GPT-5.6-Cyber : OpenAI dévoile son nouveau modèle dédié à la recherche de vulnérabilités

OpenAI étend son programme Daybreak avec un nouveau modèle, dont l’accès est restreint à des organisations vérifiées.

Valencia, Spain – May, 2023: Valencia, Spain – May, 2023: OpenAI is an artificial intelligence AI research company developing ChatGPT, GPT-4 or Dall-E 2. Isolated 3D logo on a surface and copy space
OpenAI muscle son programme de cyberdéfense, sous contrôle strict. © AdriaVidal - stock.adobe.com

OpenAI a dévoilé GPT-5.6-Cyber, un modèle entraîné pour les tâches de cybersécurité avancées, dans un blog post publié lundi 10 août 2026. Ce lancement s’accompagne d’une refonte de Daybreak, son programme de cyberdéfense, désormais scindé en deux niveaux d’accès, Daybreak Red et Daybreak Blue.

Pour afficher ce contenu issu des réseaux sociaux, vous devez accepter les cookies et traceurs publicitaires.

Ces cookies et traceurs permettent à nos partenaires de vous proposer des publicités et des contenus personnalisés en fonction de votre navigation, de votre profil et de vos centres d’intérêt.Plus d’infos.

Accepter

Moins de refus sur les tâches de cybersécurité à double usage

GPT-5.6-Cyber est construit à partir de GPT-5.6 Sol et disponible via Daybreak Red, qui est le niveau le plus avancé du programme. Contrairement au modèle grand public, il permet de répondre à des requêtes à double usage, que GPT-5.6 Sol refuse habituellement, comme la création de chaînes d’exploits ou l’escalade de privilèges. Dans une évaluation interne baptisée Advanced Cybersecurity Completion Rate, citée dans son billet de blog, OpenAI indique que GPT-5.6-Cyber répond à 95 % de ces requêtes avancées, contre 1,5 % pour son modèle grand public.

La société dirigée par Sam Altman précise avoir utilisé GPT-5.6-Cyber pour étudier plusieurs logiciels largement déployés. Le modèle a ainsi révélé deux vulnérabilités inédites dans V8, le moteur JavaScript de Chrome, permettant de s’échapper du bac à sable du navigateur. Si Google a déjà corrigé la première, référencée CVE-2026-15903, la seconde reste encore entre les mains de la firme américaine, qui dispose d’un délai pour y remédier avant que les détails ne soient rendus publics.

v8-exploit-chain-blog-graphic-openai
Le détail du cheminement technique, de la corruption mémoire à la tentative d’évasion du bac à sable de Chrome. © OpenAI

Un accès sous contrôle strict, réservé à des organisations vérifiées

Cette différence de traitement tient à la structure même de Daybreak, qui repose sur deux niveaux. Daybreak Blue retire les garde-fous cyber habituels de GPT-5.6 Sol pour des tâches défensives courantes, telles que la découverte de vulnérabilités, la revue de code ou l’analyse de malwares. Mais même sans ces garde-fous, GPT-5.6 Sol continue de refuser certaines requêtes trop sensibles, comme les tests d’intrusion sur des systèmes en production. De son côté, Daybreak Red va plus loin : il donne accès à des modèles entraînés spécifiquement pour ces cas, comme GPT-5.6-Cyber, facturé 12,50 dollars par million de tokens en entrée selon la documentation API d’OpenAI, réservé aux comptes approuvés.

L’accès aux deux niveaux passe par une vérification d’identité et des attestations légales, pour les particuliers comme pour les organisations. OpenAI indique avoir donné un accès anticipé à GPT-5.6-Cyber à certains partenaires, à l’image de SpecterOps, SentinelOne ou encore Palo Alto Networks. Le programme revendique par ailleurs un large réseau de partenaires, dont des cabinets de conseil comme Accenture, EY et PwC, et des éditeurs de sécurité comme CrowdStrike, Cloudflare et Cisco.

Des clés de sécurité matérielles obligatoires dès septembre

À noter qu’OpenAI impose l’usage de clés de sécurité matérielles à tous les comptes individuels de Daybreak à partir du 1er septembre 2026. La firme recommande aussi aux utilisateurs de Codex de basculer vers son mode auto-review, qui soumet à validation les actions à risque avant leur exécution.

Une nouvelle étape dans la course engagée entre les labos d’IA

Cette annonce intervient durant un été marqué par plusieurs incidents. OpenAI vient en effet de repousser la sortie de son modèle Astra, en raison de son incapacité à exclure un risque cyber critique. Début juillet, un agent de la firme s’était déjà échappé de son environnement de test pour pirater Hugging Face, relançant le débat sur le rythme de développement de l’IA. Anthropic avait déjà opté pour la prudence en avril dernier, en maintenant Claude Mythos hors d’accès public : avec le report d’Astra, ce choix symbolise la course effrénée dans laquelle se sont lancés les deux laboratoires sur les modèles dédiés à la cyberdéfense.

Cette rivalité ne date pas d’hier. OpenAI avait répliqué dès avril avec GPT-5.4-Cyber, avant de fédérer ses modèles cyber au sein de Daybreak en mai dernier, aux côtés de Codex Security et d’un réseau de partenaires. GPT-5.6-Cyber vient donc consolider une stratégie déjà engagée, plutôt que de marquer une nouvelle rupture.

Sujets liés :
Publier un commentaire
Ajouter un commentaire

Votre adresse email ne sera pas publiée.

Visuel enquête Visuel enquête

Community managers : participez à notre enquête 2026

L'objectif est de comprendre comment évolue votre métier : missions, réseaux utilisés, outils...

Je participe

Les meilleurs logiciels EDR