OpenAI, siber güvenlik programı Daybreak'i genişletti ve bu alana özel yeni bir model tanıttı: GPT-5.6-Cyber. Duyurunun en dikkat çekici yanı modelin ne yapabildiği değil, ne yapmayı reddetmemek üzere eğitilmiş olması.
Gerekçe: kapanan pencere
Şirketin çerçevesi doğrudan: tehdit aktörleri siber saldırıları görülmemiş hız ve ölçekte, hatta tamamen otonom biçimde yürütmek için giderek daha çok yapay zeka kullanacak. Bu yetenekler yayıldıkça savunmacıların hazırlanmak için sahip olduğu pencere daralıyor.
OpenAI'ın yanıtı, saldırganlar saldırgan yapay zeka yeteneklerini ölçekli biçimde devreye sokmadan önce öncü zekayı güvenilir savunmacıların eline vermek.
İki erişim seviyesi
- Daybreak Blue: GPT-5.6 Sol dahil genel amaçlı öncü modellere, yetkili savunma çalışmasına uyarlanmış korumalarla erişim. Çoğu savunmacı için önerilen başlangıç noktası; açık keşfi, güvenli kod incelemesi, kötü amaçlı yazılım çözümlemesi, olay müdahalesi ve yama doğrulamasını destekliyor.
- Daybreak Red: Yetkili açık araştırması, istismar doğrulaması ve güvenlik testi için özel eğitilmiş siber güvenlik modelleri. GPT-5.6-Cyber buradan sunuluyor.
Korumaların iki yüzü
Duyurunun teknik olarak en ilginç bölümü burası. OpenAI, üretimde siber güvenlikle ilgili istekleri tarayan sistem düzeyinde korumalar uyguladığını söylüyor — kötüye kullanımı engellemek için. Ama aynı korumalar meşru savunma çalışmasını da engelleyebiliyor.
Daybreak Blue erişimi bu korumaları kaldırıyor ve savunmacıların modelden gerçek güvenlik görevlerinde daha fazlasını almasını sağlıyor: olay tespiti ve müdahalesi, soruşturmalar, açık yönetimi ve güvenlik değerlendirmeleri.
Korumalar kalksa bile bazı istekler kalıyor. GPT-5.6 Sol, üretim sistemlerinde sızma testi gibi yüksek düzeyde çift kullanımlı isteklerde yine de uymayı reddediyor.
Reddetmemek üzere eğitmek
Şirket bunu çözmek için GPT-5.6-Cyber'ı eğitti. GPT-5.6 Sol üzerine kurulan model iki yönde geliştirildi: belirli uzmanlaşmış siber görevlerde — sıfırıncı gün açıklarını bulmak ve istismar zincirleri geliştirmek gibi — yetkinliği artırmak, ve belirli yüksek riskli çift kullanımlı görevlerde reddetmeleri azaltmak.
Reddetme oranındaki düşüşü ölçmek için şirket kendi iç değerlendirmesini oluşturdu.
Neden tartışmalı
Bir yapay zeka laboratuvarının bir modeli bilerek daha az reddedecek şekilde eğitmesi, sektörün alışık olduğu yönün tersi. Gerekçe savunulabilir: açık bulan bir aracı savunmacıdan esirgemek, saldırganın elindeki aynı aracı ortadan kaldırmıyor.
Ama denge kırılgan. Erişimin başvuru ve onaya bağlı olması burada tek gerçek koruma; "güvenilir savunmacı" tanımının ne kadar sıkı uygulandığı, modelin nereye varacağını belirleyecek.
Erişimin kapısı
Bu tür bir modelin dağıtımında asıl mesele modelin kendisi değil, kime verildiği. Daybreak'in her iki seviyesi de başvuru ve onay gerektiriyor; kayıt olmadan erişim yok.
Onay sürecinin nasıl işlediği duyuruda ayrıntılandırılmıyor. Oysa "yetkili savunmacı" tanımının pratikte neye karşılık geldiği — bir güvenlik şirketi mi, bağımsız bir araştırmacı mı, kurumsal bir güvenlik ekibi mi — modelin ulaşacağı çevreyi belirleyen tek şey.
Sektör açısından bu duyuru bir eşik. Bugüne kadar yapay zeka laboratuvarları reddetme davranışını bir başarı ölçütü olarak sundu; burada tersi savunuluyor ve gerekçe zamanlamaya dayanıyor.