Technologia

OpenAI wypuszcza ofensywną AI: 95% skuteczności w exploitach

Susan Hill

GPT-5.6-Cyber podczas testów wewnętrznych wykrył poważną lukę w silniku JavaScript V8 przeglądarki Chrome – lukę, która nie została wcześniej ujawniona publicznie. Zidentyfikował również błędy w systemach operacyjnych dla urządzeń mobilnych, bazach danych i oprogramowaniu jądra systemu – wszystkie wcześniej nieznane. Nowy model OpenAI nie jest narzędziem defensywnym. Został stworzony do hakowania.

Model został wytrenowany na GPT-5.6-Sol, obecnym ogólnym modelu OpenAI, a następnie przekwalifikowany specjalnie do pracy w obszarze ofensywnego bezpieczeństwa. W wewnętrznym teście Cyber Capability Evaluation firmy OpenAI, GPT-5.6-Cyber ukończył 95% zadań związanych z łańcuchami exploitów – czyli takich, które obejmują eskalację uprawnień, ominięcie uwierzytelniania i zdalne wykonanie kodu. Standardowa wersja GPT-5.6 kończy 1,5% tych samych zadań. Poprzedni wyspecjalizowany model, GPT-5.5-Cyber, osiągnął wynik 57,3%.

Skok z 57,3% do 95% w ciągu jednej generacji – to liczba, która definiuje to wydanie. Oznacza, że dystans między tym, co potrafi AI, a tym, co potrafi wykwalifikowany ludzki atakujący, zmniejszył się o około 40 punktów procentowych w niespełna rok.

Konkretne możliwości GPT-5.6-Cyber obejmują identyfikację znanych podatności, budowanie łańcuchów exploitów od podstaw oraz znajdowanie luk dnia zerowego – błędów, których nikt jeszcze nie udokumentował ani nie załatał. Ta ostatnia umiejętność stanowi największe odejście od jakiegokolwiek wcześniejszego narzędzia AI w dziedzinie bezpieczeństwa. Znajdowanie luk dnia zerowego wymaga specjalistycznej wiedzy i znacznej ilości czasu. GPT-5.6-Cyber potrafi teraz robić to na żądanie.

OpenAI nie udostępnia modelu publicznie. Dostęp odbywa się za pośrednictwem Daybreak Red, wyższego poziomu w firmowym programie cyberbezpieczeństwa Daybreak. Do początkowych partnerów należą Accenture, IBM, CrowdStrike, Cloudflare, Palo Alto Networks, Sophos, Capgemini, EY, KPMG i PwC – duże firmy konsultingowe i zajmujące się bezpieczeństwem, które będą używać modelu do skanowania infrastruktury klientów, zanim atakujący znajdą te same luki.

To, czego mechanizmy kontroli dostępu nie rozwiązują, to trudniejsze pytanie: OpenAI decyduje teraz, kto może korzystać z AI zdolnego do znajdowania luk w dowolnym oprogramowaniu. Lista zweryfikowanych podmiotów obejmuje duże firmy i najlepsze firmy konsultingowe. Pojedynczy badacze bezpieczeństwa, mniejsze zespoły i instytucje akademickie nie zostały uwzględnione w początkowym wdrożeniu. Luka w Chrome V8 wykryta podczas testów podlega skoordynowanemu ujawnieniu z Google – firma nie ujawniła, ile innych podatności model zidentyfikował przed premierą.

OpenAI poinformowało, że planuje rozszerzyć program Daybreak Red o dodatkowych zweryfikowanych partnerów w nadchodzących miesiącach.

Dla branży oprogramowania rachunek jest brutalny: jeśli AI może skanować kod źródłowy w poszukiwaniu luk dnia zerowego ze skutecznością 95%, każdy zespół ds. bezpieczeństwa prędzej czy później będzie musiał mieć takie narzędzie – albo będzie musiał zakładać, że przeciwnicy już mają do niego dostęp.

Tagi: , , , , ,

Dyskusja

Jest 0 komentarzy.