مدل هوش مصنوعی GPT-5.6-Cyber شرکت OpenAI که آسیب‌پذیری بحرانی مرورگر کروم را کشف کرد

GPT-5.6-Cyber؛ مدلی از OpenAI که حفره‌ی بحرانی مرورگر کروم را کشف کرد

اخبار · هوش مصنوعی

شرکت OpenAI مدلی به‌نام GPT-5.6-Cyber را وارد میدان کرده که کارش نه نوشتن متن، بلکه شکار حفره‌های امنیتی است؛ و همین مدل در نخستین روزهای کارش، یک آسیب‌پذیری بحرانی در قلب مرورگر کروم پیدا کرد.

چکیده. برنامه‌ی Daybreak شرکت OpenAI با معرفی مدل تخصصی GPT-5.6-Cyber، دسترسی به توانایی‌های پیشرفته‌ی هک قانونی را در اختیار تیم‌های امنیتی تأییدشده گذاشته است. این مدل تنها در چند هفته یک آسیب‌پذیری بحرانی در موتور جاوااسکریپت کروم (با شناسه CVE-2026-15903)، بیش از ۴۰۰ حفره در سطح هسته‌ی سیستم‌عامل و چند نقص بحرانی در پایگاه‌داده‌ها را کشف کرده است. آمارها می‌گویند این مدل ۹۵ درصد از درخواست‌های پیشرفته‌ی امنیتی را می‌پذیرد؛ اما وقتی نوبت به وصله‌کردن همان حفره‌ها می‌رسد، تنها ۲۶ درصد از راه‌حل‌هایش درست از آب درمی‌آید.

مدل هوش مصنوعی GPT-5.6-Cyber شرکت OpenAI که آسیب‌پذیری بحرانی مرورگر کروم را کشف کرد

۱. برنامه‌ی Daybreak دقیقاً چیست؟

شرکت OpenAI از مدتی پیش پروژه‌ای به‌نام Daybreak را دنبال می‌کند؛ برنامه‌ای که هدفش رساندن قابلیت‌های پیشرفته‌ی هوش مصنوعی به دست تیم‌های امنیتی مجاز است، پیش از آن‌که مهاجمان از همین قابلیت‌ها سوءاستفاده کنند. منطق پشت این تصمیم ساده است: اگر مدل‌های پیشرفته دیر یا زود در دسترس مهاجمان هم قرار می‌گیرند، بهتر است مدافعان زودتر از آن‌ها استفاده کنند تا بتوانند نرم‌افزارها را قبل از سوءاستفاده وصله کنند. به همین دلیل، OpenAI اعلام کرد که «پنجره‌ی دفاع سایبری» روز‌به‌روز تنگ‌تر می‌شود و باید هرچه سریع‌تر ابزار قدرتمند را در اختیار طرف درست ماجرا گذاشت.

گفتنی است این تصمیم در شرایطی گرفته شد که بحث درباره‌ی خطرات هوش مصنوعی در حوزه‌ی امنیت سایبری هرروز داغ‌تر می‌شود. کارشناسان مدت‌هاست هشدار می‌دهند مدل‌های زبانی پیشرفته می‌توانند فرایند کشف و حتی بهره‌برداری از آسیب‌پذیری‌ها را ده‌ها برابر سریع‌تر از یک تیم انسانی انجام دهند. تفاوت اصلی برنامه‌ی Daybreak با انتشار آزاد این مدل‌ها این است که OpenAI کوشیده با لایه‌بندی سطوح دسترسی، سرعت این جهش را در اختیار مدافعان بگذارد، نه هر کاربری که صرفاً یک حساب کاربری دارد.

۲. مدل GPT-5.6-Cyber چه کاری انجام می‌دهد؟

در دل همین برنامه، مدل تخصصی GPT-5.6-Cyber معرفی شده که بر پایه‌ی مدل عمومی‌تر GPT-5.6 Sol ساخته شده اما برای کارهای امنیتی تنظیم دقیق شده است. برخلاف مدل‌های معمولی که معمولاً درخواست‌های مرتبط با توسعه‌ی اکسپلویت یا حمله را رد می‌کنند، این مدل برای انجام همین کارها در چارچوب قانونی طراحی شده؛ از جمله پژوهش آسیب‌پذیری، تست نفوذ، اعتبارسنجی اکسپلویت و پاسخ به رخداد امنیتی. تفاوت عملکرد آن با مدل عادی هم عجیب است: در آزمونی داخلی به‌نام Advanced Cybersecurity Completion Rate، مدل تخصصی امنیتی ۹۵ درصد از درخواست‌های پیشرفته را کامل انجام داده، در حالی که همان مدل بدون دسترسی ویژه فقط ۱.۵ درصد از این درخواست‌ها را پذیرفته است.

۳. دو سطح دسترسی: Daybreak Blue و Daybreak Red

دسترسی به این قابلیت‌ها بدون کنترل نیست. کاربران عادی و حتی بیشتر توسعه‌دهنده‌ها اصلاً به این مدل دسترسی ندارند. OpenAI دسترسی را در دو لایه تعریف کرده است: نخست، سطح Daybreak Blue که مدل‌های عمومی‌تر مانند GPT-5.6 Sol را همراه با تدابیر ایمنی دفاعی در اختیار می‌گذارد و برای کارهایی مثل کشف آسیب‌پذیری، بازبینی کد، تحلیل بدافزار و پاسخ به رخداد مناسب است. دوم، سطح محدودتر Daybreak Red که مدل تخصصی GPT-5.6-Cyber را تنها برای پژوهش آسیب‌پذیری مجاز، اعتبارسنجی اکسپلویت و تست امنیتی رسمی باز می‌کند؛ آن‌هم فقط بعد از احراز هویت، تعهدنامه‌ی قانونی و بررسی سابقه‌ی متقاضی.

۴. کشف حفره‌ی بحرانی در مرورگر کروم

مهم‌ترین دستاورد شناخته‌شده‌ی این مدل تا امروز، کشف یک آسیب‌پذیری در قلب موتور جاوااسکریپت V8 مرورگر کروم بوده است؛ همان موتوری که میلیون‌ها کاربر هر روز بدون آن‌که بدانند از آن استفاده می‌کنند. این باگ با شناسه CVE-2026-15903 ثبت شده و امتیاز خطر آن روی مقیاس CVSS به ۸.۸ از ۱۰ رسیده است؛ یعنی در رده‌ی آسیب‌پذیری‌های بسیار جدی. به‌گفته‌ی پژوهشگران، ریشه‌ی مشکل در کامپایلر بهینه‌ساز V8 بود: در برخی شرایط خاص، یک بررسی امنیتی حیاتی هنگام تبدیل مقادیر عددی به‌طور کامل نادیده گرفته می‌شد. نتیجه‌ی این نادیده‌گرفتن می‌توانست دستکاری حافظه‌ی مرورگر و در بدترین حالت، عبور از دیوار حفاظتی سندباکس باشد؛ یعنی دقیقاً همان چیزی که مهاجمان برای اجرای کد مخرب روی سیستم قربانی به آن نیاز دارند.

چرا این نوع حفره خطرناک‌تر از باگ‌های معمولی است؟

باید توجه داشت که سندباکس مرورگر طراحی شده تا حتی اگر کاربر وارد یک صفحه‌ی مخرب شود، کد آن صفحه نتواند به بقیه‌ی سیستم دسترسی پیدا کند. وقتی این دیوار شکسته می‌شود، دیدن یک وب‌سایت آلوده به‌تنهایی می‌تواند برای آلوده‌شدن کامل دستگاه کافی باشد؛ همان الگویی که در بیشتر حملات زنجیره‌ای روز-صفر دیده می‌شود.

آسیب‌پذیری امنیتی CVE-2026-15903 در موتور جاوااسکریپت V8 مرورگر کروم گوگل

۵. از هسته‌ی سیستم‌عامل تا پایگاه‌داده؛ فهرست بلندبالای کشفیات

ماجرا به کروم ختم نشد. طبق گزارش‌های منتشرشده، همین مدل بیش از ۴۰۰ آسیب‌پذیری در سطح هسته‌ی سیستم‌عامل شناسایی کرده که می‌توانند برای افزایش سطح دسترسی استفاده شوند. جدای از این، پنج حفره در یکی از سیستم‌عامل‌های موبایل کشف شد که برخی از آن‌ها زنجیره‌های کامل افزایش سطح دسترسی را تشکیل می‌دادند؛ یعنی ترکیب چند باگ کوچک برای رسیدن به کنترل کامل دستگاه. در کنار این‌ها، سه نقص بحرانی در پایگاه‌داده‌ها هم پیدا شد که امکان اجرای کد از راه دور را برای مهاجم فراهم می‌کردند. این حجم از کشفیات در بازه‌ای کوتاه، نشانه‌ای است از این‌که رقابت شرکت‌های بزرگ هوش مصنوعی دیگر فقط به تولید متن و تصویر محدود نمی‌ماند؛ همان‌طور که در مقایسه‌ی مدل‌های رقیب چون ChatGPT و DeepSeek هم دیده‌ایم، هر آزمایشگاه هوش مصنوعی حالا می‌کوشد در حوزه‌های تخصصی‌تر مثل امنیت سایبری هم جلو بیفتد.

۶. آماری که نشان می‌دهد بازی تغییر کرده است

عدد ۹۵ درصد در برابر ۱.۵ درصد فقط یک آمار خشک نیست؛ نشان‌دهنده‌ی یک جهش واقعی در توانایی است. مدل قبلی این خانواده، یعنی GPT-5.5-Cyber، تنها حدود ۵۷ درصد از همین آزمون را با موفقیت پشت سر گذاشته بود. یعنی در کمتر از یک نسل، نرخ تکمیل درخواست‌های پیشرفته‌ی امنیتی نزدیک به دو برابر شده است. اگر این روند ادامه پیدا کند، ابزارهایی که تا چند سال پیش فقط در اختیار تیم‌های قرمز حرفه‌ای بودند، به‌سرعت به بخشی از جعبه‌ابزار استاندارد هر تیم امنیتی تبدیل می‌شوند؛ چه در شرکت‌های بزرگ و چه در کسب‌وکارهای کوچک‌تر که حتی اهمیت هوش مصنوعی در کسب‌وکار را حالا به‌خوبی حس می‌کنند.

نکته‌ی جالب دیگر این‌جاست که رشد توانایی مدل‌های تخصصی امنیتی معمولاً خیلی سریع‌تر از رشد مدل‌های عمومی است، چون داده‌های آموزشی آن‌ها روی یک هدف باریک‌تر تمرکز دارد. به همین دلیل، بسیاری از تحلیل‌گران معتقدند طی یکی دو سال آینده، خط تولید مدل‌های تخصصی امنیتی از سوی همه‌ی آزمایشگاه‌های بزرگ هوش مصنوعی گسترش پیدا می‌کند و رقابت روی «چه کسی سریع‌تر حفره پیدا می‌کند» به‌اندازه‌ی رقابت روی چت‌بات‌های عمومی جدی خواهد شد.

۷. نقطه‌ضعف بزرگ: وقتی هوش مصنوعی نمی‌تواند خودش را وصله کند

همه‌چیز این داستان درخشان نیست. وقتی از همین مدل خواسته شد آسیب‌پذیری‌هایی را که خودش پیدا کرده وصله کند، نتیجه چندان دلگرم‌کننده نبود: تنها ۲۶ درصد از وصله‌های تولیدشده به‌درستی مشکل را برطرف کردند و نگران‌کننده‌تر این‌که ۵۳.۹ درصد از آن‌ها خودشان یک آسیب‌پذیری تازه به‌وجود آوردند. این شکاف میان «پیدا کردن مشکل» و «حل‌کردن درست آن» دقیقاً همان چیزی است که در بررسی توانایی‌ها و محدودیت‌های واقعی هوش مصنوعی هم به آن اشاره شده: هوش مصنوعی در تشخیص الگو فوق‌العاده است، اما هنوز جایگزین قضاوت و تجربه‌ی مهندسی انسانی نمی‌شود. همین موضوع را می‌توان در قالب تفاوت میان یک توهم توسعه‌دهنده‌ی تنها در برابر مهندس واقعی هم دید؛ ابزار قدرتمند به‌تنهایی جای تخصص انسانی را نمی‌گیرد، آن را تقویت می‌کند.

رقابت شرکت‌های هوش مصنوعی مانند OpenAI، گوگل و متا در حوزه امنیت سایبری و کشف آسیب‌پذیری نرم‌افزاری

۸. تدابیر ایمنی OpenAI برای جلوگیری از سوءاستفاده

با توجه به قدرت این مدل، OpenAI مجموعه‌ای از محدودیت‌ها را هم اعلام کرده است. دسترسی به سطح Daybreak Red نیازمند احراز هویت دقیق، نظارت بر امنیت حساب کاربری، محدودیت‌های موارد استفاده‌ی تأییدشده و تعهدنامه‌ی قانونی است. از ابتدای شهریور نیز استفاده از کلید امنیتی سخت‌افزاری برای این سطح دسترسی الزامی می‌شود و استفاده از حالت بازبینی خودکار برای مجوزهای بالاتر توصیه شده است. طبق چارچوب آماده‌سازی خود OpenAI، این مدل در سطح تهدید «بالا» قرار گرفته اما هنوز از آستانه‌ی «بحرانی» عبور نکرده است؛ به این معنا که شرکت آن را قابل کنترل می‌داند، هرچند خودش هم پذیرفته که مدل‌هایی با محدودیت کاهش‌یافته، ریسک‌های فراتر از استفاده‌ی معمول دارند.

۹. این خبر برای کاربران عادی چه معنایی دارد؟

شاید فکر کنید این خبر فقط به متخصصان امنیت مربوط است، اما واقعیت این‌طور نیست. اگر روزانه از مرورگر کروم استفاده می‌کنید، این نوع کشفیات معمولاً به‌سرعت با یک به‌روزرسانی امنیتی بسته می‌شوند؛ پس بهترین کاری که می‌توانید انجام دهید، فعال نگه‌داشتن به‌روزرسانی خودکار مرورگر است. از زاویه‌ای بزرگ‌تر هم این خبر نشان می‌دهد مرز میان کاربردهای تدافعی و تهاجمی هوش مصنوعی هر روز باریک‌تر می‌شود؛ موضوعی که هرکسی، چه برای کار روزمره با آموزش‌های استفاده از چت‌جی‌پی‌تی سراغش می‌آید و چه فقط اخبار این حوزه را دنبال می‌کند، خوب است از آن باخبر باشد. حتی اگر با هوش مصنوعی کار حرفه‌ای نمی‌کنید، دانستن این‌که چطور یک درخواست یا پرامپت دقیق می‌تواند نتیجه‌ی یک مدل را کاملاً عوض کند، کمک می‌کند بفهمید چرا تنظیم‌دقیق این مدل‌های تخصصی این‌قدر روی خروجی آن‌ها اثر می‌گذارد.

۱۰. پرسش‌های پرتکرار درباره‌ی GPT-5.6-Cyber

آیا کاربران عادی می‌توانند به مدل GPT-5.6-Cyber دسترسی داشته باشند؟

نه. دسترسی به این مدل فقط از طریق برنامه‌ی Daybreak Red و پس از احراز هویت کامل و تأیید هدف قانونی در اختیار پژوهشگران و تیم‌های امنیتی تأییدشده قرار می‌گیرد.

آیا آسیب‌پذیری کروم که کشف شد هنوز خطرناک است؟

خیر؛ این نوع آسیب‌پذیری‌ها معمولاً پیش از انتشار عمومی گزارش، به تیم امنیتی مرورگر اطلاع داده می‌شوند تا با یک به‌روزرسانی وصله شوند. نگه‌داشتن مرورگر روی جدیدترین نسخه، ریسک را عملاً به صفر نزدیک می‌کند.

چرا OpenAI چنین مدل قدرتمندی را اصلاً منتشر کرده است؟

استدلال شرکت این است که دیر یا زود مهاجمان هم به چنین قابلیت‌هایی دست پیدا می‌کنند؛ پس بهتر است مدافعان زودتر از آن‌ها به این ابزار مجهز شوند تا فرصت وصله‌کردن حفره‌ها را پیش از سوءاستفاده داشته باشند.

آیا هوش مصنوعی می‌تواند به‌طور کامل جای متخصص امنیت را بگیرد؟

هنوز نه. آمار نشان می‌دهد این مدل در پیدا کردن مشکل بسیار قوی است، اما در وصله‌کردن درست همان مشکل، هنوز نرخ خطای بالایی دارد؛ به همین دلیل نظارت انسانی همچنان ضروری است.

در نهایت، ماجرای GPT-5.6-Cyber یک پیام روشن دارد: رقابت هوش مصنوعی از حالا فقط سر چت‌بات‌های بهتر نیست، بلکه وارد میدان امنیت سایبری هم شده است. اگر می‌خواهید هر روز پیش از بقیه از این‌جور خبرها باخبر شوید و تحلیل‌های بیشتری از دنیای هوش مصنوعی بخوانید، سری به بخش اخبار سایت بزنید و کانال تلگرام @MrChatGPT_IR را هم دنبال کنید.

نسخهٔ فوری این مطلب در تلگرام: اینجا بخوانید

(0 رأی)

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *