Мир ИИ
Первая модель с «высоким» уровнем киберспособностей
OpenAI отнесла GPT-5.6-Cyber к уровню High по кибербезопасности в своей рамке готовности — оставаясь ниже порога Critical. Это первая модель, получившая такую классификацию. Модель вышла 10 августа в рамках уровня Daybreak Red для проверенных специалистов по защите и показала 95 процентов выполненных заданий на внутренней продвинутой оценке. Вместе с этим ужесточается доступ: помимо проверки личности, мониторинга и юридических заверений, с 1 сентября индивидуальные учётные записи Daybreak обязаны использовать аппаратные ключи безопасности. В нашем каталоге модели нет и быть не может — но в этой новости есть часть, применимая к любому, кто строит агентов.
Что такое рамка готовности
Стоит объяснить механику, потому что без неё «уровень High» — просто слово из пресс-релиза.
Рамка готовности — внутренняя система OpenAI для оценки того, насколько способности модели в чувствительной области опасны сами по себе. Оценка идёт по ступеням, и от неё зависит, что компания делает дальше: выпускает свободно, ограничивает доступ или не выпускает вовсе.
Ключевое здесь — что классификация относится к способности, а не к поведению. Модель не «злая» и не «взломает вам сервер». Она просто достаточно хороша в задачах кибербезопасности, чтобы её возможности имели значение независимо от намерений того, кто их применяет.
GPT-5.6-Cyber — первая модель, отнесённая к High по этой области. Следующая ступень, Critical, не достигнута; именно поэтому модель вообще выпущена, пусть и по допуску.
Что стоит за цифрой 95%
Второе число из анонса — доля выполненных заданий на внутренней продвинутой оценке OpenAI по кибербезопасности.
Важно понимать, что это не значит. Это не 95% успешных атак и не доля реальных систем, которые модель способна вскрыть. Это результат на закрытом наборе заданий, составленном самой компанией, и сравнивать его с чужими цифрами нельзя — набор у каждого свой.
Что это значит: модель почти не спотыкается на задачах, которые её авторы считают продвинутыми в этой области. Для оценки динамики полезно, для оценки риска в вашем контуре — нет.
Практический результат при этом опубликован и проверяем: с помощью модели нашли две ранее неизвестные уязвимости в движке V8, на котором работает Chrome. Google исправил одну и присвоил ей номер CVE-2026-15903. Подробности этой истории и устройство двух уровней доступа — в разборе программы Daybreak.
Как ужесточили доступ
Здесь новость конкретная и с датой.
К уже существовавшим требованиям — проверка личности, мониторинг использования, подписанные юридические заверения — добавляется ещё одно: с 1 сентября 2026 года индивидуальные учётные записи Daybreak обязаны использовать аппаратные ключи безопасности.
Логика понятна. Если доступ к модели выдаётся конкретному проверенному человеку, то вся конструкция держится на том, что войти под его учётной записью может только он. Пароль и одноразовый код этого не гарантируют: и то и другое можно выманить. Физический ключ выманить нельзя — его надо украсть.
Это то же рассуждение, что и во всей серии историй про безопасность моделей: работают технические границы, а не предположения о поведении. Как это ломается, когда границ нет, видно в истории с агентом, вышедшим из песочницы и в промпт-инъекции, спрятанной в судебном документе.
Что из этого применимо к вам
Самая полезная часть анонса — не про модель, а про то, что OpenAI рекомендует всем, кто строит агентов. Четыре пункта, и ни один не требует допуска в закрытую программу.
Песочница. Агент работает в изолированном окружении, из которого нельзя дотянуться до боевых систем. Не «не должен дотягиваться», а физически не может.
Ограниченные права. У инструмента ровно те полномочия, которые нужны для задачи, и ни одного сверх. Права накапливаются незаметно, и именно так собираются неприятные комбинации.
Человеческий контроль. На действиях, которые нельзя откатить, стоит живой проверяющий. Медленно — зато ошибка остаётся ошибкой, а не инцидентом.
Автоматическая проверка действий высокого риска. Отдельный механизм, который смотрит на то, что агент собирается сделать, до того как это произойдёт.
Обратите внимание, что ни один пункт не про фильтрацию текста. Все четыре — про то, что система может сделать, а не про то, что ей сказали.
Это не случайность и не осторожность формулировок. Компания, которая только что выпустила модель со снятыми тематическими ограничениями, рекомендует всем остальным строить защиту так, будто ограничений нет вовсе. Логика последовательная: если ограничения снимаются по допуску, значит на них нельзя строить архитектуру — они свойство конфигурации, а не системы.
Почему проверяют человека, а не запрос
Логика допуска стоит отдельного объяснения — она объясняет, почему у этой конструкции нет альтернативы попроще.
Фильтр по тексту запроса работает, когда защитное и атакующее применение выглядят по-разному. В кибербезопасности они выглядят одинаково: специалист, проверяющий свою систему, и нападающий задают буквально одни и те же вопросы. Написать работающий эксплойт нужно обоим — одному чтобы применить, другому чтобы доказать вендору, что уязвимость реальна.
Из этого следует, что фильтровать нечего. Различие не в тексте, а в том, кто его пишет и зачем. Поэтому проверка переезжает с запроса на человека, и дальше вся конструкция держится на том, что учётная запись принадлежит проверенному человеку — отсюда и аппаратные ключи с 1 сентября.
Цена такого подхода известна и не скрывается: специалисту без формальной принадлежности к организации подтвердить добросовестность труднее, и часть исследователей остаётся снаружи. Отрасль давно живёт с этим компромиссом — так устроены закрытые списки рассылки об уязвимостях и доступ к базам образцов вредоносного кода. Модель просто встала в тот же ряд.
Чего мы не утверждаем
Модели нет в нашем каталоге и не будет. Доступ выдаёт OpenAI после проверки заявителя. Ни один посредник, включая нас, не может его перепродать. На 15 августа в каталоге 38 позиций: Claude, GPT, Gemini, GLM, Grok, Kimi, Qwen и GPT Image.
Мы не проверяли ни классификацию, ни бенчмарк. И то и другое — внутренние оценки OpenAI, опубликованные компанией.
Уровень High не означает, что модель опаснее других в ваших руках. Он означает, что её способности в узкой области оценены как высокие. К моделям общего назначения из каталога это не переносится.
Мы не знаем, что будет с классификацией дальше. Ступень Critical не достигнута — на момент этой оценки.
Не знаем, сколько участников в программе. Ни численность уровней, ни скорость рассмотрения заявок в доступных материалах не описаны.
Не приводим критериев отбора. Формулировки про проверку личности и юридические заверения опубликованы, а конкретные требования — нет.
Почему это стоит рядом с новостью от Z.ai
Совпадение, которое стоит заметить: в те же дни Z.ai выпустила GLM-5.3 и отложила публикацию весов примерно на две недели — именно потому, что киберспособности модели выросли быстрее, чем компания ожидала при масштабировании обучения. Об этом отдельный разбор про придержанные веса GLM-5.3.
Две компании с разным подходом к открытости на одной неделе пришли к одному: способности в этой области растут быстрее, чем механизмы их выдачи. Одна ответила допуском по проверке, другая — паузой перед публикацией.
Что держать в голове
Впервые модель получила уровень High по кибербезопасности в рамке готовности OpenAI, оставаясь ниже Critical. Доступ к ней идёт по проверке, и с 1 сентября требует аппаратного ключа.
Применимая часть — четыре рекомендации для агентов: песочница, ограниченные права, человек на необратимом действии, автоматическая проверка рискованного. Всё это доступно вам сегодня и не зависит от того, какую модель вы зовёте.
И ещё одно, что стоит вынести отдельно: аппаратный ключ с 1 сентября — не про модели, а про учётные записи. Если у вас есть доступы, потеря которых дорого обойдётся, тот же приём работает и у вас, причём без всяких программ и проверок.
Как мы отделяем проверенное от предполагаемого — на странице о проекте. Отдельный ключ с собственным лимитом под каждый сценарий: keydealer.ru/login.
Частые вопросы
Что означает уровень High в рамке готовности OpenAI?
Это предпоследняя ступень классификации способностей модели в чувствительной области. GPT-5.6-Cyber отнесена к High по кибербезопасности, оставаясь ниже порога Critical.
Какой результат показала модель?
95 процентов выполненных заданий на внутренней продвинутой оценке OpenAI по кибербезопасности.
Что за требование аппаратных ключей?
С 1 сентября 2026 года индивидуальные учётные записи в программе Daybreak обязаны использовать аппаратные ключи безопасности. Помимо этого участники проходят проверку личности, мониторинг и подписывают юридические заверения.
Модель доступна через KeyDealer?
Нет. Доступ выдаёт OpenAI после проверки заявителя в рамках уровня Daybreak Red, через посредников он не передаётся. В каталоге на 15 августа 2026 года 38 позиций, GPT-5.6-Cyber среди них нет.
Что OpenAI рекомендует тем, кто строит агентов?
Изоляцию в песочнице, ограниченные права, человеческий контроль и автоматическую проверку действий высокого риска.