OpenAI 自行設計的 Advanced Cybersecurity Completion Rate,涵蓋漏洞利用鏈開發、繞過驗證及權限提升等敏感任務。據報 GPT-5.6-Cyber 在呢項評測完成 95% 請求,較通用模型或安全限制更重的版本為高。
不過,呢個數字要睇準確啲。佢係一個完成率或拒答率指標,反映模型有幾常回應評測請求;並唔係獨立測試真實漏洞利用是否成功、漏洞嚴重程度、實際操作可靠性或整體安全性。
模型能夠回答一條網絡安全問題,唔代表一定產生到可用的漏洞利用程式;回答率高,亦唔等於每個答案都正確。
呢個例子之所以受關注,係因為討論由實驗室式提示,推進到真實軟件漏洞研究。不過,就今次報道所提供的資料而言,關於模型發布及存取制度的主要證據,仍然比 Chrome 漏洞的完整技術細節更充分。
因此,在 Google 或 CVE 紀錄提供更多佐證之前,漏洞的準確範圍、嚴重程度,以及模型在發現過程中的實際貢獻,都應該審慎解讀。
Trusted Access for Cyber 係一套存取計劃,唔係模型名稱。OpenAI 文件指出,Daybreak Blue 的批准只適用於指定的獲授權人士或服務、工作區或 API 組織及項目、模型,以及產品介面。Daybreak Red 就要另外審批及配置;有 Blue 權限,唔代表自動獲得 Red 權限。
申請人可能要提交以下資料:
Bedrock 版本畀合資格客戶多一條雲端部署路徑,可以喺現有 AWS 環境內使用 Daybreak。AWS 表示,Daybreak Red 同 Daybreak Blue 初步提供畀合資格客戶,地區係美國東部(俄亥俄州)Region;使用前仍然要先向 OpenAI 登記 Daybreak。
對企業買家而言,呢個安排有機會減少營運及採購上的阻力。團隊可以沿用現有 AWS 帳戶、安全控制及採購關係,唔一定要另外為 OpenAI 建立一條直接的生產環境流程。
簡單講:
IBM 同 OpenAI 的合作唔止於提供模型。IBM 加入 OpenAI Daybreak Cyber Partner Program,並宣布將 OpenAI 的網絡安全能力帶入企業安全工作流程,包括一項協助企業識別及驗證軟件漏洞的應用程式安全服務。
更廣泛的策略合作,就係將 OpenAI 的模型及產品,配合 IBM Consulting 的交付能力及 AI 平台。網絡安全部分亦會連接 IBM Autonomous Security 及其他企業安全服務。
因此,整個合作可以分成三層:
對大型機構來講,呢種組合可能令進階網絡安全 AI 更容易接入現有的應用程式安全及安全營運計劃。但同一時間,治理亦會複雜咗:模型可能係經 Marketplace、託管服務,或者顧問項目提供,而唔係由最初通過 OpenAI 審查的機構直接操作。
核心分別係分發同授權。公開資料支持以下結論:Bedrock 同 IBM 可以令採購、部署、整合及託管服務交付更容易;但資料唔支持 AWS 或 IBM 可以放寬 OpenAI 對 Red 的另行審批要求。
真正未講清楚的,係責任喺實際運作上點樣分配:
現有資料不足以斷言,第三方交付一定會削弱審查;但同樣不足以讓外界獨立確認,每一種 Marketplace 或託管服務情境,都維持到完全相同的審查力度。
目前較穩妥的結論係:Daybreak 的覆蓋範圍擴張得比公開問責邊界快。AWS 解決咗「點樣更容易部署」;OpenAI 仍然要回答的,係「邊個可以用、點樣持續監察,以及出事時邊個負責」。