Volver al Blog
Ciberseguridad 12 de agosto de 2026 5 min read

OpenAI lanza GPT-5.6-Cyber, su primer modelo de hacking ofensivo — bloqueado tras verificación de identidad

OpenAI lanzó GPT-5.6-Cyber, una variante de GPT-5.6 Sol entrenada para encontrar zero-days y encadenar exploits, disponible solo a través del nivel verificado Daybreak Red. Ya encontró dos fallos sin parchear en V8, ahora corregidos como CVE-2026-15903.

OpenAI lanza GPT-5.6-Cyber, su primer modelo de hacking ofensivo — bloqueado tras verificación de identidad

OpenAI anunció GPT-5.6-Cyber el 10 de agosto, su primer modelo entrenado explícitamente para cazar zero-days y encadenar exploits. La brecha entre este modelo y el estándar de OpenAI cuenta toda la historia: en la métrica interna Advanced Cybersecurity Completion Rate de OpenAI, GPT-5.6-Cyber responde correctamente al 95,0% de las instrucciones avanzadas de seguridad ofensiva, frente al 1,5% del GPT-5.6 Sol estándar.

El acceso es deliberadamente restringido. El modelo solo existe dentro de Daybreak Red, el nivel verificado por solicitud del programa de defensores Daybreak de OpenAI. Entrar exige verificación de identidad, requisitos de seguridad de cuenta, monitorización de uso, restricciones de uso aprobado y declaraciones legales. Reportes de prensa —no confirmados por OpenAI— mencionan a Accenture, IBM, CrowdStrike y Cloudflare entre los primeros socios de confianza.

El modelo no es estrictamente superior en todo. En la propia evaluación de OpenAI de Descubrimiento de Vulnerabilidades y Redacción de Informes, GPT-5.6-Cyber en realidad puntúa peor que el Sol estándar, y Sol también le gana en ExploitBench en la configuración estándar de 300 turnos usando menos tokens. La lectura de OpenAI: GPT-5.6-Cyber sacrifica algo de capacidad general a cambio de profundidad en las tareas de seguridad ofensiva estrechas para las que fue ajustado — un especialista, no un generalista estrictamente mejor.

Ya está produciendo hallazgos reales. OpenAI usó el modelo para descubrir dos vulnerabilidades desconocidas hasta entonces en V8, el motor de JavaScript de Chrome, que Google ya parcheó como CVE-2026-15903. Ese es el argumento de venta en miniatura: un sistema de IA encontrando fallos en infraestructura crítica antes que los atacantes, y canalizando después la divulgación a través de un ciclo de parches legítimo del proveedor.

El lanzamiento llega días después de que OpenAI pausara el trabajo en Astra, otro agente, tras acercarse a la primera calificación “crítica” de riesgo cibernético de la industria — y de que una iniciativa rival, la Open Secure AI Alliance de 37 miembros liderada por Nvidia, se lanzara a finales de julio sin OpenAI, Anthropic ni Google como miembros. Leída en conjunto, la secuencia muestra a OpenAI intentando quedar bien por ambos lados: construir y controlar el acceso a un modelo genuinamente capaz de operar en modo ofensivo para defensores verificados, mientras señala públicamente cautela sobre sus sistemas más autónomos y menos controlables. Si la verificación de identidad y las declaraciones legales bastan como control de acceso para un modelo construido para escribir cadenas de exploits es una pregunta que cada equipo de seguridad que evalúe el acceso a Daybreak Red tendrá que responder por su cuenta.

Fuentes

OpenAI GPT-5.6 cybersecurity AI safety zero-day