هذه قدرات مزدوجة الاستخدام؛ فقد تساعد في تقنيات تشبه النشاط الهجومي، لكن OpenAI تربط الوصول إلى Red بعمليات دفاعية مصرح بها، لا بالقرصنة غير المقيدة أو الاستخدام الهجومي المفتوح. ويعتمد هذا التمييز على تصريح العميل وعلى نطاق المهمة المعتمدة معاً.
يقيس مؤشر معدل إكمال المهام السيبرانية المتقدمة، الذي صممته OpenAI داخلياً، مهام حساسة مثل تطوير سلاسل الاستغلال، وتجاوز المصادقة، وتصعيد الصلاحيات. وبحسب ما أوردته OpenAI، أكمل GPT-5.6-Cyber نسبة 95% من الطلبات في هذا التقييم، مقارنة بمعدلات أقل للنماذج العامة أو الإصدارات ذات الضوابط الأكثر تشدداً.
لكن ينبغي قراءة الرقم بدقة. فهو مقياس للإكمال أو الرفض يوضح عدد المرات التي استجاب فيها النموذج لطلبات التقييم، وليس اختباراً مستقلاً لنجاح الاختراق، أو خطورة الثغرات، أو الاعتمادية التشغيلية، أو السلامة. فقد يجيب النموذج عن سؤال أمني من دون إنتاج استغلال قابل للاستخدام، كما أن ارتفاع معدل الإجابة لا يثبت صحة كل استجابة.
أفادت تقارير مرتبطة بـOpenAI بأن GPT-5.6-Cyber ساعد في اكتشاف ثغرات لم تكن معروفة سابقاً في محرك JavaScript V8 المستخدم في Chrome، مع تسجيل إحدى المشكلات لاحقاً تحت المعرّف CVE-2026-15903.
وتكتسب هذه الحالة أهمية لأنها تنقل النقاش من الطلبات الاصطناعية إلى أبحاث ثغرات في برمجيات فعلية. غير أن الأدلة العامة المتاحة لهذا التقرير أقوى فيما يتعلق بإطلاق النموذج وبنية الوصول إليه منها في التفاصيل التقنية الكاملة لاكتشاف Chrome. لذلك ينبغي التعامل بحذر مع النطاق الدقيق للثغرات وشدتها ومدى إسهام النموذج في اكتشافها، إلى أن تؤكدها جهة مثل Google أو سجل CVE.
برنامج Trusted Access for Cyber هو برنامج وصول وحوكمة، وليس اسماً لنموذج. وتقول وثائق OpenAI إن الموافقة على Daybreak Blue تنطبق فقط على الشخص أو الخدمة المعتمدة، والمنظمة أو مساحة العمل ومشروعها، والنموذج، وواجهة المنتج المحددة. أما Daybreak Red فيتطلب موافقة وتجهيزاً منفصلين؛ فالحصول على Blue لا يمنح تلقائياً حق استخدام Red.
وقد يُطلب من المتقدمين تقديم معلومات عن:
تهدف هذه البنية إلى ربط الأدوات الأكثر قدرة والأوسع نطاقاً بعمليات تحقق أقوى، وضوابط تحدد نطاق الاستخدام، ومراقبة، وإشراف.
يوفر إتاحة Daybreak على Bedrock مساراً للنشر السحابي داخل بيئات AWS القائمة لدى العملاء المؤهلين. وتدرج AWS كلاً من Daybreak Red وDaybreak Blue للعملاء المؤهلين في منطقة US East (Ohio)، مع اشتراط التسجيل في برنامج Daybreak لدى OpenAI قبل الاستخدام.
وبالنسبة إلى المؤسسات، قد يقلل ذلك من التعقيدات التشغيلية وإجراءات الشراء. فقد تتمكن فرق الأمن من استخدام حسابات AWS وضوابطها وعلاقاتها التجارية القائمة، بدلاً من إنشاء مسار إنتاج مباشر منفصل مع OpenAI. لكن النماذج تظل محكومة ببوابة وصول: فوجودها في سوق AWS أو تكاملها مع Bedrock لا يمنح بحد ذاته الإذن باستخدام GPT-5.6-Cyber.
ويمكن تلخيص التغيير في ثلاث نقاط:
لا تقتصر شراكة IBM مع OpenAI على إتاحة النماذج. فقد انضمت IBM إلى برنامج OpenAI Daybreak Cyber Partner Program، وأعلنت العمل على إدخال قدرات OpenAI السيبرانية في عمليات الأمن المؤسسية، بما في ذلك خدمة لأمن التطبيقات تساعد المؤسسات على اكتشاف الثغرات البرمجية والتحقق منها.
وتجمع الشراكة الاستراتيجية الأوسع بين نماذج ومنتجات OpenAI وقدرات IBM Consulting في التنفيذ، ومنصة الذكاء الاصطناعي التابعة لها. كما يرتبط جانب الأمن السيبراني بخدمة IBM Autonomous Security وخدمات أمن مؤسسية أخرى ذات صلة.
وهذا يضع التعاون في ثلاث طبقات متكاملة:
وبالنسبة إلى المؤسسات الكبيرة، قد يجعل ذلك دمج الذكاء الاصطناعي السيبراني المتقدم في برامج أمن التطبيقات وعمليات الأمن أكثر سهولة. لكنه يزيد تعقيد الحوكمة أيضاً، لأن النموذج قد يصل إلى المستخدم عبر سوق سحابية أو خدمة مُدارة أو مهمة استشارية، وليس مباشرة من المؤسسة التي خضعت أصلاً لمراجعة OpenAI.
القضية المركزية هنا هي الفرق بين التوزيع والتصريح. فالسجل العام يدعم استنتاجاً مفاده أن Bedrock وIBM يمكنهما تسهيل الشراء والنشر والدمج وتقديم الخدمات المُدارة. لكنه لا يدعم القول إن أياً من الشريكين يستطيع تخفيف متطلبات OpenAI الخاصة بالموافقة على Red.
ولا تزال تفاصيل المسؤولية العملية غير واضحة، ومنها:
لا تقدم المواد المتاحة ما يكفي للقول إن التوزيع عبر طرف ثالث يضعف التدقيق. لكنها لا تقدم أيضاً تفاصيل تشغيلية كافية للتحقق بصورة مستقلة من الحفاظ على المستوى نفسه من الفحص في كل سيناريوهات السوق السحابية أو الخدمات المُدارة. والخلاصة الأكثر تحفظاً حتى الآن هي أن انتشار Daybreak يتسارع بوتيرة تفوق حدود المساءلة الموثقة علناً.