OpenAI heeft donderdag GPT-6 Astra gelanceerd, een model dat het bedrijf zelf omschrijft als “het meest intelligente en aligned model” dat het tot nu toe heeft gebouwd. Astra is het eerste OpenAI-model dat volgens het interne Preparedness Framework het “Critical”-niveau haalt voor cybersecurity-capaciteiten, de hoogste risicocategorie die het bedrijf hanteert.
Op ExploitBench, de eigen benchmark die meet hoe goed een model bekende kwetsbaarheden kan omzetten in werkende exploits, scoort Astra 100 procent. Het vorige vlaggenschipmodel, GPT-5.6 Sol, kwam niet verder dan 78,5 procent. Op de lastigere test ExploitGym, met een realistischere omgeving, haalt Astra 42,4 procent tegenover 30,3 procent voor Sol. Opvallend is ook de categorie “Scope Exceeded”, waarin gekeken wordt hoe vaak een model buiten de opdracht schiet: daar scoort Astra 0 procent, tegenover 48 procent bij zijn voorganger.
Tijdens interne tests tegen kwetsbaarheden die al drie maanden voor de release publiek bekend waren, ontdekte Astra bovendien twee tot dan toe onbekende zero-day-kwetsbaarheden als onderdeel van een exploitketen. OpenAI heeft beide gemeld bij de betrokken softwaremakers.
Vanwege de Critical-classificatie gelden voor Astra strengere regels dan voor eerdere modellen. De publiek beschikbare versie weigert verzoeken om proof-of-concept-exploits te bouwen en is vooralsnog beperkt tot verdedigende taken, zoals het doorlichten van code op kwetsbaarheden en het aandragen van patches. Zakelijke klanten moeten toegang tot het model bovendien handmatig inschakelen; standaard staat die uit voor Business- en Enterprise-accounts.
Via het programma “Daybreak” wil OpenAI de komende weken geselecteerde, gescreende gebruikers wel toegang geven tot minder ingeperkte versies, bedoeld voor taken als het valideren van kwetsbaarheden en malware-analyse. Voor verdedigers bij overheden en kritieke infrastructuur — denk aan drinkwaterbedrijven en energieleveranciers — trekt het bedrijf hiervoor 1 miljard dollar uit onder de noemer “Daybreak for Frontline Defenders”, met gesubsidieerde toegang, training en ondersteuning.
Astra rolt gefaseerd uit: eerst naar een beperkte groep organisaties, daarna naar ChatGPT Plus-, Pro-, Business- en Enterprise-gebruikers en via de API, inclusief toegang via AWS. API-gebruik kost 10 dollar per miljoen invoertokens en 50 dollar per miljoen uitvoertokens.
OpenAI erkent zelf het dubbele karakter van de doorbraak: het vermogen om zero-days te vinden en te ontwikkelen helpt verdedigers om zwakke plekken op te sporen en te patchen, maar vraagt volgens het bedrijf tegelijk om stevigere waarborgen.
Voor Nederlandse organisaties is dit vooral een signaal om nu al na te denken over patchbeleid. Als AI-modellen op termijn routinematig zero-days kunnen vinden, wordt de tijd tussen het bekend worden van een kwetsbaarheid en het opduiken van een werkende exploit alleen maar korter. Wie processen heeft om updates snel uit te rollen, staat er beter voor dan wie patches maanden laat liggen. Bedrijven met gevoelige systemen doen er goed aan de ontwikkelingen rond Daybreak te volgen: toegang tot dezelfde defensieve tools die OpenAI aan verdedigers belooft, kan het verschil maken zodra aanvallers vergelijkbare technieken gaan inzetten.
Bron: The Hacker News
Blijf op de hoogte
Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.