GPT-5.6 사이버 공개…V8 취약점 2건 확인
핵심 요약
오픈AI가 승인된 보안 업무용 모델 GPT-5.6 사이버와 데이브레이크 프로그램 확대 계획을 공개했다. 새 모델은 V8에서 연계 악용이 가능한 미공개 취약점 2건을 발견했고, 구글은 이를 수정했다. 주요 보안·서비스 기업은 모델을 자체 제품과 관리형 서비스, 고객 프로젝트에 통합할 수 있다.
오픈AI가 11일 고급 취약점 연구와 보안 테스트에 맞춘 인공지능 모델 ‘GPT-5.6 사이버’를 공개했다. 새 모델은 승인된 방어 업무를 수행하는 개인과 조직에 한해 사이버보안 프로그램 ‘데이브레이크’를 통해 제공된다. 프로그램은 일반적인 방어 활동을 지원하는 블루와 고난도 취약점 연구를 담당하는 레드 단계로 운영된다.
데이브레이크 블루는 GPT-5.6 솔을 기반으로 취약점 탐지, 보안 코드 검토, 탐지 엔지니어링, 사고 대응, 악성코드 분석을 지원한다. 레드에서는 GPT-5.6 사이버를 이용해 취약점 악용 가능성 검증과 침투 테스트, 레드팀 활동을 수행할 수 있다. 이용자에게는 신원 확인과 계정 보안, 목적 제한, 모니터링, 법적 준수 확인이 적용된다. 등록을 마친 아마존 베드락 이용 자격 보유 고객도 기존 AWS 보안·거버넌스 환경에서 두 단계에 접근할 수 있다.
GPT-5.6 사이버는 취약점을 실제 공격에 쓸 수 있는 코드로 구현하는 능력을 측정하는 ‘익스플로잇짐’에서 오픈AI가 평가한 모델 중 가장 높은 성공률을 보였다. 고급 사이버보안 과제 평가에서는 전체 요청의 95%를 완료했다. 구글 크롬에 적용되는 자바스크립트 엔진 V8을 분석하는 과정에서는 공개되지 않았던 취약점 2건을 찾아냈으며, 두 결함은 서로 연계해 악용할 수 있는 것으로 검증됐다.
연구진은 검증을 거친 취약점 정보를 조정된 공개 절차에 맞춰 구글에 전달했고, 구글은 해당 결함을 수정했다. 이 과정에는 대규모 코드베이스 분석과 여러 구성 요소의 상호작용 추적, 예상 밖 동작의 재현을 위한 지속적인 추론이 활용됐다. 오픈AI는 액센추어, 시스코, 클라우드플레어, 크라우드스트라이크, IBM, 팔로알토 네트웍스 유닛 42 등과 데이브레이크 사이버 파트너 프로그램도 확대한다. 참여 기업은 모델을 보안 제품과 관리형 보안 서비스, 고객 프로젝트에 통합할 수 있다.