
OpenAI Daybreak 分 Blue/Red:400 多個核心漏洞考起披露同修補流程
Blue 做日常防守,Red 開放高風險研究;400 多項仍待逐一核實
iThome 報道,OpenAI 將受審核嘅資安模型存取計劃 Daybreak 分成 Blue 同 Red,當中 Red 會提供新模型 GPT-5.6-Cyber。最搶眼嘅數字係模型喺一款未開名嘅熱門作業系統核心,搵到超過 400 項可能引致權限提升嘅漏洞。不過呢批發現去到咩階段,答案仲好含糊:官方冇交代幾多項已重現、通報、確認、獲編 CVE 或完成修補,所以唔應該將 400 當成 400 個已證實而且可以直接利用嘅漏洞。
Blue 同 Red 做嘅工作差幾遠
Daybreak Blue 係大部分防守團隊嘅起點,提供 GPT-5.6 Sol 等通用模型,適合搵漏洞、審查程式碼、分析惡意軟件、處理事故同驗證修補。Blue 拆走咗部分系統層防護,減少合法研究俾安全機制誤擋,不過模型遇到針對正式系統滲透、漏洞利用鏈呢類高風險要求,仍然可能拒絕。即係開發團隊、SOC 或 DevSecOps 想加快日常防守,未必有理由直接申請 Red。
Red 面向漏洞研究員、滲透測試同紅隊工作,仲要額外審批。佢提供以 GPT-5.6 Sol 為底、針對零時差漏洞同漏洞利用鏈訓練嘅 GPT-5.6-Cyber,亦刻意減少高風險雙重用途要求嘅拒絕。OpenAI 內部 Advanced Cybersecurity Completion Rate 評測顯示,GPT-5.6-Cyber 會完成 95% 相關要求,GPT-5.5-Cyber 就係 57.3%,Blue 下嘅 GPT-5.6 Sol 只有 2%。呢個評測量度模型肯唔肯完成要求,唔等同 95% 攻擊成功率。
V8 有外部紀錄,400 多項仲欠逐項證據
真實案例入面,證據最完整係 Chrome 嘅 V8 JavaScript 引擎。OpenAI 話模型搵到兩個可以串連嘅未知問題,研究員驗證後交畀 Google;Google 嘅 Chrome 更新紀錄亦列出由 OpenAI Codex Security 報告嘅 CVE-2026-15903,評為 High,Chrome 150.0.7871.128 之前嘅版本受影響。NVD 記錄顯示,問題涉及越界讀寫,攻擊者有機會喺沙箱內執行任意程式碼。至於離開沙箱,仍要配合另一個漏洞,唔可以將單一 CVE 講成完整接管鏈。
另外,OpenAI 自述 GPT-5.6-Cyber 仲搵到至少 5 個流動作業系統漏洞、3 個熱門資料庫重大漏洞,同超過 400 個作業系統核心權限提升問題。官方話正同 Daybreak 夥伴及開源社群協調披露同修補,但冇公開相關產品名稱、逐項驗證結果或修補比例。截至 8 月 11 日,外界能夠獨立核實嘅內容遠少過個總數;未公開作業系統係邊款,亦唔應該靠估填上 Linux、Windows 或其他名稱。
點解 GPT-5.6-Cyber 要限制存取
OpenAI 將 GPT-5.6 Sol 同 GPT-5.6-Cyber 嘅資安能力評為 High,但未到 Preparedness Framework 嘅 Critical 門檻。GPT-5.6 系統卡指出,通用模型仍未能喺測試入面自行完成針對強化目標嘅全套攻擊鏈;不過長時間自動搵漏洞、反覆試驗同串連利用,已經屬於公司重點限制嘅風險。GPT-5.6-Cyber 仲主動降低拒絕率,所以 Red 要核實身份、用途、監察使用情況同簽署法律聲明;9 月 1 日起,Daybreak 個人帳戶亦要用硬件安全金鑰。專屬 GPT-5.6-Cyber 系統卡仍未發表,官方話稍後先補充評測。
開發團隊要預留人手核實同處理報告
AI 可以長時間掃大型 codebase,漏洞發掘成本自然跌得快,但企業唔可以淨係加一個掃描器就當完成。團隊要先定清楚獲授權嘅系統、將 agent 放喺隔離環境、保存重現證據,再由人判斷可利用性同業務影響。開發流程亦要預留人手重現、去重、寫測試、改程式碼同驗證修補,否則掃描速度升咗,待處理清單只會塞得仲快。對資安服務商嚟講,客戶授權範圍同模型每次做過咩,同技術能力一樣重要。
開源維護者承受嘅壓力可能最大。OpenAI 早前已承認,AI 令瓶頸由搵漏洞移去修補;好多常用開源項目人手本身唔多,突然收到幾百份報告,逐份判斷真偽已經食盡時間。提交者如果冇重現方法、影響分析、去重結果同可測試嘅修補,只係將模型成本轉嫁畀維護者。下一步要睇 OpenAI 能否公開 400 多項問題嘅確認、通報同修補進度,仲有 Daybreak 夥伴可唔可以將發現整理成維護者真正處理得到嘅工作量。
參考來源
- iThome — OpenAI Daybreak拆成Blue與Red兩級,後者找出逾400項作業系統核心漏洞 — original report
- OpenAI:Expanding Daybreak as the Cyber Defense Window Narrows — Blue/Red 權限、GPT-5.6-Cyber 評測、真實漏洞案例同存取限制嘅主要官方資料
- OpenAI GPT-5.6 Preview System Card — 核對 High/Critical 風險分級、模型能力邊界同分層安全措施
- Google Chrome Stable Channel Update for Desktop — Google 官方確認 CVE-2026-15903、嚴重程度、修補版本同報告來源
- NVD:CVE-2026-15903 — 核對受影響版本、越界讀寫影響同 CVE 公開紀錄
- OpenAI:Daybreak — Tools for securing every organization in the world — 補充 AI 漏洞發掘加速後,驗證、去重、披露同修補變成瓶頸嘅背景
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







