Ar jūsų reagavimo į incidentus planas atsižvelgia į priešininką, kuris sugeneruoja dešimt unikalių eksploatavimo grandinių per tą patį laiką, per kurį jūsų saugumo operacijų centras spėja įvertinti vieną įspėjimą? Tai nebėra hipotetinis scenarijus, skirtas tik „red teams“ ar valstybių remiamiems subjektams. „GPT-5.6-Cyber“ išleidimas žymi pabaigą atsargaus, apibendrinto dirbtinio intelekto erai. Pašalinusi skaitmeninius inhibitorius, kurie anksčiau neleido dideliems kalbos modeliams padėti vykdyti kenkėjišką veiklą, „OpenAI“ suteikė didelės spartos variklį pažeidžiamumų tyrimams.
Rytą praleidau peržiūrėdamas šio naujo modelio technines specifikacijas per šifruotą „Signal“ susirašinėjimą su kontaktu iš tyrimų grupės. Filosofijos pokytis yra akivaizdus. Metų metus pasikliovėme pažangiausių modelių apsauginiais barjerais, kad užkirstume kelią aukšto lygio eksploatavimo priemonių kūrimo demokratizacijai. Jei vartotojas paprašydavo modelio parašyti „heap overflow“ eksploatavimo kodą, sistema atsisakydavo. Šio saugos tinklo autorizuotiems vartotojams nebeliko, o pasekmės platesniam grėsmių kraštovaizdžiui yra sisteminės.
„OpenAI“ dabar siūlo „GPT-5.6-Cyber“ kaip specializuotą įrankį pažeidžiamumų tyrimams, skverbties testavimui ir reagavimui į incidentus. Tai „GPT-5.6 Sol“ architektūros darinys, tačiau mokymai sutelkti į puolamąsias saugumo užduotis. Svarbiausias pokytis yra atsisakymų vykdyti didelės rizikos, dvigubos paskirties kibernetines užduotis sumažinimas. Praeityje gynybiniai tyrėjai dažnai susidurdavo su modeliais, kurie teisėtą saugumo testavimą klaidingai interpretuodavo kaip kenkėjišką ketinimą. Šis modelis pašalina šias kliūtis.
Modelis pasiekiamas per „Daybreak Red“ – naują prieigos lygį patikrintoms įmonėms. Šis lygis yra atsakas į realybę, kad užpuolikai jau naudoja mažiau ribojamus, atvirojo kodo modelius savo darbo eigoms automatizuoti. Teikiant sankcionuotą aplinką eksploatavimo priemonių patvirtinimui ir saugumo testavimui, siekiama padėti gynėjams rasti spragas anksčiau, nei jos bus panaudotos realiomis sąlygomis. Rizikos požiūriu tai yra apskaičiuotas statymas, kad skaidrumas gynėjams nusvers modelio piktnaudžiavimo riziką.
Norėdami suprasti šio pokyčio mastą, turime pažvelgti į „Advanced Cybersecurity Completion Rate“ (Pažangaus kibernetinio saugumo užduočių atlikimo rodiklį). Tai vidinis „OpenAI“ rodiklis, naudojamas stebėti, kaip dažnai modelis sėkmingai atsako į užklausas, susijusias su autentifikavimo apėjimu, privilegijų išplėtimu ir eksploatavimo grandinių kūrimu. Rezultatai yra pavojaus signalas visiems, kurie vis dar laiko DI nekenksmingu pokalbių robotu.
„GPT-5.6-Cyber“ įvykdė 95,0 % šių pažangių užklausų. Palyginimui, bendrosios paskirties „GPT-5.6 Sol“ modelis įvykdė tik 1,5 %. Net ir ankstesnis specializuotas modelis, „GPT-5.5-Cyber“, pasiekė tik 57,3 % atlikimo rodiklį. Tai nėra nežymus pagerėjimas. Tai visiška modelio naudingumo transformacija eksploatavimo priemonių kūrimui. Modelis yra skaitmeninis Trojos arklys tradiciniam saugumo perimetrui, nes jis leidžia sparčiai generuoti kodą, kuris anksčiau buvo specializuotų žmonių tyrėjų sritis.
Užkulisiuose modelis taip pat naudoja naują etaloną, vadinamą „ExploitGym“. Šis vertinimas rodo, kad modelis greičiau ir tiksliau randa „nulinės dienos“ (zero-day) pažeidžiamumus nei jo pirmtakai. Tačiau esama kompromisų. Nors jis puikiai identifikuoja konkrečias spragas, šiuo metu jis yra mažiau efektyvus atliekant atviras užduotis, pavyzdžiui, audituojant masyvias saugyklas ar rašant aukštos kokybės, suformatuotas pažeidžiamumų ataskaitas. Modelis linkęs būti lakoniškas. Jis teikia pirmenybę funkciniam eksploatavimo kodui, o ne administraciniam popierizmui.
Konkretiausias modelio galios pavyzdys yra CVE-2026-15903. Tai didelio kritiškumo pažeidžiamumas „V8 JavaScript“ variklyje, kurio CVSS balas yra 8,8. Modelis nustatė „out-of-bounds“ skaitymo ir rašymo klaidą, kuri leido vykdyti savavališką kodą smėlio dėžėje (sandbox). Dar įspūdingiau tai, kad modelis vėliau rado antrą, anksčiau nežinomą pažeidžiamumą, kurį sujungė su pirmuoju. Ši grandinė leido visiškai pabėgti iš „V8 heap“ smėlio dėžės.
„Google“ ištaisė šią klaidą 2026 m. liepos viduryje, tačiau čia svarbus pats atradimo procesas. Modelis rado šias problemas pasitelkdamas specializuotus mokymus. Jis ne šiaip atspėjo. Jis logiškai išanalizavo variklio atminties valdymo logiką. Modelis taip pat pažymėjo daugiau nei 400 pažeidžiamumų populiarios operacinės sistemos branduolyje, kurie galėtų lemti privilegijų išplėtimą. Įprastoje įmonėje šios 400 spragų reiškia 400 potencialių įėjimo taškų, kuriuos slaptas veikėjas galėtų panaudoti judėjimui per tinklą.
Šios technologijos esmėje slypi pavojingas paradoksas. Nors DI tampa spragų radimo ir jų išnaudojimo meistru, jis išlieka naujoku jas taisant. „1Password“ duomenys atskleidžia nerimą keliančią spragą modelio gynybinėse galimybėse. Jų bandymuose LLM sugeneruoti pataisymai tik 26,0 % atvejų visiškai pašalino pažeidžiamumą nepakeisdami programos elgsenos. Daugiau nei 53 % atvejų DI sugeneruotas pataisymas arba neištaisė klaidos, arba įvedė naują pažeidžiamumą.
Tai kritinė nesėkmė mūsų sistemų vientisumui. Jei automatizuosime spragų paiešką, bet pasikliausime klaidingais automatiniais pataisymais, sukursime trapesnę programinės įrangos ekosistemą. Pataisų diegimas yra tarsi skylių kamšymas laivo korpuse. Jei kamštis netinkamo dydžio, laivas vis tiek skęsta. Kūrėjai privalo išlikti galutiniu autoritetu priimant kodo pakeitimus. Mes dar negalime patikėti DI agentui perrašyti kritinės svarbos logikos be detalios žmogaus priežiūros. Rizika įvesti naujas, slaptas „galines duris“ (backdoors) pataisų ciklo metu yra per didelė.
Galutinio vartotojo požiūriu, grėsmė yra atakos gyvavimo ciklo greitis. DI sutrumpino kelią nuo pažeidžiamumo atskleidimo iki funkcinio eksploatavimo kodo įdiegimo. Užpuolikų neberiboja jų pačių kodavimo greitis. Jie naudoja šiuos modelius, kad perduotų juodą darbą planuojant ir vykdant kampanijas. Tai lemia greitesnes atakas, pasiekiančias platesnį aukų ratą.
Matome poslinkį, kur „nulinis pasitikėjimas“ (zero trust) nebėra prabanga. Tai vienintelė gyvybinga architektūra. Vertinkite savo vidinį tinklą kaip VIP klubą su apsauginiu prie kiekvienų durų. Niekada nepasitikėkite ryšiu tik todėl, kad jis atsirado iš vidinio IP adreso. DI agentai gali imituoti teisėtus srauto modelius ir automatizuoti neteisingų konfigūracijų paiešką. Jei jūsų saugumas priklauso nuo jūsų vidinių paslaugų neaiškumo, jūs jau esate pažeidžiami.
Norėdami apsisaugoti nuo šios naujos klasės automatizuotų grėsmių, organizacijos turi peržengti reaktyvaus skenavimo ribas. Atspari gynyba reikalauja proaktyvaus visų trečiųjų šalių priklausomybių ir vidinių kodo bazių audito. Faktas, kad „GPT-5.6-Cyber“ gali rasti 400 branduolio pažeidžiamumų, turėtų motyvuoti kiekvieną IT vadovą teikti pirmenybę savo pažeidžiamumų valdymo programai.
Pradėkite nuo savo išorinio atakos paviršiaus įvertinimo. Daugelis įmonių turi „šešėlinį IT“, kuris veikia kaip jų tinklo tamsioji medžiaga – nematoma IT skyriui, bet matoma DI valdomam skeneriui. Naudokite tuos pačius modelius per autorizuotus lygius, tokius kaip „Daybreak Blue“, kad audituotumėte savo gynybą. Tikslas yra sumažinti gynybos spragą naudojant tą patį intelektą, kurį naudoja užpuolikai. Tačiau nemanykite, kad švarus skenavimas šiandien reiškia saugumą rytoj. Modeliai nuolat mokosi naujų būdų, kaip apeiti esamas kontrolės priemones.
Prieigos prie šių pažangiausių modelių demokratizavimas yra būtinas žingsnis saugumo bendruomenei. Mes negalime kovoti su automatizuotu gaisru naudodami rankinę kibirų brigadą. Nors piktnaudžiavimo rizika yra reali, kaina palikus šiuos įrankius tik kenkėjiškų veikėjų rankose yra daug didesnė. Dabar pagrindinis dėmesys turi būti skiriamas automatinio ištaisymo tikslumo didinimui, kad galėtume taisyti spragas taip pat greitai, kaip jas galime sukurti.
Šaltiniai:
Atsakomybės apribojimas: Šis straipsnis yra skirtas tik informaciniams ir edukaciniams tikslams. Jis nepakeičia profesionalaus kibernetinio saugumo audito ar reagavimo į incidentus paslaugų. Prieš atlikdami pakeitimus savo infrastruktūroje, visada pasitarkite su sertifikuotu saugumo profesionalu.



Pašto ir debesies saugojimo sprendimas suteikia galingiausias saugaus keitimosi duomenimis priemones, užtikrinančias jūsų duomenų saugumą ir privatumą.
/ Sukurti nemokamą paskyrą