क्या आपकी घटना प्रतिक्रिया योजना उस विरोधी के लिए तैयार है जो आपके सुरक्षा संचालन केंद्र द्वारा एक एकल अलर्ट को जांचने में लगने वाले समय में दस अद्वितीय एक्सप्लॉइट चेन उत्पन्न करता है? यह अब रेड टीमों या राष्ट्र-राज्य अभिनेताओं के लिए एक काल्पनिक परिदृश्य नहीं है। GPT-5.6-Cyber की रिलीज सतर्क, सामान्यीकृत कृत्रिम बुद्धिमत्ता के युग से प्रस्थान का प्रतीक है। उन डिजिटल अवरोधकों को हटाकर जो पहले बड़े भाषा मॉडल को दुर्भावनापूर्ण गतिविधियों में सहायता करने से रोकते थे, OpenAI ने भेद्यता अनुसंधान के लिए एक उच्च-वेग इंजन प्रदान किया है।
मैंने सुबह शोध समूह के एक संपर्क के साथ एन्क्रिप्टेड सिग्नल थ्रेड के माध्यम से इस नए मॉडल के तकनीकी विनिर्देशों की समीक्षा करने में बिताई। दर्शन में बदलाव बहुत स्पष्ट है। वर्षों तक, हमने उच्च-स्तरीय एक्सप्लॉइट विकास के लोकतंत्रीकरण को रोकने के लिए फ्रंटियर मॉडल के सुरक्षा उपायों (guardrails) पर भरोसा किया। यदि कोई उपयोगकर्ता मॉडल से हीप ओवरफ्लो एक्सप्लॉइट लिखने के लिए कहता था, तो सिस्टम मना कर देता था। अधिकृत उपयोगकर्ताओं के लिए वह सुरक्षा जाल अब खत्म हो गया है, और व्यापक खतरे के परिदृश्य के लिए इसके निहितार्थ प्रणालीगत हैं।
OpenAI अब GPT-5.6-Cyber को भेद्यता अनुसंधान, पेनेट्रेशन टेस्टिंग और घटना प्रतिक्रिया के लिए एक विशेष उपकरण के रूप में पेश कर रहा है। यह GPT-5.6 Sol आर्किटेक्चर का एक व्युत्पन्न है, लेकिन इसका प्रशिक्षण आक्रामक सुरक्षा कार्यों पर केंद्रित है। सबसे महत्वपूर्ण बदलाव उच्च-जोखिम वाले, दोहरे उपयोग वाले साइबर कार्यों के लिए इनकार (refusals) में कमी है। अतीत में, रक्षात्मक शोधकर्ता अक्सर उन मॉडलों के साथ संघर्ष करते थे जो वैध सुरक्षा परीक्षण को दुर्भावनापूर्ण इरादे के रूप में गलत समझते थे। यह मॉडल उन बाधाओं को दूर करता है।
यह मॉडल 'डेब्रेक रेड' (Daybreak Red) के माध्यम से उपलब्ध है, जो जांच की गई फर्मों के लिए एक नया एक्सेस टियर है। यह टियर इस वास्तविकता की प्रतिक्रिया है कि हमलावर पहले से ही अपने वर्कफ़्लो को स्वचालित करने के लिए कम प्रतिबंधित, ओपन-सोर्स मॉडल का उपयोग कर रहे हैं। एक्सप्लॉइट सत्यापन और सुरक्षा परीक्षण के लिए एक स्वीकृत वातावरण प्रदान करके, लक्ष्य रक्षकों को खामियों का पता लगाने में मदद करना है, इससे पहले कि उनका दुरुपयोग किया जाए। जोखिम के दृष्टिकोण से, यह एक गणना किया गया जुआ है कि रक्षकों के लिए पारदर्शिता मॉडल के दुरुपयोग के जोखिम से अधिक महत्वपूर्ण होगी।
इस परिवर्तन की भयावहता को समझने के लिए, हमें 'उन्नत साइबर सुरक्षा पूर्णता दर' (Advanced Cybersecurity Completion Rate) को देखना चाहिए। यह एक आंतरिक मीट्रिक है जिसका उपयोग OpenAI यह ट्रैक करने के लिए करता है कि मॉडल प्रमाणीकरण बाईपास, विशेषाधिकार वृद्धि और एक्सप्लॉइट-चेन विकास से जुड़े संकेतों का कितनी बार सफलतापूर्वक उत्तर देता है। परिणाम उन सभी के लिए एक चेतावनी हैं जो अभी भी एआई को एक हानिरहित चैटबॉट के रूप में देखते हैं।
GPT-5.6-Cyber ने इन उन्नत अनुरोधों में से 95.0% को पूरा किया। इसकी तुलना में, सामान्य प्रयोजन वाले GPT-5.6 Sol मॉडल ने केवल 1.5% पूरा किया। यहां तक कि पिछले विशेष मॉडल, GPT-5.5-Cyber ने भी केवल 57.3% पूर्णता दर हासिल की थी। यह कोई मामूली सुधार नहीं है। यह एक्सप्लॉइट विकास के लिए मॉडल की उपयोगिता का पूर्ण रूपांतरण है। मॉडल पारंपरिक सुरक्षा परिधि के लिए एक डिजिटल ट्रोजन हॉर्स है क्योंकि यह उस कोड के तेजी से उत्पादन की अनुमति देता है जो पहले विशेष मानव शोधकर्ताओं का क्षेत्र था।
पर्दे के पीछे, मॉडल 'एक्सप्लॉइटजिम' (ExploitGym) नामक एक नए बेंचमार्क का भी उपयोग करता है। यह मूल्यांकन दिखाता है कि मॉडल अपने पूर्ववर्तियों की तुलना में जीरो-डे (zero-day) कमजोरियों को खोजने में तेज और अधिक सटीक है। हालांकि, इसमें एक समझौता भी है। हालांकि यह विशिष्ट खामियों की पहचान करने में उत्कृष्ट है, लेकिन यह वर्तमान में ओपन-एंडेड खोजों में कम प्रभावी है, जैसे कि एक विशाल रिपॉजिटरी का ऑडिट करना या उच्च-गुणवत्ता वाली, स्वरूपित भेद्यता रिपोर्ट लिखना। मॉडल संक्षिप्त होने की प्रवृत्ति रखता है। यह प्रशासनिक कागजी कार्रवाई के बजाय कार्यात्मक एक्सप्लॉइट को प्राथमिकता देता है।
मॉडल की शक्ति का सबसे ठोस उदाहरण CVE-2026-15903 है। यह 8.8 के CVSS स्कोर के साथ V8 जावास्क्रिप्ट इंजन में एक उच्च-गंभीरता वाली भेद्यता है। मॉडल ने एक आउट-ऑफ-बाउंड्स रीड एंड राइट दोष की पहचान की जिसने सैंडबॉक्स के भीतर मनमाना कोड निष्पादन (arbitrary code execution) की अनुमति दी। अधिक प्रभावशाली रूप से, मॉडल ने फिर पहली भेद्यता के साथ जोड़ने के लिए दूसरी, पहले से अज्ञात भेद्यता पाई। इस चेन ने V8 हीप सैंडबॉक्स से पूरी तरह से बाहर निकलने की अनुमति दी।
Google ने जुलाई 2026 के मध्य में इस दोष को पैच कर दिया था, लेकिन खोज प्रक्रिया यहाँ मायने रखती है। एक मॉडल ने विशेष प्रशिक्षण के माध्यम से इन मुद्दों को पाया। इसने केवल अनुमान नहीं लगाया। इसने इंजन के मेमोरी प्रबंधन तर्क के माध्यम से तर्क दिया। मॉडल ने एक लोकप्रिय ऑपरेटिंग सिस्टम कर्नेल में 400 से अधिक कमजोरियों को भी चिन्हित किया है जो विशेषाधिकार वृद्धि का कारण बन सकती हैं। एक विशिष्ट उद्यम में, ये 400 खामियां 400 संभावित प्रवेश बिंदुओं का प्रतिनिधित्व करती हैं जिनका उपयोग एक गुप्त अभिनेता नेटवर्क के माध्यम से पार्श्व रूप से आगे बढ़ने के लिए कर सकता है।
इस तकनीक के केंद्र में एक खतरनाक विरोधाभास है। जबकि एआई खामियों को खोजने और उनका फायदा उठाने में माहिर होता जा रहा है, यह उन्हें ठीक करने में अभी भी नौसिखिया है। 1Password का डेटा मॉडल की रक्षात्मक क्षमताओं में एक चिंताजनक अंतर को प्रकट करता है। उनके परीक्षणों में, एलएलएम-जनित पैच केवल 26.0% मामलों में एप्लिकेशन व्यवहार को बदले बिना भेद्यता को पूरी तरह से हल कर पाए। 53% से अधिक मामलों में, एआई-जनित पैच या तो बग को ठीक करने में विफल रहा या एक नई भेद्यता पेश कर दी।
यह हमारे सिस्टम की अखंडता के लिए एक महत्वपूर्ण विफलता है। यदि हम खामियों की खोज को स्वचालित करते हैं लेकिन दोषपूर्ण स्वचालित पैच पर भरोसा करते हैं, तो हम एक अधिक नाजुक सॉफ्टवेयर पारिस्थितिकी तंत्र बनाते हैं। पैचिंग एक जहाज के पतवार में छेद बंद करने जैसा है। यदि प्लग गलत आकार का है, तो जहाज फिर भी डूब जाता है। कोड परिवर्तनों पर डेवलपर्स को अंतिम प्राधिकारी बने रहना चाहिए। हम अभी तक एक एआई एजेंट पर सूक्ष्म मानवीय निरीक्षण के बिना मिशन-महत्वपूर्ण तर्क को फिर से लिखने के लिए भरोसा नहीं कर सकते। पैच चक्र के दौरान एक नया, गुप्त बैकडोर पेश करने का जोखिम बहुत अधिक है।
अंतिम-उपयोगकर्ता के दृष्टिकोण से, खतरा हमले के जीवनचक्र की गति है। एआई ने भेद्यता के प्रकटीकरण से लेकर कार्यात्मक एक्सप्लॉइट की तैनाती तक के रास्ते को छोटा कर दिया है। हमलावर अब अपनी कोडिंग गति तक सीमित नहीं हैं। वे अभियानों की योजना बनाने और उन्हें क्रियान्वित करने के कठिन काम को आउटसोर्स करने के लिए इन मॉडलों का उपयोग करते हैं। इसके परिणामस्वरूप ऐसे हमले होते हैं जो तेज होते हैं और पीड़ितों के व्यापक जाल तक पहुंचते हैं।
हम एक ऐसा बदलाव देख रहे हैं जहां 'जीरो ट्रस्ट' (zero trust) अब कोई विलासिता नहीं है। यह एकमात्र व्यवहार्य वास्तुकला है। अपने आंतरिक नेटवर्क के साथ एक ऐसे वीआईपी क्लब की तरह व्यवहार करें जिसके हर दरवाजे पर एक बाउंसर हो। कभी भी किसी कनेक्शन पर सिर्फ इसलिए भरोसा न करें क्योंकि वह आंतरिक आईपी पते से उत्पन्न हुआ है। एआई एजेंट वैध ट्रैफिक पैटर्न का प्रतिरूपण कर सकते हैं और गलत कॉन्फ़िगरेशन की खोज को स्वचालित कर सकते हैं। यदि आपकी सुरक्षा आपकी आंतरिक सेवाओं की अस्पष्टता पर निर्भर करती है, तो आप पहले से ही समझौता कर चुके हैं।
स्वचालित खतरों के इस नए वर्ग से बचाव के लिए, संगठनों को प्रतिक्रियाशील स्कैनिंग से आगे बढ़ना चाहिए। एक लचीली रक्षा के लिए सभी तीसरे पक्ष की निर्भरताओं और आंतरिक कोडबेस के सक्रिय ऑडिट की आवश्यकता होती है। तथ्य यह है कि GPT-5.6-Cyber 400 कर्नेल कमजोरियों को पा सकता है, हर आईटी नेता को अपने भेद्यता प्रबंधन कार्यक्रम को प्राथमिकता देने के लिए प्रेरित करना चाहिए।
अपनी बाहरी हमले की सतह का आकलन करके शुरुआत करें। कई फर्मों के पास 'शैडो आईटी' होता है जो उनके नेटवर्क के डार्क मैटर के रूप में कार्य करता है—आईटी विभाग के लिए अदृश्य लेकिन एआई-संचालित स्कैनर के लिए दृश्यमान। अपनी खुद की सुरक्षा का ऑडिट करने के लिए, 'डेब्रेक ब्लू' (Daybreak Blue) जैसे अधिकृत टियर के माध्यम से इन्हीं मॉडलों का उपयोग करें। लक्ष्य उसी बुद्धिमत्ता का उपयोग करके रक्षा अंतर को बंद करना है जिसका उपयोग हमलावर करते हैं। हालांकि, यह न मानें कि आज का एक साफ स्कैन कल की सुरक्षा का मतलब है। मॉडल लगातार मौजूदा नियंत्रणों को बायपास करने के नए तरीके सीख रहे हैं।
इन फ्रंटियर मॉडलों तक पहुंच का लोकतंत्रीकरण सुरक्षा समुदाय के लिए एक आवश्यक कदम है। हम एक मैन्युअल बाल्टी ब्रिगेड के साथ स्वचालित आग से नहीं लड़ सकते। हालांकि दुरुपयोग के जोखिम वास्तविक हैं, इन उपकरणों को पूरी तरह से दुर्भावनापूर्ण अभिनेताओं के हाथों में छोड़ने की लागत बहुत अधिक है। अब ध्यान स्वचालित उपचार की सटीकता में सुधार करने पर रहना चाहिए ताकि हम उतनी ही तेजी से पैच कर सकें जितनी तेजी से हम तोड़ सकते हैं।
स्रोत:
अस्वीकरण: यह लेख केवल सूचनात्मक और शैक्षिक उद्देश्यों के लिए है। यह एक पेशेवर साइबर सुरक्षा ऑडिट या घटना प्रतिक्रिया सेवा की जगह नहीं लेता है। अपने बुनियादी ढांचे में बदलाव करने से पहले हमेशा एक प्रमाणित सुरक्षा पेशेवर से परामर्श लें।



हमारा एंड-टू-एंड एन्क्रिप्टेड ईमेल और क्लाउड स्टोरेज समाधान सुरक्षित डेटा एक्सचेंज का सबसे शक्तिशाली माध्यम प्रदान करता है, जो आपके डेटा की सुरक्षा और गोपनीयता सुनिश्चित करता है।
/ एक नि: शुल्क खाता बनाएं