प्रौद्योगिकी

OpenAI का हैकिंग AI 95 प्रतिशत एक्सप्लॉइट चेन पूरी करता है

Susan Hill

GPT-5.6-Cyber ने आंतरिक परीक्षण के दौरान Chrome के V8 जावास्क्रिप्ट इंजन में एक गंभीर खामी खोजी — जो अब तक सार्वजनिक रूप से सामने नहीं आई थी। इसने मोबाइल ऑपरेटिंग सिस्टम, डेटाबेस और कर्नेल सॉफ़्टवेयर में भी खामियाँ पहचानीं, ये सभी पहले से अज्ञात थीं। OpenAI का नया मॉडल कोई डिफेंसिव टूल नहीं है। इसे हैक करने के लिए बनाया गया है।

यह मॉडल OpenAI के मौजूदा जनरल-पर्पज़ मॉडल GPT-5.6-Sol पर ट्रेन किया गया, फिर विशेष रूप से ऑफेंसिव सिक्योरिटी कार्यों के लिए रीट्रेन किया गया। OpenAI के आंतरिक Cyber Capability Evaluation बेंचमार्क पर, GPT-5.6-Cyber ने 95% एक्सप्लॉइट चेन रिक्वेस्ट पूरी कीं — इनमें प्रिविलेज एस्केलेशन, ऑथेंटिकेशन बायपास और आर्बिट्ररी कोड एक्ज़ीक्यूशन जैसे कार्य शामिल हैं। GPT-5.6 का सामान्य संस्करण इन्हीं रिक्वेस्ट का केवल 1.5% पूरा करता है। पिछला विशेष मॉडल, GPT-5.5-Cyber, 57.3% स्कोर कर पाया था।

यह उछाल — एक जनरेशन में 57.3% से 95% तक — वह आंकड़ा है जो इस रिलीज़ को परिभाषित करता है। इसका मतलब है कि एक AI जो कर सकता है और एक कुशल मानव हमलावर जो कर सकता है, उनके बीच का अंतर एक साल से भी कम समय में लगभग 40 प्रतिशत अंकों से कम हो गया है।

GPT-5.6-Cyber की विशिष्ट क्षमताओं में ज्ञात कमज़ोरियों की पहचान करना, शुरू से एक्सप्लॉइट चेन बनाना और जीरो-डे खोजना शामिल है: ऐसी खामियाँ जिन्हें अब तक किसी ने दस्तावेज़ित या पैच नहीं किया है। यह आखिरी क्षमता किसी भी पिछले AI सिक्योरिटी टूल से सबसे बड़ा ब्रेक है। जीरो-डे ढूँढने के लिए विशेष विशेषज्ञता और काफी समय चाहिए। GPT-5.6-Cyber अब इसे डिमांड पर कर सकता है।

OpenAI इस मॉडल को सार्वजनिक रूप से जारी नहीं कर रहा है। पहुँच Daybreak Red के ज़रिए है, जो कंपनी के Daybreak साइबरसिक्योरिटी प्रोग्राम का उच्च स्तर है। शुरुआती भागीदारों में Accenture, IBM, CrowdStrike, Cloudflare, Palo Alto Networks, Sophos, Capgemini, EY, KPMG और PwC शामिल हैं — बड़ी कंसल्टिंग और सिक्योरिटी फर्में जो इस मॉडल का उपयोग ग्राहकों के इंफ्रास्ट्रक्चर को स्कैन करने के लिए करेंगी, इससे पहले कि हमलावर उन्हीं खामियों को ढूँढ़ें।

एक्सेस कंट्रोल जिस सवाल का जवाब नहीं देते, वह अधिक कठिन है: OpenAI अब तय करता है कि किसे एक ऐसा AI इस्तेमाल करने की अनुमति मिले जो किसी भी सॉफ़्टवेयर में कमज़ोरियाँ ढूँढ सके। जाँची गई सूची में बड़ी फर्में और टॉप-टियर कंसल्टेंसी शामिल हैं। व्यक्तिगत सिक्योरिटी रिसर्चर, छोटी टीमें और शैक्षणिक संस्थान शुरुआती रोलआउट में शामिल नहीं हैं। परीक्षण के दौरान मिली Chrome V8 की खामी Google के साथ समन्वित प्रकटीकरण के अंतर्गत है — कंपनी ने यह नहीं बताया है कि मॉडल ने लॉन्च से पहले कितनी अन्य कमज़ोरियाँ पहचानीं।

OpenAI ने कहा कि वह आने वाले महीनों में Daybreak Red प्रोग्राम को अतिरिक्त जाँचे गए भागीदारों तक विस्तारित करने की योजना बना रहा है।

सॉफ़्टवेयर उद्योग के लिए, गणित सीधा है: अगर कोई AI 95% पूर्णता दर पर किसी कोडबेस में जीरो-डे खोज सकता है, तो हर सिक्योरिटी टीम को अंततः एक की ज़रूरत होगी — या यह मानना होगा कि विरोधियों के पास पहले से ही एक तक पहुँच है।

टैग: , , , , ,

चर्चा

0 टिप्पणियाँ हैं।