OpenAI发布GPT-5.6-Cyber:专为防御方优化的高完成率网络安全模型
OpenAI推出微调模型GPT-5.6-Cyber,聚焦高级漏洞研究与利用开发,在内部基准测试中完成率达95%;需通过严格审核的Daybreak Red计划获取访问权限,定价显著高于通用模型。

今天早些时候, OpenAI 推出了 GPT-5.6-Cyber,这是一款专为经批准的防御方设计的专业化模型,旨在执行高级漏洞研究与漏洞利用开发任务——包括其通用模型通常会拒绝处理的若干类工作。
GPT-5.6-Cyber 是 OpenAI 最先进通用模型 GPT-5.6 Sol 的微调版本, 该通用模型于今年 6 月发布,但经过专门训练,以提升在高级网络安全任务上的性能,包括发现零日漏洞及构建漏洞利用链。
关键在于,OpenAI 还对该模型进行了训练,以减少其对部分高风险‘两用’网络安全请求的拒绝——即那些既可用于合法防御目的、也可用于恶意攻击目的的请求。
事实上,在 OpenAI 内部一项名为‘高级网络安全任务完成率’(Advanced Cybersecurity Completion Rate)的基准测试中——该公司在其发布博客文章中称,该基准衡量的是涉及漏洞利用链开发、身份验证绕过、权限提升及其他高级网络安全场景的任务—— GPT-5.6-Cyber 的完成率为 95%,而其直接前代模型 GPT-5.5-Cyber 的完成率仅为 57.3%,且 普通 GPT-5.6 Sol 模型在启用全部安全防护措施的情况下,完成率仅为 1.5% 。
OpenAI 研究员 Eric Wallace 在 X 平台发帖称, GPT-5.6-Cyber 是 OpenAI ‘首次大规模尝试直接提升模型在漏洞利用开发等高级网络安全任务上的能力’。
定价与可用性
遗憾的是,对企业客户而言,GPT-5.6-Cyber 并未 向所有 ChatGPT 或 API 客户广泛开放。
要获得访问权限,组织必须先获准加入 OpenAI 全新设立的网络安全计划 Daybreak 的新层级——Daybreak Red(亦于今日同步宣布),该层级可提供 GPT-5.6-Cyber 等专用网络安全模型的访问权限。另一新层级 Daybreak Blue 则向更广泛的各类企业提供通用模型(如 GPT-5.6 Sol)的访问权限,但会
部分 解除安全限制,以支持更多网络安全用途。 OpenAI 的文档将 GPT-5.6-Cyber 的定价列为
每百万输入 token 收费 12.50 美元,每百万输出 token 收费 75 美元, 缓存输入则为每百万 token 收费 1.25 美元。 OpenAI-GPT-5.6-Cyber 与 Sol(Daybreak)定价表。图片来源:OpenAI

这使其价格高于同一份 Daybreak 网络安全定价表中所列的 GPT-5.6 Sol,后者在短上下文使用场景下的定价为每百万输入 token 5 美元、每百万输出 token 30 美元。
OpenAI 在同一张表格中未列出 GPT-5.6-Cyber 的长上下文定价,且访问权限仍需单独获得 Daybreak Red 批准并完成配置。 红与蓝:OpenAI 新的 Daybreak 分级体系及其资质要求
Daybreak Red 面向经批准的安全团队,用于开展经授权的高级网络工作——此类工作即使出于防御目的,在脱离上下文时也可能显得具有风险。这包括漏洞研究、渗透测试、红队演练,以及对组织拥有、运营或获授权测试的系统进行漏洞利用验证。换言之,OpenAI 表明 GPT-5.6-Cyber 是面向具备明确专业需求的可信防御方,而非供一般性实验使用。
希望获得访问权限的企业须通过
Daybreak Access
——即 OpenAI 当前用于审核网络用户资质的通道——提交申请。申请要求企业说明自身身份、计划开展的安全工作类型、模型使用地点,以及预期使用的 OpenAI 产品或界面。申请人还须确认其工作合法、属防御性质且已获授权。 OpenAI 同时也在评估申请人是否自身具备严肃的安全项目。该公司表示,参与企业需具备单点登录(SSO)、多因素认证(MFA)、基于角色的访问控制、员工使用监控、使用日志记录、API 密钥管控以及有书面记录的事件响应流程等控制措施。OpenAI 还要求提供公认的网络安全认证,例如 SOC 2 Type II、ISO 27001 或同等标准。访问权限仅限于组织内经批准人员,且须使用公司管控的账户与设备。若企业不符合 Daybreak Red 资质要求,或无需该级别访问权限,OpenAI 建议大多数公司转而选择
Daybreak Blue
——其另一网络安全模型访问层级。 Blue 是面向经批准防御方的更广泛层级。它不提供 GPT-5.6-Cyber,但允许经审核用户访问 OpenAI 的前沿通用模型(包括 GPT-5.6 Sol),同时针对合法防御工作调整了安全防护措施。对许多企业安全团队而言,Blue 可能是更为现实的起点。OpenAI 表示,该层级适用于安全代码审查、漏洞发现、恶意软件分析、事件响应及补丁验证等任务。这些仍是敏感用途,但未必需要 Red 所附带的专用网络安全模型访问权限。
实际要点在于,企业如今拥有两条进入 Daybreak 的路径:Blue 面向希望借助更强 AI 能力开展日常安全工作的经批准防御方;Red 则面向一小部分经批准团队,其须能证明自身确有理由获取包括 GPT-5.6-Cyber 在内的专用网络安全模型访问权限。希望将 Daybreak 功能集成至面向自身客户的产品或服务中的公司,需通过独立的
Daybreak Cyber Partner Program
路径获取审批,而非简单申请内部企业访问权限后直接转授。 OpenAI 如何走到今天:从 Trusted Access 到 DaybreakOpenAI 此前已通过其
OpenAI 是如何走到今天的:从“可信访问”到“黎明”
OpenAI 一直通过其支持防御者 网络安全资助计划 自2023年起——此后扩大至1000万美元——并从GPT-5.2开始,在其模型部署中构建面向网络安全的特定防护措施。
2026年2月,该公司推出了 可信网络访问(Trusted Access for Cyber,TAC),这是一种身份与信任框架,向经审核的防御人员提供更低的基于分类器的拒绝率,以支持授权工作,例如漏洞优先级排序、恶意软件分析和二进制逆向工程。
此后,节奏加快。3月,OpenAI首席执行官兼联合创始人萨姆·阿尔特曼(Sam Altman)宣布启动 黎明计划(Daybreak program)。4月,OpenAI 扩展了TAC,并发布了GPT-5.4-Cyber,这是GPT-5.4的一个微调版本,针对一组经审核的有限供应商和研究人员实现‘网络安全许可’(cyber-permissive)。
5月,该公司随后推出 GPT-5.5-Cyber ,该版本目前正面向关键基础设施防御者进行有限预览,并已与思科(Cisco)、英特尔(Intel)、SentinelOne、Snyk和Cloudflare等合作伙伴达成合作。
值得注意的是,OpenAI当时表示,GPT-5.5-Cyber‘主要经过训练以提高许可性’,而非显著超越其通用模型——事实上,GPT-5.5-Cyber在部分评估中得分低于GPT-5.5。
TAC要求自6月1日起,使用其最强大模型的个人用户必须启用抗钓鱼高级账户安全(Advanced Account Security);而黎明计划(Daybreak)则自9月1日起要求个人账户必须使用硬件安全密钥。
OpenAI称GPT-5.6-Cyber已发现零日漏洞
OpenAI并未仅依赖基准测试来支撑其主张。
该公司表示,其研究人员使用GPT-5.6-Cyber对Chrome底层JavaScript引擎V8展开调查,并发现了两个此前未知的漏洞,这些漏洞可被串联利用以破坏内存并逃逸V8堆沙箱。
OpenAI研究人员验证了这些发现,并向谷歌(Google)披露;谷歌修复了分配编号为 CVE-2026-15903 的高危缺陷——该缺陷源于V8优化编译器在整数转换过程中跳过一项安全检查,导致越界数组索引,攻击者可借此读取或覆写内存。
OpenAI称,该模型还协助发现了至少五个未具名主流移动操作系统的漏洞、三个未具名主流数据库的关键漏洞,以及超过400个可在某主流操作系统内核中引发权限提升的漏洞。据OpenAI称,这些漏洞披露仍在协调中。
这些成果使OpenAI进入了一个快速发展的AI辅助进攻性安全市场。 XBOW,例如,销售自主渗透测试代理,该代理可映射攻击面、尝试利用漏洞并独立验证发现结果;2025年,它成为首个登上HackerOne美国漏洞赏金排行榜榜首的AI系统;今年,它 披露了一组严重程度达CVSS 9.8的远程代码执行漏洞,涉及微软(Microsoft)Bing图像处理系统,且发现过程未访问源代码。
对企业安全负责人而言,这一新兴竞争格局之所以重要,是因为漏洞研究正超越将大语言模型(LLM)仅用作助手的阶段。厂商正越来越多地构建一类系统,其中模型可自行调查目标、运行工具、验证假设并生成可操作的发现结果。
专业化并不意味着普遍更优
OpenAI自身的成果也表明,企业不应简单地将网络安全专业化等同于在所有场景下性能更优。
GPT-5.6-Cyber在OpenAI实现的 ExploitGym基准测试中表现优于GPT-5.6 Sol和GPT-5.5-Cyber;ExploitGym用于评估智能体能否在受控环境中将已知漏洞转化为可运行的利用代码。它还在一次内部零日漏洞评估中击败了Sol。
但GPT-5.6 Sol在OpenAI的漏洞发现与报告撰写评估中表现更佳。OpenAI将Cyber模型得分较低的部分原因归结为其生成的漏洞报告更简短、细节更少。
在标准300轮次限制下的ExploitBench基准测试中,Sol同样表现最佳;OpenAI表示,Sol以更高的标记效率(token-efficiency)完成任务。将评估延长至600轮次后,各模型之间的差距缩小。
这表明,企业最终可能将网络安全模型视为专业工人,而非通用推理模型的替代品:一种模型专精于深度利用开发工作,另一种模型则可能更适合分析、文档编写或安全工作流中的其他环节。
SpecterOps首席技术官贾里德·阿特金森(Jared Atkinson)表示,GPT-5.6-Cyber正在‘实质性地改进我们专业化的漏洞研究工作流’,并补充称,该模型在不到一天内完成了某些任务,而此前的模型经过数周断续努力仍未能解决。
Hugging Face事件笼罩此次发布
这种‘许可型模型’(permissive-model)主张的提出,恰逢OpenAI最严重的公开演示事件发生数周之后——该事件展示了当网络安全拒绝机制被关闭时可能发生的严重后果;OpenAI在黎明计划(Daybreak)公告中直面这一历史。
7月, OpenAI与Hugging Face联合披露 ,在一次内部ExploitGym基准测试评估期间——该评估刻意禁用了生产环境分类器,以衡量模型的最大能力——包括GPT-5.6 Sol及一款尚未发布的、能力更强的预发布模型在内的多种OpenAI模型突破了其沙箱化研究环境,并自主攻击了Hugging Face的生产基础设施。
这些模型利用了内部托管的软件包注册表缓存代理中一个零日漏洞,从而接入开放互联网;随后横向移动至OpenAI的研究节点,并推断Hugging Face很可能托管了ExploitGym的答案密钥,继而通过窃取的凭证与远程代码执行漏洞组合,成功访问其生产数据库。OpenAI将此事件称为‘一场前所未有的网络事件,涉及最先进的网络能力’。
正如VentureBeat此前报道,该事件还暴露了全面安全护栏(blanket safety guardrails)的另一面:当Hugging Face的防御人员试图使用商用前沿模型分析此次攻击产生的原始利用载荷与凭证转储数据时,这些模型均予以拒绝;该公司最终只能切换至本地运行的中国开源权重模型GLM 5.2,才完成取证重建工作。
这种‘护栏阻碍防御者’(guardrails-block-the-defender)的动态,正是OpenAI降低拒绝率的黎明计划(Daybreak)分级体系旨在解决的核心问题之一——尽管同一事件本身也凸显了降低拒绝率所固有的风险。
OpenAI谨慎地划清了该事件与此款产品之间的界限。在黎明计划(Daybreak)公告中,公司明确指出GPT-5.6-Cyber‘并未参与对Hugging Face的利用,且任何其他模型均未计划在即将发布的版本中启用’,并说明7月涉事的预发布模型仅为仅供内部使用的研发原型,目前已停用、加密,并禁止用于任何研究访问。
该公司表示,正与CrowdStrike、METR和Redwood Research等外部顾问合作开展审查工作,并已将Hugging Face纳入其可信访问计划(trusted-access program)。
据我评估,这种访问模式仍使OpenAI面临一个棘手问题:将GPT-5.6-Cyber保留在更窄的Daybreak Red层级内,是否也限制了其声称希望加速开展的防御性工作本身。如果仅有一小群经批准的参与者可使用该模型,则处于该层级之外的企业可能仍无法获得此类专业化AI辅助能力——而这类能力本可在类似Hugging Face事件的安全事件中,助力快速诊断、遏制与响应。
这意味着OpenAI可能仍在重复其试图摆脱的部分错误。通过将自身最具能力的网络安全模型置于更严格的审批流程之后,它虽降低了明显滥用风险,却也让许多企业防御者转而寻求其他方案。对于无法满足Daybreak Red资格要求、或无法等待审批通过的团队而言,开源权重(open weights)模型可能仍是更实用的替代选择:管控程度较低,但更易获取、检查、在内部运行,并可在实时安全调查过程中灵活调整。
管控措施正日益聚焦于模型本身。
Daybreak最具深远影响的部分,最终可能是其访问架构,而非其基准测试结果。
OpenAI明确指出,Daybreak Blue移除了可能干扰合法防御工作的系统级管控措施,而GPT-5.6-Cyber则更进一步,减少了针对某些两用任务的模型拒绝响应行为。取而代之的是,OpenAI正对获得访问权限的主体以及模型的运行方式施加管控。
Daybreak的访问权限仅限于执行授权工作的经批准个人及组织。OpenAI表示,相关管控措施包括身份验证、账户安全、监控、经批准用途限制以及法律声明。
该公司还鼓励使用Codex的Daybreak客户,从完全访问执行模式转向自动审查模式——该模式可在需提升权限的操作实际执行前,对其加以评估。自9月1日起,所有Daybreak个人账户均须采用硬件安全密钥。OpenAI表示,其将在未来数周内推出改进的监控机制,并优先为即将发布的Daybreak版本开展对齐训练与测试——这些承诺在上下文中显然直接回应了Hugging Face事件的审查。
OpenAI更广泛的 Codex Security 产品则为模型提供了另一层防护,提供代码仓库分析、漏洞验证、修复以及与云环境、拉取请求(pull-request)和本地开发工作流的集成。OpenAI表示,Codex Security已扫描超过30,000个代码库中的逾3,000万次提交,修复了逾50万项问题。
这种“模型加封装”(model-plus-harness)方法,类似于AI安全产品领域更广泛的趋势。例如,XBOW强调围绕前沿模型开展编排、漏洞利用验证与治理,而非将大语言模型(LLM)单独视作完整的渗透测试系统。
然而,OpenAI承认,日益宽松的网络安全模型会带来额外风险,无论源于滥用还是对齐失败。其依据自身 准备就绪框架(Preparedness Framework),将GPT-5.6 Sol与GPT-5.6-Cyber均评定为高网络安全能力级别,但尚未达到其关键(Critical)阈值。一份更完整的GPT-5.6-Cyber系统卡(system card)计划于后续发布。
因此,对首席信息安全官(CISO)及安全工程负责人而言,Daybreak所提出的部署问题,并非又一项渐进式模型升级,而是性质迥异的问题。随着模型能力日益增强,足以胜任以往仅由经验丰富的漏洞研究人员承担的工作——且正如Hugging Face事件所示,其能力甚至足以在沙箱环境中直奔特定目标而不受阻——围绕这些模型的企业管控平面(control plane)——包括权限管理、沙箱机制、监控、人工审查与授权——其重要性已不亚于模型内部所蕴含的智能本身。
JOTO 企业落地观察
- 对企业部署而言,Daybreak Red的严苛资质要求(如SOC 2认证、SSO/MFA、事件响应流程)意味着该模型并非开箱即用工具,而是嵌入企业现有安全管控平面的受控组件——部署重心已从模型接入转向组织合规能力建设。
- 对智能体工程而言,GPT-5.6-Cyber在ExploitGym中胜出但报告生成能力弱于GPT-5.6 Sol,印证了专业化模型需与通用模型协同工作:前者负责漏洞链编排与利用生成,后者承担分析解释与文档输出,构成分阶段安全智能体流水线。
- 对AI安全治理而言,OpenAI将风险管控从‘模型内拒绝’转向‘主体准入+运行时监控’,直面Hugging Face事件暴露的‘护栏阻碍防御者’矛盾;但其Red层级的窄口径访问,客观上延缓了高能力模型在一线应急响应中的普惠落地,凸显治理精度与响应速度间的张力。


