble funnet under testing, er under koordinert offentliggjøring med Google – selskapet har ikke sagt hvor mange andre sårbarheter modellen identifiserte før lansering.

OpenAI opplyser at de planlegger å utvide Daybreak Red-programmet til flere kvalifiserte partnere i løpet av de kommende månedene.

For programvareindustrien er regnestykket brutalt: Hvis en AI kan skanne en kodebase for zero-days med en fullføringsgrad på 95 %, vil ethvert sikkerhetsteam til slutt trenge én – eller må anta at motstandere allerede har tilgang til én.

Tagger: , , , , ,

Diskusjon

Det er 0 kommentarer.