Modeller

OpenAI'den Siber Güvenlik Modeli: GPT-5.6-Cyber

OpenAI, zafiyet avcılığı için kısıtlamaları gevşetilmiş GPT-5.6-Cyber modelini duyurdu. Model Chrome'da iki bilinmeyen açık buldu; erişim kimlik doğrulamalı programla sınırlı.

Faruk Talmaç11 Ağustos 20263 dakika7 görüntülenme
OpenAI'den Siber Güvenlik Modeli: GPT-5.6-Cyber

Yüzde 1,5'e karşı yüzde 95. İlki, OpenAI'nin normal modeli GPT-5.6 Sol'un hassas siber güvenlik sorularını yanıtlama oranı. İkincisi ise 10 Ağustos'ta duyurulan yeni modelin aynı testteki oranı. Aradaki fark, OpenAI'nin bilerek ve isteyerek gevşettiği bir kapı.

GPT-5.6-Cyber, zafiyet bulma, istismar geliştirme ve güvenlik analizi gibi konularda kısıtlama olmadan çalışan özel bir model. Şirketin diğer güvenlik odaklı modeli Daybreak Blue bu tür sorulara yüzde 2 oranında yanıt veriyordu, bir önceki nesil GPT-5.5-Cyber ise yüzde 57,3'te kalmıştı.

Modelin bulduğu ilk şey bir Chrome açığı oldu

OpenAI, modelin ExploitGym testinde önceki tüm sürümleri geçtiğini söylüyor. Daha somut olan sonuç ise sahadan: model, Chrome'da daha önce bilinmeyen iki zafiyet keşfetti ve bunlardan biri CVE-2026-15903 numarasıyla kayda geçti.

Şirketin gerekçesi savunma tarafında bir yarış olduğu iddiasına dayanıyor. OpenAI'ye göre tehdit aktörleri giderek daha fazla tamamen otonom siber saldırılara yöneliyor ve savunmacıların hazırlanmak için elindeki zaman penceresi daralıyor. Model, açığı saldırgan bulmadan savunmacının bulması fikri üzerine kurulmuş.

Herkese açık değil, açılmayacak da

Erişim, Daybreak Red programı üzerinden veriliyor ve kapı epey dar. Kimlik doğrulaması zorunlu, hesap güvenliği şartları var, yasal beyan imzalanıyor. 1 Eylül 2026'dan itibaren donanım güvenlik anahtarı da zorunlu hale gelecek. OpenAI ayrıca modelin izole sandbox ortamlarında çalıştırılmasını öneriyor.

Şirketin kendi risk çerçevesinde model "yüksek" seviyede sınıflandırılmış, "kritik" eşiğine ulaşmamış durumda. Bu, OpenAI'nin sınırı nerede çizdiğini gösteren bir işaret: yetenek artıyor ama dağıtım daralıyor.

Bu dengeyi tutmak zor

Açık konuşmak gerekirse bu modelin varlığı bir kabul de içeriyor. Aynı yetenek kapalı kapılar ardında zaten üretilebiliyorsa, sıkı elemeden geçmiş savunma ekiplerine vermemenin bir anlamı kalmıyor. Ama kimlik doğrulaması ve güvenlik anahtarı, kötü niyetli bir kullanıcıyı değil sadece tembel bir kötü niyetli kullanıcıyı eler. Bir kurumun çalınmış kimlik bilgileriyle programa girmesi imkansız değil.

Rakamlar da bu gerilimi gösteriyor. Bir önceki nesil GPT-5.5-Cyber yüzde 57,3'ten yüzde 95'e çıkan bir sıçrama, yani bir yıl içinde bu tür bir modelin işbirliği yapma oranı neredeyse ikiye katlanmış durumda. Aynı eğilim sürerse gelecek yılın "kısıtlı" modeli, bugünün özel programına ancak kabul edilenlerin eline geçen yeteneği sunacak.

Bir de asimetri sorunu var. Savunmacı bulduğu açığı yamalatmak için haftalar bekler, saldırgan bulduğu açığı aynı gün kullanır. Aynı model iki tarafa da hizmet ettiğinde bu hız farkı avantajın kime gideceğini belirler.

Türkiye'deki bir şirket bunu nasıl okumalı?

Bu modele erişmeniz gerekmiyor, hatta çok büyük ihtimalle erişemeyeceksiniz. Ama etkisini yaşayacaksınız, çünkü buradaki asıl haber şu: zafiyet keşfi otomatikleşiyor ve iki taraf da hızlanıyor.

Pratik sonucu yama süresidir. Bugüne kadar "bizim sitemizi kim bulacak, kim uğraşacak" diye ertelenen güncellemeler artık farklı bir dünyada duruyor. Yıllardır açık kalan bir WordPress eklentisi ya da güncellenmemiş bir kütüphane, insan gücüyle taranırken gözden kaçabiliyordu; otomatik tarayan sistemler için bu tür hedefler sıraya bile girmiyor, doğrudan bulunuyor.

Somut öneri, sektörden bağımsız olarak aynı: kritik güncellemeleri ayda bir bakılan bir iş olmaktan çıkarıp otomatik bir sürece bağlayın, internete açık her servisin envanterini çıkarın ve kimin sorumlu olduğunu yazın. Bunu yapmak yeni bir yatırım gerektirmiyor, sadece bir alışkanlık değişikliği. Bu alışkanlığın maliyeti, bir yıl sonra bir fidye yazılımı görüşmesinde konuşacağınız rakamın yanında son derece ucuz kalıyor.

Kaynaklar: TechCrunch, The Decoder

Bu Yazıyı Paylaş

Faruk Talmaç

Yazan

Faruk Talmaç

Kurucu Ortak & Editör

Web tasarım ve yazılım geliştirmede 20 yılı aşkın deneyime sahip, YZ Uzman'ın kurucu ortağı.

Diğer haberler

Bu teknolojiyi işinizde kullanmak ister misiniz?

Konuşalım