OpenAI 在 8 月 10 日同时做了三件相互咬合的事:推出 GPT-5.6-Cyber,把原有的 Daybreak 网络安全项目改造成蓝/红双层准入,并暗示新一代通用模型 Astra "可能" 会触及 Preparedness Framework 的 Critical 阈值——这是 Astra 在内部安全测试中达到 critical hacking abilities 之后的进一步信号。三件事放在一起,呈现的是 OpenAI 把"网络安全专用模型"从一次性活动做成了独立产品线的过程。

GPT-5.6-Cyber:95% 完成率背后的"能力跃迁"

GPT-5.6-Cyber 是基于 GPT-5.6 Sol 衍生、专门为 0day 漏洞发现与攻击链开发调优的模型,定位是"OpenAI 当时能力最强、也最放得开的安全模型"。最直观的能力对比来自 OpenAI 公布的几个数字:

  • 高级网络安全请求完成率:GPT-5.6-Cyber 95% / GPT-5.6 Sol 1.5% / Daybreak Blue 模式下的 Sol 2% / 前代 GPT-5.5-Cyber 57.3%;
  • 在一项 WebSocket 身份认证绕过测试中,只有 Daybreak Red 上的 GPT-5.6-Cyber 产出了可工作的攻击代码,所有其他变体都拒绝回答;
  • 在 OpenAI 自家的 ExploitGym 基准上,Cyber 跑赢 Sol 与前代 Cyber;
  • 在预发布测试中,它发现了 Chrome V8 引擎里两个此前未公开、可被串联利用的漏洞(被分配 CVE 编号 CVE-2026-1593),以及"某流行移动操作系统"里至少 5 个漏洞,其中包含一条可让应用把受限权限升级到完整管理员权限的链;
  • 在 OpenAI 自家的 Preparedness Framework 里,该模型被评级为 High(网络安全维度),未达到 Critical 阈值

这几组数字拼起来的意思是:Cyber 与通用模型 Sol 之间不是"略多一点安全知识"的差距,而是"通用模型几乎不做这件事、安全模型已经把这件事做到接近专家水平"的差距。同时,"未达到 Critical"这个评级也很关键——它意味着 OpenAI 自己判断这个模型虽然能力很强,但还没越过需要"暂缓发布或公开叫停"的红线,所以选择用准入机制控制它的扩散,而不是直接不上。

Daybreak 重做成"蓝/红"双层:从"演示项目"到"产品线"

Cyber 的发布并不是孤立事件,OpenAI 同步把原有的 Daybreak 项目重构成两个明确分层的准入通道:

  • Daybreak Blue:面向授权防御场景(漏洞检测、恶意软件分析、事件响应),提供去掉部分安全护栏的 GPT-5.6 Sol;
  • Daybreak Red:面向漏洞研究、攻击验证、渗透测试,GPT-5.6-Cyber 本身只能在这里被访问。

两层的准入门槛一致:身份核验、账号安全、行为监控、法律声明。OpenAI 还明确表示,所有 Daybreak 账户在 2026 年 9 月 1 日后必须强制启用硬件安全密钥。此外,推荐工作流在隔离沙箱环境运行,并在 Codex 里启用 Auto-Review 模式——这套机制试图把"AI 在受控环境下跑危险操作"做成一种可审计的工程实践,而不是黑箱。

Daybreak 启动时更像一个"OpenAI 在网络安全方向的探索性项目",而 8 月 10 日这一轮改组之后,它已经有清晰的 tier 划分、入驻流程、合作伙伴名册和持续披露的 CVE——CrowdStrike、Cisco、IBM、Palo Alto Networks 在发布当天就被纳入了产品集成伙伴名单。换句话说,OpenAI 把"AI 用于网络安全"这件事,从"我们有 API 给你用"升级到了"我们有一个分级准入程序 + 专属模型 + 合作生态 + 持续实战披露"。

Astra 为什么推迟?Cyber 给了我们答案

最有信息量的一块拼图其实是 Astra 的推迟。OpenAI 在 8 月初承认,原本计划近期发布的下一代模型 Astra 达到了 critical hacking abilities 级别的能力——按 Preparedness Framework 的口径,这意味着它在没有防护时已经具备发动高水平网络攻击的潜力,因此被暂时按住。

把这条线和 Cyber 放在一起读,逻辑就清楚了:Astra 这种"通用模型 + critical 网络能力"在 OpenAI 的策略里,不能再像之前那样直接面向所有用户发布。Cyber 的出现更像是一种分流方案——把这类能力从通用模型里"剥离"出来,放到一个需要身份核验的 Red tier 里,让需要的人能拿到、不需要的人接触不到。Astra 的暂缓,反过来给 Cyber 这条产品线提供了合理性背书。The Decoder 引述 OpenAI 的口径:"GPT-5.6-Cyber 已经是专门优化过的模型,仍未触及 Critical",——这等于公开承认,Cyber 是为通用模型即将触顶的能力提前布下的分流通道

一个值得记住的判断:"放得开"不等于"失控"

OpenAI 给 Cyber 配的护栏是"准入 + 监控 + 法律声明",而不是"调低能力"。这是它和之前被推迟的几个模型(比如 Anthropic 的 Mythos 在网络安全场景下被严格限制发布)处理思路上的关键差异:OpenAI 选择让模型"能力在线",同时把责任前移到调用者一侧

这种做法对网络安全行业的影响是直接的:

  • 对企业蓝队:Daybreak Blue 不再"碰到攻击类问题就拒绝回答",意味着防御端可以用 AI 跑真正的攻击模拟与漏洞复现,而不只是写一份"如果遇到这种情况你应该怎么处理"的指南;
  • 对红队/漏洞研究者:Daybreak Red 的 Cyber 把 0day 发现效率拉到了一个新的台阶,这会改变漏洞研究的成本结构——以前需要一支安全研究员团队做的事,现在一个高级 AI 加上一个能审阅结果的人类专家就能完成;
  • 对监管侧:OpenAI 用 Preparedness Framework 的 High 评级 + 准入机制组合,把"AI 是否危险"这个判断,转译成了一个可被外部审计的 tier 结构——而不是停留在"我们觉得它还行"的口径上。

我看到的三个真正的问题

短期看,这次发布把 OpenAI 的网络安全产品线推到了行业最前面。但有三个问题,Cyber 这套机制本身没法回答:

第一,Cyber 的能力有没有上限? 95% 完成率是基于 OpenAI 自家内部测试集 "Advanced Cybersecurity Completion Rate" 的口径,没有公开的第三方基准。当一个安全模型用同一组测试集来"展示能力"和"被监管",这个数字的外部可信度天然打折。ExploitGym 是 OpenAI 自己构建的基准,目前也没有被广泛采用。

第二,Astra 推迟之后会怎么走? Astra 已经 "potentially expected" 触及 critical,继续训练只会更强。OpenAI 当前的策略是"压着不发",但市场压力(尤其是 Anthropic Mythos、Claude Opus 5 等前沿模型在网络安全方向的快速推进)迟早会反推 Astra 的发布节奏。Red tier 会不会成为 Astra 的最终归宿?这是接下来半年里值得盯的关键问题。

第三,准入机制本身能不能挡住滥用? Daybreak 的 Red tier 依赖"身份核验 + 法律声明 + 行为监控 + 硬件安全密钥"。这种机制对合法研究人员是通畅的,但对有意绕过的人来说,身份核验几乎不是真正的门槛——9 月 1 日强制硬件密钥只是让合法研究者的入口更安全,而不是给 Cyber 加一把新锁。Cyber 发现 V8 与移动 OS 漏洞的消息一旦传开,这类能力的扩散速度会非常快。OpenAI 押注的是"监控 + 法律追责",而不是"能力封锁"——这套打法在 2026 年这个时间点行不行得通,需要至少半年到一年才能看到答案。

总的来看,Cyber 的发布不是又一个模型新闻,而是 OpenAI 在"AI 安全"和"AI 能力"之间划出的一个新工作边界。这个边界未来一年一定会被其他模型厂商反复试探。

(原始来源:OpenAI 官方公告;技术细节参见 AI Release Tracker 模型页;产业视角参见 The DecoderAxios。)