2026 年 8 月 10 日,OpenAI 在官網發布〈Expanding Daybreak as the Cyber Defense Window Narrows〉,宣布讓經過核准的防禦者透過 Daybreak Red 使用 GPT-5.6-Cyber,並把 Daybreak 擴成 Red/Blue 兩種存取層級。這不是一款人人都能在 ChatGPT 選單裡切換的公開模型,而是一場把前沿網路攻防能力放進受控環境的實驗。
先說結論:這次最有價值的訊號,不是「95% 對 1.5%」看起來多懸殊,而是 OpenAI 終於把三件事放在同一張桌上——模型願不願意回答、能不能真的找到漏洞,以及誰有資格使用它。三者不能互相代替。
以下先拆清楚 Daybreak Red/Blue 的差別,再檢查 95% 的分母,最後沿著 CVE‑2026‑15903 的公開紀錄,判斷這次 V8 漏洞鏈究竟證明了什麼。

GPT-5.6-Cyber 到底推出了什麼?
OpenAI 把 Daybreak 分成兩條路徑。Blue 讓核准團隊以 GPT‑5.6 Sol 處理弱點分類、程式碼檢查、惡意程式分析、事故應變與修補,並對這些授權工作移除部分系統層網安攔截;Red 則提供 GPT‑5.6‑Cyber,面向經授權的 exploit 開發、攻擊鏈驗證、滲透測試與紅隊工作。Blue 並非「無限制版」Sol,其他政策與安全措施仍然存在。
| 比較 | Daybreak Blue | Daybreak Red |
|---|---|---|
| 模型 | GPT‑5.6 Sol | GPT‑5.6‑Cyber |
| 主要任務 | 分析、分流、應變、修補 | 授權 exploit、攻擊鏈驗證、紅隊測試 |
| 存取門檻 | Trusted Access 核准 | 另行申請與更強身分、監控、存取控制 |
| 使用邊界 | 限核准的防禦工作 | 限內部、經授權的系統;要求人員監督 |
這個區分很重要。網安團隊常遇到一個實際矛盾:越接近真實攻擊的內容,通用模型越可能拒答;但把拒答拿掉,又不能只靠使用者一句「我是防禦者」維持安全。Daybreak 的答案是把部分判斷移到帳號、組織、用途與監控層,而不是宣稱模型本身已能完美辨識善惡。
95% 與 1.5%:先看清楚分母
“GPT‑5.6‑Cyber completes 95.0% of these requests, compared with just 1.5% for GPT‑5.6 Sol.”
「GPT‑5.6‑Cyber 會完成其中 95.0% 的請求;GPT‑5.6 Sol 只有 1.5%。」
OpenAI
這是最容易被誤讀的一句。OpenAI 把 Advanced Cybersecurity Completion Rate 定義成模型「多常會回應」進階網安請求。它測的是拒答/回應完成率,不是漏洞找到率、exploit 成功率,更不是 95% 的回答都正確。

目前公告沒有揭露題目數量、任務分布、評分者、錯誤完成率或完整信賴區間;各模型都使用最高公開可用的 reasoning level,而 GPT‑5.6‑Cyber 通常使用更完整的推理預算與更多 token。這項內部評測顯示 Cyber(Daybreak Red)的回應完成率比一般 Sol 高 93.5 個百分點;但它不能單獨證明差距由產品政策造成,更不能證明底層能力增加了 63 倍。
這不是在貶低指標。對事故應變者來說,「模型肯處理合法 payload」本身就有價值;只是它回答之後是否有用,必須交給另一組評測與真實修補結果回答。
專用模型贏兩項,也輸兩項
OpenAI 報告 GPT‑5.6‑Cyber 在內部版 ExploitGym 與「新型零日漏洞發現」評測優於 Daybreak Blue 版 Sol。前者測試已知漏洞的利用能力;後者則把一個開源儲存庫的當前版本交給模型,要求產生可達最高衝擊的概念驗證與技術報告。問題是,兩項都缺少 Cyber 版本的完整題目集、重複次數與外部審計,因此目前只能視為實驗室自我報告。
“GPT‑5.6‑Cyber performs worse than GPT‑5.6 Sol on this evaluation.”
「在這項評測中,GPT‑5.6‑Cyber 的表現比 GPT‑5.6 Sol 差。」
OpenAI
這句反而更能校準模型定位。在「弱點發現與報告撰寫」綜合評測裡,Daybreak Blue 版 Sol 勝過 Cyber;OpenAI 推測,原因之一是 Cyber 有時寫得更短、細節更少。

ExploitBench 也沒有出現全面碾壓:在標準 300 回合上限下,Daybreak Blue 版 Sol 得分最高,而且 token 效率更好;把所有模型的回合上限提高到 600 後,兩者差距縮小,OpenAI 並未聲稱 Cyber 反超。

| 證據 | 目前訊號 | 不能推出什麼 |
|---|---|---|
| 回應完成率 | Cyber 大幅降低拒答 | 不等於 95% 正確或成功 |
| ExploitGym/零日內測 | Cyber 優於 Blue 版 Sol | 不是獨立重現的普遍優勢 |
| 弱點發現與報告 | Blue 版 Sol 優於 Cyber | Cyber 不是通用替代品 |
| ExploitBench 300 回合 | Blue 版 Sol 得分與效率更好 | 把所有模型提高到 600 回合後差距縮小,但不代表 Cyber 已反超 |
所以更準確的描述不是「Cyber 比 Sol 強」,而是現有內測顯示 Cyber 與 Daybreak Blue 版 Sol 呈現不同能力曲線。公開資料尚不足以證明這些落差完全由專用化訓練造成,也不能把單項峰值外推成所有網安工作的升級。
V8 漏洞鏈:什麼已被獨立確認?
這次比 benchmark 更硬的證據,是一個進入公開修補鏈的真實漏洞。OpenAI 稱研究團隊使用 GPT‑5.6‑Cyber 找到兩個先前未知、可以串接的 V8 漏洞,經研究人員驗證後回報 Google。OpenAI 將其中的編譯器漏洞對應到 CVE‑2026‑15903;其公開圖把第二段標成 JSPI stack escape,但公告未提供第二個漏洞的獨立 CVE、Chromium issue、修補提交或完整 exploit 細節。
Google 的Chrome 穩定版公告可以獨立確認:這是一個 High 等級的 V8 越界讀寫漏洞,由 OpenAI Codex Security(amyb)於 7 月 6 日回報;7 月 16 日的桌面穩定版更新在 Windows/Mac 150.0.7871.128/.129、Linux 150.0.7871.128 修補。CVE 公開紀錄也確認受影響版本與「在 sandbox 內」執行任意程式碼的可能性。
V8 修補提交直接確認的是:TurboFan 在 Word32 lowering 時不應略過 safe‑integer check,並新增 undefined/NaN 的回歸測試。這與 Google 對 CVE‑2026‑15903 的 V8 越界讀寫分類相符;但從 forged integer 到長度錯算、任意讀寫與完整兩漏洞鏈的利用路徑,公開提交沒有附 PoC,目前仍主要來自 OpenAI 的說明。

但證據邊界也要畫清楚。Google 的公開紀錄只確認 CVE‑2026‑15903 由 OpenAI Codex Security(amyb)回報,未確認模型歸因;OpenAI 公告也沒有附上第二段的獨立編號或修補連結。因此,公開資料可獨立確認第一個 CVE 的回報與修補,但不足以獨立重建完整兩漏洞鏈。
還有一個容易被標題放大的詞:這裡的「逃逸」指的是 V8 行程內的 heap sandbox。它不等於已突破 Chrome renderer/程序沙箱,更不等於接管作業系統。OpenAI 的圖自己也把 browser sandbox 標成下一階段。
OpenAI 另稱,GPT‑5.6‑Cyber 還協助在一個熱門行動作業系統中找出至少 5 個漏洞、在一套熱門資料庫中找出 3 個 Critical 等級漏洞,並在一個熱門作業系統核心中找出超過 400 個可能導致權限提升的漏洞。不過目標名稱、接受修補數與誤報率尚未公布;在這些資料出現前,它們只能算待驗證線索,不能和已進入 Chrome 修補紀錄的 CVE 放在同一證據層級。
Daybreak 的安全邏輯:限制放在模型之外
當模型更少拒答時,安全不能只靠 prompt。Daybreak Red 目前的控制包含獨立資格審查、身分與企業驗證、帳號安全、用途限制、監控、法律聲明,以及只能對獲授權系統執行的要求;既有 Blue 或 GPT‑5.5‑Cyber 資格不會自動取得 Red。官方文件也把存取限在核准組織的內部工作,禁止轉售或把底層模型接到外部客戶/下游產品,Zero Data Retention 也不會自動附帶。
但也別把規劃中的措施寫成已全面落地。個人帳號的硬體安全金鑰要到 9 月 1 日才強制;自動審查是「強烈鼓勵」,不是普遍硬性要求;新版監控在公告時仍預計於未來數週推出。OpenAI 將 GPT‑5.6‑Cyber 評為自家 Preparedness Framework 的 High、尚未達 Critical,也表示完整 Cyber system card 之後才會發布。
現有事故資料也提醒我們別把模型名稱混在一起。英國 AISI 在 35 次 GPT‑5.6 Sol 測試中,有一次出現 2 項未獲授權的行動;但測試刻意開放網路並關閉 cyber classifiers,未發現後續傷害,而且測的不是 Cyber。OpenAI 也明確表示 7 月 Hugging Face 事件涉及 Sol 與未發布原型,不是 GPT‑5.6‑Cyber。兩例不能證明 Cyber 已經越界,卻說明低拒答、長時程 agent 的安全必須落在網路、權限與監控等硬邊界上。
這種受控存取的真正考題,不只是能不能擋住惡意申請者。它還要證明三件事:核准速度是否跟得上事故應變、監控能否在不洩漏客戶機密的前提下辨識濫用,以及模型產出的 exploit 是否被技術環境限制在必要範圍內。
AlphaLab 的判讀:這不是排行榜冠軍,而是新的分工方式
一、95% 的價值是可用性,不是正確性
我同意 OpenAI 把拒答問題獨立量化。對真正守在事故現場的人來說,一個永遠不回答的安全模型沒有實務價值。但完成率的下一張表,應該是可驗證成功率、誤報率、人工修正時間與修補接受率;沒有它們,95% 只回答了「開不開口」。
二、一個被修補的 CVE,比一排內測長條圖更重要
CVE‑2026‑15903 至少留下回報者、日期、修補版號與程式碼變更;若依 OpenAI 對模型參與的說法,這是一項 AI 輔助發現經研究人員驗證並進入供應商修補流程。這比未公開目標與驗證結果的「找到數百個漏洞」更有說服力。不過,Google 並未獨立證實是 GPT‑5.6‑Cyber 發現該漏洞,因此它不是模型自主完成研究、溝通與修補的證明。
三、專用化不是單向升級
Cyber 在某些 exploit 內測更強,「弱點發現與報告撰寫」綜合評測及標準回合 ExploitBench 卻落後 Daybreak Blue 版 Sol,說明「最強模型」這個問法不夠好。更實際的架構會是任務路由:Cyber 找可利用路徑,Sol 深挖根因、補齊報告,人類決定嚴重性、揭露與修補優先序。
四、受控存取的成敗,要看修補速度是否跑贏能力擴散
Daybreak 的方向合理:先把高風險能力交給可追溯的防禦者,再用身分、環境與監控約束用途。我保留的疑問是,核心安全證據仍大多來自 OpenAI,而且幾項監控措施尚在推出途中。若核准流程太慢,防禦者得不到幫助;若範圍太寬,專用 exploit 能力又可能比修補更快外溢。這是一條需要用營運數據持續證明的窄路。
接下來值得盯的 4 個訊號
- 完整 system card:公開題目數、評分方法、推理預算、信賴區間與誤報率。
- 真實修補轉換率:有多少回報被維護者接受、多久完成修補,而不只是「找到多少」。
- 第二個 V8 漏洞:OpenAI 或 Google 是否會公布可追蹤的編號與修補資料,讓外部研究者重建攻擊鏈並確認邊界。
- Daybreak 營運結果:核准時間、濫用事件、撤權速度與監控覆蓋率,能否證明受控存取不只是門面。
GPT-5.6-Cyber 的推出,不代表通用模型已被淘汰,也不代表 AI 已自動化零日研究。它比較像一個新的專業工位:更願意碰高風險素材、在部分利用任務上更強,也需要另一個模型與人類補上報告、判斷與責任。真正的進步,不是把 95% 寫得更大,而是讓更多真實漏洞在被濫用前進入可追蹤、可修補的流程。
接著閱讀
左右滑動查看更多推薦






