
最新のセキュリティ特化AI— OpenAI「GPT-5.6-Cyber」を調べてみた
はじめに
こんにちは。AIエンジニアとして生成AIまわりの動向を追いかけている者です。今回は、最近多く発表のあるセキュリティ特化生成AIの中で、2026年8月10日にOpenAIが発表した専門特化モデル「GPT-5.6-Cyber」について調べた内容をまとめてみたいと思います。
セキュリティ専門のモデルというと「防御寄り」のイメージを持たれる方も多いかもしれませんが、今回のGPT-5.6-Cyberは少し違いました。
脆弱性研究やエクスプロイト開発といった、これまでOpenAIのモデルが基本的に拒否してきた領域にあえて踏み込んだ攻めた設計になっている点が特徴的です。なお、ここでいう「拒否を減らす」は文字通り一切拒否しないという意味ではありません。OpenAI自身も「reduce refusals(拒否を減らす)」と表現しており、後述するようにアクセス制御や監視、安全策は引き続き存在します。順を追って見ていきます。
GPT-5.6-Cyberとはどんなモデルか
GPT-5.6-Cyberは、OpenAIの汎用フロンティアモデル「GPT-5.6 Sol」をベースに、脆弱性研究・ペネトレーションテスト・インシデント対応といった特定のサイバーセキュリティタスクの能力を高めるよう訓練されたモデルです。OpenAI公式は「Built on GPT‑5.6 Sol, it is trained to improve capabilities...」と説明しており、具体的な訓練手法までは公開されていません。前身にあたる「GPT-5.5-Cyber」は2026年5月7日に限定プレビューとして提供が始まり、同年6月22日に正式版へと移行したモデルで、GPT-5.6-Cyberはその後継という位置づけになります。
最大の特徴は、ゼロデイ脆弱性の発見やエクスプロイトチェーンの開発といった、悪用リスクの高いタスクについて「拒否率を下げる」方向にチューニングされていることです。通常のGPT-5.6 Solは、たとえ正当な目的であっても本番環境へのペネトレーションテストのような依頼には高い確率で拒否を返しますが、GPT-5.6-Cyberはこうした依頼にも応答するよう設計されています。
数字で見る「応答率」の違い
OpenAIは、エクスプロイトチェーン開発・認証バイパス・権限昇格といった高度なサイバーセキュリティ依頼にモデルがどれだけ応答するかを測る社内指標として「Advanced Cybersecurity Completion Rate」を公開しています。この数値を比較すると、モデルごとの姿勢の違いがはっきり見えてきます。
標準のガードレールを備えたGPT-5.6 Solはわずか1.5%しか応答せず、ガードレールを一部緩和した「Daybreak Blue」経由でも2.0%にとどまります。前身のGPT-5.5-Cyberは57.3%まで応答率が上がりますが、それでも半数近くは拒否されていた計算です。これに対して今回のGPT-5.6-Cyberは95.0%という高い応答率を記録しており、OpenAIとしてもセキュリティ研究者からの「拒否が多すぎる」という不満に応える形での設計変更だったと説明しています。
なお、この95%という数字はあくまで「応答するかどうか」を示すものであり、その応答が実際に正確でタスクを達成できるかどうかは別の評価軸になっている点には注意が必要です。
ベンチマーク面での実力
性能面については、複数のベンチマークで評価が行われています。既知の脆弱性を実際に動作するエクスプロイトへと変換できるかを測る「ExploitGym」というベンチマークでは、GPT-5.6-CyberがGPT-5.6 SolおよびGPT-5.5-Cyberの両方を上回る結果を出しています。また、未知のゼロデイ脆弱性を発見し、その深刻度を正確に評価する能力についても、専門的な訓練の効果で向上が見られたとのことです。
一方で、GPT-5.6-Cyberが万能というわけではありません。リポジトリ内の脆弱性を発見し、動作する検証コードを作成し、質の高い脆弱性レポートをまとめるという一連のタスクでは、むしろGPT-5.6 Solの方が優れていたと報告されています。理由としてOpenAIは、GPT-5.6-Cyberが生成するレポートが相対的に短く、詳細さに欠ける傾向があることを挙げています。加えて、V8の脆弱性を実際のエクスプロイトへと発展させる「ExploitBench」というベンチマークの標準設定(エージェントのターン数を300回に制限した条件)では、Solの方がトークン効率・成績の両面で優れていたと報告されています。ただしこれはターン数を600回まで許容すると差は縮まるとのことです。
特化型モデルだからといって、あらゆる面で汎用モデルを凌駕するわけではないということてすね。
実際の成果:V8のゼロデイ発見
実際の事例として、GPT-5.6-CyberがChromeのJavaScriptエンジンであるV8を解析し、組み合わせることでメモリ破壊とヒープサンドボックスの回避が可能な、これまで知られていなかった脆弱性を2件発見したという事例が紹介されています。
このうち1件は協調的な開示プロセスを経てGoogleに報告・修正され、CVE-2026-15903として採番されました。もう1件については、記事執筆時点で引き続き協調的開示プロセスの途上にあるとされています。
このほかにも、あるモバイルOSにおいて少なくとも5件の脆弱性、あるデータベース製品において3件の重大な脆弱性、あるOSカーネルにおいて400件超の権限昇格につながる脆弱性を発見したと報告されています。
提供形態:「Daybreak」プログラムの二層構造
GPT-5.6-Cyberは誰でも使えるわけではなく、OpenAIが2026年5月11日に発表した「Daybreak」というセキュリティ専門家向けプログラムを通じてのみ提供されます。
Daybreakはもともと、汎用モデルのGPT-5.5・防御用途向けに拒否率を下げたGPT-5.5(Trusted Access for Cyber)・攻撃寄りのGPT-5.5-Cyberという3段階の構成で始まりましたが、今回のGPT-5.6-Cyber発表(2026年8月10日)にあわせて、新たに「Blue」「Red」という二つのアクセス階層に再編されました。
一つ目の「Daybreak Blue」は、汎用モデルであるGPT-5.6 Solについて、防御目的の業務向けにシステムレベルのガードレールを外した形で提供するものです。安全なコードレビューやマルウェア解析、インシデント対応、パッチ検証、脆弱性発見といった用途が想定されています。
二つ目の「Daybreak Red」は、より制限の厳しい階層で、今回のGPT-5.6-Cyberへのアクセスを提供します。対象は、自組織が所有・運用する、あるいは許可を得たシステムに対する脆弱性研究、ペネトレーションテスト、レッドチーム演習、エクスプロイトの妥当性検証といった、正当な権限に基づくセキュリティ業務です。利用を希望する組織は、どのような組織か、どのようなセキュリティ業務を行うのか、どこで利用するのかといった項目を含む申請フォームを通じて審査を受ける必要があります。
パートナー企業としては、Accenture、Capgemini、EY、IBM、KPMG、PwCといった大手コンサルティングファームに加え、Palo Alto Networks、Sophos、CrowdStrike、Fortinet、Akamai、Cloudflareといったセキュリティベンダー各社の名前が挙がっています。また、OpenAI公式ブログでは、GPT-5.6-Cyberの早期アクセスを受けた顧客としてSpecterOps、SentinelOne、Palo Alto Networksが個別に紹介されており、脆弱性研究ワークフローの高速化に役立ったとのコメントが寄せられています。これらの企業が、自社のセキュリティサービスや顧客向け業務の中でGPT-5.6-Cyberの能力を活用していくことが期待されます。
料金面では、Daybreak向けの価格表としてGPT-5.6-Cyberは入力100万トークンあたり12.5ドル、出力100万トークンあたり75ドル、キャッシュされた入力は100万トークンあたり1.25ドルと案内されています。同じ表の中でGPT-5.6 Sol(短いコンテキスト利用時)は入力5ドル・出力30ドルとなっており、GPT-5.6-Cyberの方が高価格帯に設定されています。
安全性評価との位置づけ
OpenAIは独自の「Preparedness Framework」という枠組みで、モデルが持つリスクの高い能力を段階評価しています。今回のGPT-5.6-Cyberは、このフレームワークにおけるサイバーセキュリティ分野で「High」の水準に達しているものの、その一段上の「Critical」には至っていないモデルと評価されています。
OpenAIは2026年8月7日、開発中の次期モデル「Astra」についてセーフティテスト中に「Critical」水準のサイバー能力を否定できないとして、関連する社内活動の一部を停止すると公表しました。その3日後にあたる8月10日にGPT-5.6-Cyberが発表されており、一見矛盾するようにも見えるこの二つの動きが近い時期に重なった格好です。OpenAIが公式に説明しているのは、GPT-5.6-Cyberは「High」水準でCritical閾値には達していないこと、そしてDaybreakのアクセスは本人確認・アカウントセキュリティ・監視・利用目的の制限・法的な誓約といった複数の管理策のもとで提供されていることです。
おわりに
今回調べていて印象に残ったのは、OpenAIが「拒否を減らす」ことを明確な訓練目標として掲げ、それを審査制の商用プログラムとして正面から展開した点です。
これまでの生成AIのセキュリティ議論は「悪用されないためにどう拒否させるか」に重心が置かれてきましたが、防御側のエンジニアやオペレーターからすれば、正当な業務ですら過剰に拒否されてしまうことは大きなフラストレーションだったはずです。GPT-5.5-Cyberの57.3%という応答率ですら「まだ低すぎる」と評価されたという事実は、現場のニーズの強さを物語っているように思います。
一方で、この「攻撃能力の高いモデルを審査制で外部提供する」というビジネスモデルは、今後の業界全体の方向性を占ううえでも注目だと思います。攻撃技術と防御技術は表裏一体であり、AIによる自動化がその両方を同時に加速させていく中で、どのような審査基準・提供形態でバランスを取っていくのかは、セキュリティ業界だけでなく生成AI業界全体にとっても重要な論点になっていきそうです。
個人的には、Daybreakのような段階的アクセス制御のモデルが、他社の同種モデルでも標準的な仕組みとして定着していくのかは引き続き注視していきたいです。
参考資料
OpenAI公式ブログ「Expanding Daybreak as the Cyber Defense Window Narrows」(2026年8月10日)
OpenAI公式ブログ「Responding to the next frontier of critical cyber capabilities」(Astra関連、2026年8月7日)
OpenAI公式ブログ「Daybreak: Tools for securing every organization in the world」
The Hacker News「OpenAI Launches GPT-5.6-Cyber with Reduced Safeguards for Exploit Development」
SecurityWeek「OpenAI Unveils New Cybersecurity Model GPT-5.6-Cyber」
VentureBeat「OpenAI launches GPT-5.6-Cyber with reduced refusals, 95% completion on advanced cybersecurity tasks」
Forbes「OpenAI Ships GPT-5.6-Cyber, Its First "Offense-Grade" Hacking Model」
Axios「OpenAI unveils GPT-5.6-Cyber to help prepare for AI cyberattacks」
The Decoder「OpenAI launches GPT-5.6-Cyber to help defenders find vulnerabilities before attackers do」
Security Boulevard「OpenAI Ties GPT-5.6-Cyber Access to New Daybreak Red Tier」
Infosecurity Magazine「OpenAI Launches Two-Tier Access Program Alongside GPT 5.6 Cyber」
The New Stack「OpenAI built a model it doesn't want most people to use」
TechCrunch「OpenAI says it slowed Astra model development over security concerns」
※本記事は2026年8月時点の公開情報をもとに執筆しています。数値や仕様は今後変更される可能性がありますので、正式な情報は各一次情報源をご確認ください。