OpenAI는 2026년 8월 10일(현지 시간), 사이버 보안 방어 솔루션 “Daybreak”를 확장하고 승인된 사용자에게 “Daybreak Blue” 및 “Daybreak Red”라는 두 가지 접근 계층을 제공한다고 발표했다. 또한 Red 계층에는 사이버 보안 특화 모델 “GPT-5.6-Cyber”의 제공을 시작한다. ## 일반적인 방어 업무는 “Blue”, 고도화된 검증은 “Red” Daybreak Blue는 취약점 발견, 보안 코드 리뷰, 악성코드 분석, 인시던트 대응, 패치 검증 등 광범위한 방어 업무를 고려한 접근 계층이다. GPT-5.6 Sol과 같은 범용 프론티어 모델을 활용할 수 있으며, OpenAI는 많은 방어 사용자에게 Blue부터 사용을 시작하도록 권장하고 있다. 반면 Daybreak Red는 보다 고도화된 취약성 연구, PoC(개념 증명) 및 익스플로잇 검증, 침투 테스트, 레드 팀밍 등을 대상으로 한다. Blue에서 승인받은 것만으로는 Red를 사용할 수 없으며, 별도의 승인 및 프로비저닝이 필요하다. OpenAI에 따르면, 일반적으로 제공하는 GPT-5.6 Sol에서는 악용 방지 목적으로 사이버 보안 관련 요청을 시스템 레벨에서 제한하고 있다. Blue에서는 정당한 방어 작업을 저해하지 않도록 이 제한을 완화한다. 다만, 생산 환경에서의 침투 테스트와 같이 이중 사용성이 특히 높은 요구 사항에서는 Blue에서도 모델이 답변을 거부하는 경우가 있을 수 있다. ## Red를 위한 “GPT-5.6-Cyber”, 고도화된 요구 완수율 95% 이러한 고도화된 작업에 새로 투입되는 것이 “GPT-5.6-Cyber”이다. GPT-5.6 Sol을 기반으로 제로 데이 취약점 발견 및 익스플로잇 체인 개발 등 전문적인 사이버 보안 태스크의 능력을 향상시키도록 훈련했다. ■ 고도화된 사이버 보안 요구에 대한 각 모델의 완수율. GPT-5.6-Cyber는 95.0%였다 OpenAI가 자체적으로 실시한 “Advanced Cybersecurity Completion Rate”에서는 익스플로잇 체인 개발, 인증 회피, 권한 상승 등 고도화된 요구에 대한 완수율이 GPT-5.6-Cyber에서 95.0%였으며, 일반적인 GPT-5.6 Sol은 1.5%, Daybreak Blue에서 활용한 GPT-5.6 Sol은 2.0%, 기존의 GPT-5.5-Cyber는 57.3%였다. 여기서 95%는 공격의 성공률이 아닌, 이러한 요구에 모델이 응답을 완수했는 비율을 나타낸다. 성능 평가에서는 알려진 취약성에서 실제로 작동하는 익스플로잇을 생성할 수 있는지 측정하는 “ExploitGym”에서 GPT-5.6-Cyber가 GPT-5.6 Sol 및 GPT-5.5-Cyber를 상회했다. 반면 다른 취약점 발견 및 보고 평가에서는 GPT-5.6 Sol보다 낮았으며, 모든 사이버 태스크에서 우위를 보이지는 않았다. ## Chrome의 V8에서 미지의 취약점도 발견 OpenAI는 GPT-5.6-Cyber를 실제 소프트웨어 조사에도 사용했다. Google Chrome에서 사용되는 JavaScript 엔진 “V8”의 조사에서는 조합하여 메모리 손상 및 V8의 힙 샌드박스에서 탈출되는 2건의 미지의 취약점을 발견했다고 한다. OpenAI 연구자가 검증하고 Google에 보고했으며, 이 중 1건은 “CVE-2026-15903”으로 수정되었다. ■ GPT-5.6-Cyber이 발견한 V8 취약점 “CVE-2026-15903”의 개요. 메모리 손상으로 이어지는 메커니즘 등을 시각적으로 보여주고 있습니다. 이 외에도, 명칭이 공개되지 않은 모바일 OS에서 최소 5건, 데이터베이스에서 3건의 심각한 취약점, OS 커널에서 권한 상승으로 이어지는 400건 초과의 취약점을 발견했다고 보고 있으며, 관련 기업 및 오픈소스 커뮤니티와 함께 수정 및 공개를 진행하고 있습니다. OpenAI의 Preparedness Framework (준비 태세 프레임워크)에서는 GPT-5.6-Cyber의 사이버 능력을 “High”로 평가했지만, 최고위의 “Critical” 기준에는 미치지 못한다고 보고 있습니다. 상세한 평가 내용을 요약한 System Card는 추후 공개할 예정입니다. Daybreak Blue와 Red는 승인된 업무를 수행하는 승인된 개인 및 조직을 대상으로 합니다. OpenAI는 본인 확인, 계정 보호, 모니터링, 용도 제한, 법적 확인 등을 결합하여 접근을 관리합니다. 또한, Daybreak를 이용하는 개인 계정에는 9월 1일부터 하드웨어 보안 키 도입을 의무화하고 있습니다. 원문 보기 | 출처: Ledge.ai