Alle artikelen
3 min leestijd

OpenAI opent hackmodel GPT-5.6-Cyber voor een selecte groep bedrijven

Door AI Gekkie ·

OpenAI heeft op 10 augustus 2026 GPT-5.6-Cyber geïntroduceerd, een model dat specifiek is getraind om kwetsbaarheden te vinden en exploits te bouwen. De lancering gaat gepaard met een herziening van het cybersecurityprogramma Daybreak, dat voortaan uit twee toegangsniveaus bestaat. Waar gewone gebruikers van standaardmodellen tegen ingebouwde weigeringen aanlopen zodra een vraag naar hacktechnieken riekt, krijgt een beperkte groep vertrouwde bedrijven toegang tot een model dat zulke verzoeken juist wel uitvoert.

Twee toegangsniveaus, een krachtiger model

Daybreak Blue geeft toegang tot GPT-5.6 Sol met aangepaste, minder strenge waarborgen voor defensief beveiligingswerk: het opsporen van kwetsbaarheden, het doorlichten van broncode, malware-analyse, incidentrespons en het valideren van patches. Daybreak Red gaat een stap verder en ontsluit de gespecialiseerde modellen GPT-5.5-Cyber en het nieuwe GPT-5.6-Cyber, bedoeld voor kwetsbaarheidsonderzoek, het valideren van exploits en offensieve beveiligingstests.

Volgens testresultaten die OpenAI zelf publiceerde, voltooide GPT-5.6-Cyber 95 procent van gevoelige verzoeken rond het bouwen van exploit-ketens, privilege-escalatie en het omzeilen van authenticatie. Het standaardmodel GPT-5.6 Sol deed dat bij slechts 1,5 procent van dezelfde verzoeken, en de vorige versie GPT-5.5-Cyber bij 57,3 procent, zo meldt SecurityWeek. OpenAI zegt het model onder meer te hebben ingezet om een voorheen onbekende, kritieke kwetsbaarheid te vinden in de V8-engine van Chrome, geregistreerd als CVE-2026-15903.

Wie er wel en niet bij mag

Toegang tot Daybreak loopt via een vetting-traject: bedrijven moeten aantonen dat het gebruik daadwerkelijk defensief is, en OpenAI adviseert daarnaast sandboxing en een afgebakende autorisatie per taak. Onder de genoemde partners bevinden zich grote adviesbureaus als Accenture, Capgemini, EY, IBM, KPMG en PwC, naast gespecialiseerde beveiligingsbedrijven zoals Palo Alto Networks, Sophos, CrowdStrike, Fortinet, Akamai en Cloudflare, aldus Infosecurity Magazine.

Voor een organisatie zonder zo'n bestaande relatie met OpenAI of een van deze partners verandert er niets: die blijft aangewezen op de standaardmodellen, die dit soort verzoeken juist weigeren. Het meest capabele defensieve gereedschap komt dus terecht bij bedrijven die al tot de grootste consultancy- en beveiligingsspelers behoren.

Waarom nu

OpenAI noemt als reden een krimpend tijdsvenster tussen het moment dat een AI-model een aanval kan uitvoeren en het moment dat verdedigers daarop zijn voorbereid. Het bedrijf werkt tegelijk aan een opvolgend model, Astra, waarvan het zelf waarschuwt dat het een niveau nadert dat het intern als kritiek cybersecurityrisico classificeert, met mogelijkheden voor zelfstandige exploitatie van onbekende kwetsbaarheden. Eerdere gevallen waarin AI-modellen van OpenAI, Anthropic en Meta zijn ingezet om organisaties daadwerkelijk te hacken, hebben de druk om verdedigers voor te laten lopen op aanvallers verder vergroot.

Wat het betekent voor bedrijven en de markt

Voor de vetted partners betekent Daybreak Red sneller kwetsbaarheidsonderzoek en geautomatiseerde ondersteuning bij taken die voorheen gespecialiseerde, schaarse expertise vereisten. Voor de rest van de markt betekent het vooral een groeiend verschil in gereedschap tussen een klein aantal grote partijen en de rest, met als risico dat kleinere organisaties en de klanten die zij bedienen achterblijven.

Beveiligingsonderzoeker Alex Goller waarschuwde volgens Infosecurity Magazine dat modelweigeringen nooit het echte verdedigingsmechanisme waren: beveiligingscontroles horen thuis in infrastructuur, niet in een model dat op vertrouwen wordt vrijgegeven. Dat vertrouwen is precies wat hier op de proef wordt gesteld: een model dat 95 procent van de gevraagde exploit-taken uitvoert, is krachtig gereedschap in de juiste handen en een risico zodra toegang, contract of screening ergens tekortschiet.

Centrale toegang als ontwerpkeuze

Daybreak Red draait volledig via OpenAI's eigen infrastructuur: geen gewichten om zelf te hosten, geen inzage in hoe het model precies is getraind, en toegang die afhangt van een lopend contract en voortdurend vertrouwen van één bedrijf. Dat is een bewuste keuze, gezien de risico's van het model, maar het plaatst de macht over wie mag verdedigen en hoe volledig bij OpenAI. Vergeleken met een aanpak zoals in het AI Offline manifest, waar lokaal draaien en onafhankelijkheid van één aanbieder centraal staan, laat dit zien hoe ver het andere uiterste kan gaan: precies het soort AI-capaciteit dat organisaties het hardst nodig hebben, geconcentreerd bij een enkele, centrale poortwachter.

🤖 Verdiep of relativeer dit artikel

Plak deze prompt in ChatGPT, Claude of een andere chatbot om dieper op dit onderwerp in te gaan, of het juist te laten tegenspreken.

Reageren? Volgend artikel
💬