AI & computing › Generatieve AI & synthetische media
OpenAI lanceert GPT-5.6-Cyber om digitale lekken sneller op te sporen
OpenAI brengt een gespecialiseerd AI-model uit dat beveiligingsonderzoekers moet helpen kwetsbaarheden te vinden voordat criminelen dat doen. Het model, GPT-5.6-Cyber, beantwoordt vrijwel elke gevoelige beveiligingsvraag die andere AI-modellen standaard blokkeren. Het bedrijf presenteert het als noodzakelijk wapen in een race tegen aanvallers die zelf ook steeds vaker AI inzetten.
OpenAI breidt zijn cybersecurityprogramma Daybreak uit met twee nieuwe toegangsniveaus en een speciaal AI-model: GPT-5.6-Cyber. Het model is getraind om beveiligingsprofessionals te helpen bij het opsporen van kwetsbaarheden en het bouwen van exploits, de programma's waarmee een zwakke plek in software daadwerkelijk wordt misbruikt. Volgens OpenAI groeit de dreiging van geautomatiseerde cyberaanvallen snel, en moeten verdedigers een voorsprong krijgen voordat aanvallers grootschalig AI gaan inzetten.
Twee toegangsniveaus: Blue en Red
Het Daybreak-programma kent voortaan twee sporen. Daybreak Blue is bedoeld voor defensief werk zoals malware-analyse en incidentrespons, met een aangepast model genaamd GPT-5.6 Sol. Daybreak Red richt zich op offensief beveiligingsonderzoek: penetratietests, het valideren van exploits en het opsporen van onbekende lekken. Voor toegang tot beide niveaus moeten gebruikers zich identificeren, hun account extra beveiligen en juridische verklaringen ondertekenen. Vanaf 1 september 2026 wordt een fysieke hardwarebeveiligingssleutel verplicht voor elk Daybreak-account. OpenAI adviseert bovendien om met dit soort AI-modellen alleen in afgeschermde testomgevingen te werken.
Bijna geen weigeringen meer
Het nieuwe model is beschikbaar via Daybreak Red en is gebouwd op GPT-5.6 Sol, maar dan getraind om beter te presteren op taken als het vinden van onbekende kwetsbaarheden en het samenstellen van complete aanvalsketens. In een intern testprogramma beantwoordde GPT-5.6-Cyber 95 procent van de gevoelige beveiligingsvragen die andere versies van het model weigeren. Het standaardmodel GPT-5.6 Sol met alle veiligheidsmaatregelen aan, blokkeert bijna alle vergelijkbare vragen en komt niet verder dan 1,5 procent. De voorganger, GPT-5.5-Cyber, scoorde 57,3 procent. In een test waarbij modellen een omzeiling van een inlogsysteem moesten bouwen, leverde alleen GPT-5.6-Cyber werkende code; alle andere varianten weigerden.
Al twee onbekende Chrome-lekken gevonden
OpenAI zette het model ook in voor echt onderzoek. GPT-5.6-Cyber analyseerde V8, de JavaScript-motor achter Chrome, en vond twee onbekende kwetsbaarheden die samen kunnen leiden tot zero-day-geheugencorruptie waarmee een ingebouwde beveiligingslaag wordt omzeild. Google herstelde beide lekken na gecoördineerde melding; ze staan geregistreerd onder CVE-2026-15903. Ook in een populair mobiel besturingssysteem vond het model minstens vijf kwetsbaarheden, waaronder een keten waarmee een app zich volledige beheerdersrechten zou kunnen toe-eigenen. OpenAI werkt samen met partners en de opensourcegemeenschap om deze problemen te verhelpen. Binnen het eigen Preparedness Framework, waarmee OpenAI de risico's van zijn modellen inschat, krijgt GPT-5.6-Cyber het label 'hoog' voor cybersecuritycapaciteiten. Dat is nog niet het hoogste niveau 'kritiek', maar het aangekondigde model Astra zou dat niveau mogelijk wel kunnen bereiken.
Achtergrond & begrippen
Wat betekent dit voor de toekomst? AI-modellen die zelfstandig kwetsbaarheden vinden en exploits bouwen, veranderen cybersecurity in een wedloop tussen aanvallers en verdedigers die beiden steeds meer op kunstmatige intelligentie leunen. Tools als GPT-5.6-Cyber kunnen bedrijven helpen lekken sneller te dichten, maar dezelfde technieken vormen ook een risico als ze in verkeerde handen vallen.
- Exploit
- Een stukje code of methode waarmee een kwetsbaarheid in software daadwerkelijk wordt misbruikt.
- Zero-day-kwetsbaarheid
- Een beveiligingslek dat nog onbekend is bij de softwaremaker, waardoor er nog geen patch bestaat.
- Penetratietest
- Een gecontroleerde, legale poging om in te breken in een systeem om zwakke plekken op te sporen.
- Geheugencorruptie
- Een fout waarbij software per ongeluk of expres data in het geheugen beschadigt, wat aanvallers kunnen misbruiken om controle over een systeem te krijgen.
- Gecoördineerde kwetsbaarheidsonthulling
- De praktijk waarbij onderzoekers een gevonden lek eerst privé melden bij de softwaremaker, zodat die het kan repareren voordat details openbaar worden.
- Hardwarebeveiligingssleutel
- Een fysiek apparaatje, vaak een USB-stick, dat wordt gebruikt om bij het inloggen te bewijzen dat je echt de eigenaar van een account bent.
- Preparedness Framework
- Het interne beoordelingssysteem van OpenAI om risico's van nieuwe AI-modellen, zoals cybersecuritycapaciteiten, in te schatten.
- CVE
- Een uniek nummer waarmee een specifieke, publiek bekende kwetsbaarheid in software wordt geregistreerd en gevolgd.
Bronnen
Dit artikel is met behulp van AI geschreven op basis van bovenstaande bronnen en is geen letterlijke vertaling. Zo werkt onze redactie.