OpenAI scinde Daybreak en Blue et Red et sort GPT-5.6-Cyber
TL;DR
- Daybreak est désormais scindé en Blue (GPT-5.6 Sol pour la défense courante) et Red (GPT-5.6-Cyber pour la recherche d'exploits avancée).
- GPT-5.6-Cyber répond à 95 % des requêtes cyber sensibles du benchmark interne, contre 1,5 % pour GPT-5.6 Sol standard et 2 % via Daybreak Blue.
- Le modèle a découvert deux zero-days V8 chaînables sortant du heap sandbox de Chrome, corrigés sous CVE-2026-15903 après divulgation coordonnée.
OpenAI a divisé son programme cybersécurité Daybreak en deux paliers et livré un modèle taillé pour l'offensive défensive. Selon l'annonce publiée par OpenAI le 10 août, Daybreak Blue ouvre GPT-5.6 Sol aux défenseurs approuvés pour le travail courant : recherche de vulnérabilités, revue de code, analyse de malware, réponse à incident, validation de correctifs. Daybreak Red, verrouillé derrière un contrôle plus serré, réserve le nouveau GPT-5.6-Cyber à la validation d'exploits et à la recherche avancée.
Les chiffres publiés par la maison expliquent pourquoi Red existe. Selon The Decoder, GPT-5.6-Cyber répond à 95 % des requêtes sensibles du benchmark interne d'OpenAI, contre 1,5 % pour GPT-5.6 Sol sous ses garde-fous par défaut et 2 % via Daybreak Blue. La génération précédente, GPT-5.5-Cyber, plafonnait à 57,3 %. Autrement dit, OpenAI a entraîné un modèle à refuser beaucoup moins sur les prompts de développement d'exploits, de bypass d'authentification et d'escalade de privilèges, et gate l'accès plutôt que le prompt.
Le modèle a déjà servi. OpenAI dit avoir découvert avec lui deux vulnérabilités inédites dans V8, le moteur JavaScript de Chrome, chaînables pour corrompre la mémoire et sortir du heap sandbox ; Google a corrigé la chose après divulgation coordonnée sous CVE-2026-15903. Le même modèle aurait aussi remonté au moins cinq failles dans un système d'exploitation mobile 'populaire' non nommé, dont un chaînage menant aux privilèges administrateur complets.
Sous son propre Preparedness Framework, OpenAI classe GPT-5.6-Cyber en 'High' pour la cybersécurité, sous le seuil 'Critical' que le futur modèle Astra pourrait, selon la maison, atteindre. À partir du 1er septembre 2026, les comptes Daybreak devront s'authentifier par clé matérielle. C'est le troisième signal cyber lourd du mois côté labos, après le récit d'OpenClaw en Australie et l'analyse d'Irregular sur les incidents croisés.
Les chiffres viennent tous d'OpenAI et de son benchmark interne : aucun tiers n'a rejoué le score de 95 %, et l'identité de l'OS mobile visé reste tue. Pour un RSSI ou une red team abonnée à un service pentest, la question pratique est simple : combien de temps avant qu'un défenseur laissé de côté par la file d'attente Daybreak Red voie la même chaîne d'exploit tomber côté attaquant.
Shared on Bluesky by 1 AI expert
Article original publié par openai.com
Lire l'article original →Titre original : OpenAI scinde Daybreak en Blue et Red et lance GPT-5.6-Cyber pour la recherche de vulnérabilités