Diario TI

OpenAI presenta un modelo de ciberseguridad con menos restricciones para usuarios verificados

El modelo especializado reduce los rechazos ante solicitudes avanzadas de ciberseguridad, pero solo estará disponible para profesionales y organizaciones aprobados. Sus resultados proceden principalmente de evaluaciones internas cuya ficha técnica completa aún no se publica.

OpenAI presentó GPT-5.6-Cyber y una ampliación de su programa Daybreak, mediante el cual profesionales y organizaciones aprobados pueden utilizar modelos con menos restricciones para tareas autorizadas de ciberseguridad.

La compañía dividirá el programa en dos niveles. Daybreak Blue dará acceso a modelos generales, incluido GPT-5.6 Sol, con controles adaptados a actividades defensivas como revisión de código, análisis de malware, respuesta a incidentes y validación de parches. Daybreak Red incorporará modelos especializados para investigación de vulnerabilidades, validación de exploits y pruebas de seguridad.

GPT-5.6-Cyber estará disponible mediante Daybreak Red. OpenAI señala que lo entrenó a partir de GPT-5.6 Sol para reducir los rechazos ante solicitudes de doble uso y mejorar su desempeño en tareas como el desarrollo de cadenas de explotación.

Una medición interna de solicitudes avanzadas

En una evaluación interna denominada Advanced Cybersecurity Completion Rate, GPT-5.6-Cyber completó el 95% de las solicitudes planteadas. GPT-5.6 Sol respondió al 1,5% con sus protecciones habituales y al 2% mediante Daybreak Blue. La versión anterior, GPT-5.5-Cyber, alcanzó el 57,3%.

Esta medición describe la disposición del modelo a responder, no demuestra que sus respuestas sean correctas, seguras o eficaces. OpenAI tampoco publica en el anuncio la composición del conjunto de pruebas, el número de casos ni resultados de validación externa.

La empresa informa además de resultados en ExploitGym y ExploitBench, pruebas que examinan la capacidad de convertir vulnerabilidades conocidas en exploits operativos dentro de entornos controlados. GPT-5.6-Cyber superó a los modelos comparados en algunas configuraciones, pero GPT-5.6 Sol obtuvo mejores resultados en la modalidad estándar de ExploitBench y también produjo informes de vulnerabilidades más detallados en otra evaluación interna.

Estas diferencias aconsejan no interpretar GPT-5.6-Cyber como una mejora general sobre GPT-5.6 Sol. Su ventaja declarada se concentra en determinados flujos de explotación y en una menor tendencia a rechazar solicitudes sensibles.

Una vulnerabilidad de Chrome divulgada en julio

OpenAI atribuye a sus investigadores el hallazgo de dos vulnerabilidades de V8 que podían combinarse para corromper memoria y escapar del aislamiento del motor de JavaScript. Google corrigió una de ellas bajo el identificador CVE-2026-15903.

El registro de la base estadounidense NVD confirma que el fallo permitía lectura y escritura fuera de límites y podía conducir a la ejecución de código dentro del entorno aislado de Chrome. El registro fue publicado el 20 de julio de 2026 y señala que las versiones anteriores a Chrome 150.0.7871.128 estaban afectadas.

Por tanto, la vulnerabilidad no fue revelada por primera vez con el anuncio del 10 de agosto. El hecho nuevo es que OpenAI identifica públicamente a GPT-5.6-Cyber como parte del proceso que condujo al hallazgo.

La compañía también sostiene que el modelo encontró al menos cinco vulnerabilidades en un sistema operativo móvil, tres fallos críticos en una base de datos y más de 400 problemas de escalada de privilegios en el núcleo de un sistema operativo. Estos proyectos no están identificados y sus detalles permanecen bajo procesos de corrección y divulgación coordinada, por lo que las cifras no pueden verificarse públicamente por ahora.

Acceso controlado y ficha técnica pendiente

OpenAI exigirá verificación de identidad, controles de cuenta, seguimiento del uso, restricciones contractuales y confirmación de que las actividades están autorizadas. A partir del 1 de septiembre de 2026, las cuentas individuales de Daybreak también deberán utilizar llaves físicas de seguridad.

La empresa evaluó GPT-5.6-Cyber en el nivel alto de capacidad cibernética de su marco de preparación, pero sostiene que no alcanza su umbral crítico. OpenAI indica que publicará más adelante una ficha técnica con evaluaciones adicionales. Hasta que ese documento esté disponible, la metodología y los riesgos específicos del modelo solo pueden examinarse parcialmente.

OpenAI aclaró también que GPT-5.6-Cyber no intervino en la explotación sufrida por Hugging Face durante una evaluación. El incidente y el intercambio previo de vulnerabilidades entre agentes están descritos en el análisis de Diario TI sobre los fallos comunicados antes del ataque a Hugging Face.

Fuente: OpenAI – Expanding Daybreak as the Cyber Defense Window Narrows

📬 Newsletter gratuito

Últimos artículos