Deux niveaux d’accès pour les capacités cyber avancées d’OpenAI

Daybreak distingue désormais deux niveaux d’accès aux capacités cyber d’OpenAI, avec GPT-5.6-Cyber réservé aux recherches de sécurité avancées.

Le programme Daybreak est désormais organisé autour de deux niveaux destinés aux professionnels de la cybersécurité autorisés. Daybreak Blue donne accès aux modèles généralistes les plus avancés, dont GPT-5.6 Sol, avec des restrictions adaptées au travail défensif. Daybreak Red ouvre l’accès aux modèles spécialisés dans la recherche de vulnérabilités, la validation d’exploits et les tests de sécurité avancés.

GPT-5.6-Cyber devient le premier modèle associé à ce second niveau. Dérivé de GPT-5.6 Sol, il a été spécifiquement entraîné pour réduire les refus sur certaines tâches dual-use et renforcer les capacités liées à la recherche de vulnérabilités, aux chaînes d’exploitation et aux investigations techniques complexes.

Sur une évaluation interne mesurant la capacité à répondre à des requêtes cyber avancées, OpenAI rapporte un taux de complétion de 95 % pour GPT-5.6-Cyber, contre 57,3 % pour GPT-5.5-Cyber, 2 % pour GPT-5.6 Sol avec Daybreak Blue et 1,5 % avec ses protections habituelles. Les résultats restent plus nuancés selon les autres tests : GPT-5.6-Cyber progresse notamment sur ExploitGym et la recherche de vulnérabilités inédites, tandis que GPT-5.6 Sol conserve l’avantage sur certaines évaluations nécessitant des rapports détaillés ou un budget d’interactions limité.

OpenAI indique également avoir utilisé le modèle sur des logiciels réels. Une recherche menée sur V8, le moteur JavaScript de Chrome, a conduit à l’identification de deux vulnérabilités pouvant être combinées, dont l’une a été corrigée par Google sous la référence CVE-2026-15903. L’entreprise affirme par ailleurs travailler à la divulgation et à la correction d’autres failles identifiées dans des systèmes mobiles, des bases de données et un kernel de système d’exploitation.

L’accès reste soumis à validation. Les comptes Daybreak font l’objet d’une vérification d’identité, de règles d’usage, de surveillance et d’engagements juridiques. OpenAI prévoit également d’imposer des clés de sécurité matérielles aux comptes individuels et recommande l’utilisation d’environnements isolés ainsi qu’un contrôle des actions nécessitant des permissions élevées.

Selon son Preparedness Framework, OpenAI classe GPT-5.6-Cyber au niveau « High » pour les capacités de cybersécurité, sous son seuil « Critical ». Une system card plus complète doit être publiée ultérieurement.