OpenAI正在扩展其Daybreak网络安全研究计划,为安全专业人员提供更强大的漏洞研究工具支持。

Daybreak计划概述

Daybreak计划于今年5月正式启动,旨在允许网络安全专业人员使用OpenAI的大语言模型进行漏洞研究。OpenAI近日宣布新增两个访问级别——Daybreak Blue与Daybreak Red,并同步宣布将进一步完善用于阻止未授权用户加入该计划的安全机制。

OpenAI面向大众商业销售的大语言模型内置了过滤器,默认屏蔽大多数网络安全相关提示词。Daybreak计划则取消了其中许多限制,使参与者能够借助OpenAI的大语言模型自动化执行耗时的漏洞研究任务。可供使用的模型包括OpenAI旗舰级算法GPT-5.6 Sol。

Daybreak Blue:面向防御者的起点

Daybreak Blue是今日上线的第一个访问级别,定位为"大多数防御者的起步选项"。软件团队可借助它扫描代码中的漏洞,并验证安全补丁是否按预期生效。此外,Daybreak Blue还支持对外部代码(如恶意软件文件)进行分析。

不过,Daybreak Blue尚不支持更高级的任务,例如判断一个新发现的漏洞是否可被实际利用。

Daybreak Red:专为高级安全研究设计

针对上述高阶需求,OpenAI推出了第二个访问级别Daybreak Red,由基于GPT-5.6 Sol定制开发的GPT-5.6-Cyber模型提供支持。

OpenAI专门建立了一套基准测试,用于衡量大语言模型拒绝执行高级网络安全任务的频率。测试结果显示,面向大众开放的GPT-5.6 Sol仅完成了1.5%的请求,Daybreak Blue完成了2%,而GPT-5.6-Cyber的完成率高达95%。

据OpenAI介绍,GPT-5.6-Cyber不仅支持的提示词范围更广,在部分任务上的表现也优于GPT-5.6 Sol。在衡量漏洞利用开发能力的ExploitGym2基准测试中,GPT-5.6-Cyber取得了略高的得分。

GPT-5.6-Cyber是通过对GPT-5.6 Sol进行针对性优化而来,专门强化了查找零日漏洞等高级网络安全任务的能力。在开发过程中,OpenAI也对模型进行了训练,使其能够屏蔽风险极高的请求——例如,用户无法使用该模型对生产系统寻找弱点。

实际应用成果

OpenAI表示,其工程师已借助GPT-5.6-Cyber在Chrome浏览器中发现了两个高危漏洞。这些漏洞在被谷歌修复之前,允许攻击者将恶意代码覆写至浏览器内存中。在另一项内部项目中,OpenAI还在一款未具名的主流数据库中发现了三个严重漏洞。

安全管理升级

在推出两个新访问级别的同时,OpenAI也对计划的用户安全管理机制进行了升级。从下个月起,参与者将被要求使用硬件安全密钥登录。与此同时,OpenAI还将上线新的监控功能,专门用于检测未经授权的异常活动。

Q&A

Q1:Daybreak Blue和Daybreak Red有什么区别?

A:Daybreak Blue是面向大多数安全防御者的基础访问级别,适合扫描代码漏洞、验证补丁效果以及分析恶意软件等任务,但不支持判断漏洞是否可被实际利用等高级操作。Daybreak Red则由专门定制的GPT-5.6-Cyber模型驱动,支持更高级的安全研究任务,例如零日漏洞挖掘,其在高级网络安全任务基准测试中的完成率高达95%,远超Daybreak Blue的2%。

Q2:GPT-5.6-Cyber是如何开发出来的?

A:GPT-5.6-Cyber是在GPT-5.6 Sol基础上针对高级网络安全任务进行专项优化的定制版本,重点强化了查找零日漏洞等能力。在开发过程中,OpenAI同步训练该模型识别并拦截高风险请求,例如禁止用户将其用于对生产系统进行漏洞探测,以确保模型在强能力的同时具备必要的安全边界。

Q3:Daybreak计划对参与者有哪些安全要求?

A:OpenAI正持续升级Daybreak计划的安全管理机制。从下个月起,所有参与者必须使用硬件安全密钥进行登录验证,并将引入新的行为监控功能,用于实时检测未经授权的异常活动。此外,OpenAI也在强化审核机制,防止不符合资质的用户进入计划。

SiliconANGLE