OpenAIのサイバーAI、高度な攻撃要求の95%に回答 会社で使えるか

- OpenAIは、高度な脆弱性調査や侵入試験に使う「GPT-5.6-Cyber」を発表した
- 社内評価では高度なサイバー要求の95.0%に回答したが、攻撃の成功率や正答率を示す数字ではない
- 一般企業がモデルを直接受け取る仕組みではなく、承認された利用者か認定セキュリティ事業者を通じて使う
高度な防御作業向け「GPT-5.6-Cyber」を発表
OpenAIは2026年8月10日、高度なサイバーセキュリティ作業に特化したAIモデル「GPT-5.6-Cyber」と、承認制の提供制度「Daybreak」の拡大を発表しました。日本時間では8月11日の発表です。対象は、許可を得た脆弱性調査、攻撃が成立するかの検証、侵入試験、セキュリティ試験などです。
OpenAIは、攻撃者がAIを大規模に使う前に、信頼できる防御担当者へ高度なAIを届けることが目的だと説明しています。
出典:OpenAI公式発表(原文を要約)
通常のChatGPTへ新しい機能が一斉に追加された話ではありません。GPT-5.6-Cyberは、危険にも防御にも使える「デュアルユース」の要求に対する拒否を減らしたモデルです。そのため、本人確認、利用目的、監視、法的な誓約を含む承認制で提供されます。
なぜ普通の会社にも重要なのでしょうか。OpenAIは、アクセンチュア、IBM、PwC、Palo Alto Networks、CrowdStrike、Cisco、Cloudflareなどのセキュリティ製品・サービス事業者をDaybreakのパートナーとして挙げています。企業が自分でモデルを操作しなくても、今後利用する監視サービスや侵入試験へ、このAIの能力が入る可能性があるためです。
「95%」は攻撃成功率ではなく、回答した割合
発表で特に目立つ数字は95.0%です。OpenAIは、攻撃手順の組み立て、認証の回避、権限の引き上げなど、高度なサイバー要求へモデルが回答を完了した割合を測る社内評価を作りました。GPT-5.6-Cyberは95.0%、通常のGPT-5.6 Solは1.5%、Daybreak Blueで使うGPT-5.6 Solは2.0%、旧モデルのGPT-5.5-Cyberは57.3%でした。
| 95.0%が示すもの | 95.0%では分からないもの |
|---|---|
| 社内評価の要求に回答を完了した割合 | 回答がすべて正しかった割合 |
| 高リスクの要求を拒否しにくくした度合い | 実際のシステムへ侵入できた割合 |
| 旧サイバーAIとの拒否率の違い | 未知の弱点を必ず見つける確率 |
| 承認された研究者が作業を進めやすいか | 企業の被害が95%減るという意味 |
つまり「95%の攻撃に成功するAI」ではありません。回答を始めるか、拒否するかを見る指標です。しかもOpenAI自身が作った内部評価で、詳しいシステムカードは後日公開するとしています。
すべての評価で新モデルが勝ったわけでもありません。既知の弱点を見つけて報告書を書く別の社内評価では、GPT-5.6-Cyberは通常のGPT-5.6 Solを下回りました。OpenAIは、報告書が短く詳しさに欠ける場合があることを理由として挙げています。難しい作業へ答えやすくすることと、報告の質を上げることは別です。
一般企業が使う道は3つ、モデルの直接受け取りではない
DaybreakにはBlueとRedの2段階があります。Blueは多くの防御担当者向けで、弱点の発見、安全なコード確認、不正プログラムの分析、事故対応、修正確認などを想定しています。Redは経験を持つ担当者向けで、GPT-5.6-Cyberを使った高度な脆弱性調査や侵入試験を対象にします。
| 利用経路 | 使えるもの | 主な対象 |
|---|---|---|
| Daybreak Blue | GPT-5.6 Solなど。防御作業向けに制限を調整 | 承認された一般的な防御担当者 |
| Daybreak Red | GPT-5.6-Cyberなど。より拒否を減らしたモデル | 高度な調査・侵入試験を行う承認済み担当者 |
| 認定パートナー経由 | パートナーの製品、運用サービス、顧客案件へ組み込む | 自社で専門AIを運用しない一般企業 |
認定パートナーを通じた案件では、基盤モデルへのアクセスは承認されたパートナーが持ち、顧客企業へ直接移さないとOpenAIは明記しています。
出典:OpenAI公式・Daybreakパートナー制度(原文を要約)
一般企業にとって現実的なのは3番目です。現在契約するセキュリティ会社や監査会社がDaybreakの認定を受け、その会社の管理下で調査を行います。顧客側が危険なモデルを自由に操作できるという発表ではありません。
実際に弱点を発見、ただし安全性評価は「Critical未満」
OpenAIはGPT-5.6-Cyberを使い、Chromeで使われるJavaScript処理機構「V8」に未知の弱点を2つ発見したと説明しています。2つを組み合わせると、本来隔離される領域から抜け出す可能性があり、Googleへ報告されました。公表済みの1件はCVE-2026-15903として修正され、もう1件は関係者間で修正と公開時期を調整中です。
ほかにも、一般的なモバイルOSで少なくとも5件、一般的なデータベースで重大な弱点3件、一般的なOSの中核部分で権限を引き上げ得る問題を400件超見つけたとしています。ただし製品名や詳しい内容は、修正前の悪用を防ぐため未公表です。これらはOpenAIによる発表であり、AI深報が再現試験を行った結果ではありません。
安全性について、OpenAIはGPT-5.6-Cyberをサイバー能力で「High」と評価し、最上位の「Critical」には達していないと判断しました。一方、モデルは高リスク要求への拒否を意図的に減らしています。承認された利用者だけに絞る理由は、性能が低いからではなく、使い方を間違えた場合の影響が大きいからです。
会社は「導入したか」より管理方法を確認する
企業が「うちのセキュリティサービスにも最新AIが入る」と聞いたとき、モデル名だけで判断するのは危険です。Daybreakの公式案内は、隔離環境、操作の監視、許可範囲の明文化、人の確認を推奨しています。個人アカウントには2026年9月1日から物理的なセキュリティキーも必須にする方針です。
- 調査対象のシステムと期間を契約書で限定する
- 本番データやインターネットから隔離した環境で試す
- AIが行った操作と人が承認した操作を記録する
- 見つかった弱点を誰が確認し、いつ修正するか決める
- 誤検出、情報漏えい、停止条件、事故時の連絡先を確認する
料金、国別の提供範囲、日本企業が申し込める具体的な条件、審査にかかる期間、利用上限は、今回確認した公式ページには明記されていません。一般企業向けには「セキュリティ事業者へ相談」と案内されていますが、どの契約でいつ利用できるかは個別確認が必要です。
95.0%は攻撃成功率ではなく、社内評価で要求への回答を完了した割合です。利用経路はBlue、Red、認定パートナー経由の3つに分かれ、基盤モデルの権限を顧客へ直接渡さない設計ですが、料金と日本での提供条件は未公表です。会社は利用範囲、確認者、停止方法を先に決める必要があります。
※ 本記事は公開時点の一次情報にもとづいています。最新の状況は出典をご確認ください。
AI検索・LLMO対策
月額5万円で、AIに引用される会社へ
AIの進化が速いほど、自社の情報がAIにどう読まれるかも変わります。ChatGPTやGoogleのAI検索で正しく引用される状態を、AIMAが月額5万円でつくります。相談はチャットで回数の制限なし。記事・FAQの制作から公開・保守まで、本数・回数の上限なし。最低契約期間はありません。
監修者:水間 雄紀
株式会社AIMA 代表取締役
1986年和歌山県生まれ、近畿大学卒。金融機関、経営コンサルティング会社を経て、2018年にコンテンツ制作の専門会社である株式会社circlizeを創業。2024年、ラグザス株式会社に事業譲渡。現在は株式会社AIMAにてAI×マーケティング事業に従事し、株式会社ラグザス・クリエイトでコンテンツの品質管理責任者を務める。
監修者・運営会社について