OpenAI anunció el 10 de agosto que está dividiendo su programa de seguridad Daybreak en categorías Blue y Red, y que está distribuyendo GPT-5.6-Cyber, un modelo ajustado para trabajos de seguridad ofensiva, a clientes de la categoría Red.

La brecha entre las categorías

Blue cubre la respuesta a incidentes, el análisis de malware, la revisión segura de código y la validación de parches. Red cubre la investigación de vulnerabilidades, la validación de exploits y las pruebas de seguridad, es decir, el trabajo que un modelo de uso general rechaza. En la evaluación Advanced Cybersecurity Completion Rate de OpenAI, GPT-5.6-Cyber completa el 95.0% de las solicitudes, frente al 1.5% del GPT-5.6 Sol general, el 2.0% con acceso Blue y el 57.3% del GPT-5.5-Cyber de la generación anterior.

Lo que realmente sostiene la línea

La protección ya no es el comportamiento de rechazo del modelo; eso se ha eliminado deliberadamente. Es la verificación de clientes. La distribución se limita a socios de confianza y, a partir del 1 de septiembre, cada cuenta individual de Daybreak, ya sea Blue o Red, deberá autenticarse con una llave de seguridad de hardware.

Las cifras son autodeclaradas

Las tasas de finalización proceden de un punto de referencia interno de OpenAI sin replicación de terceros, y la evaluación mide si el modelo intenta y completa una tarea, no si el resultado funciona. Los nombres de socios que circulan en la cobertura proceden de información de prensa, no del anuncio de OpenAI.

El acceso limitado no es disponibilidad general

GPT-5.6-Cyber no está en la API pública. La forma del programa —un modelo que hará el trabajo, más una lista aprobada— es ahora el modelo con el que se medirá al resto de laboratorios.

El argumento a favor

La postura de OpenAI es que la ventana del defensor se está cerrando: los atacantes ya usan modelos para este trabajo, así que negarse a construir herramientas defensivas capaces cede la asimetría. El contraargumento es que una lista aprobada es un control más débil que un rechazo, porque falla en abierto en el momento en que una cuenta se compromete, lo que presumiblemente explica por qué el requisito de llave de seguridad de hardware se lanzó junto con él.