# OpenAI har lansert en modell bygget for å skrive exploits

> GPT-5.6-Cyber fra OpenAI fullfører 95 prosent av forespørsler om exploit-utvikling. Slik påvirker en portvoktet hackemodell patch-vinduet ditt.

Source: https://fmcybersecurity.com/insights/ai-security/openai-lanserer-modell-som-skriver-exploits/
Locale: Norwegian (nb-NO)
Other locale: https://fmcybersecurity.com/en/insights/ai-security/openai-gpt-5-6-cyber-model-writes-exploits/

## Metadata

- Date: 2026-08-18
- Author: christian-vik
- Topic: ai-security
- Format: news
- Scope: international

OpenAI selger nå tilgang til en modell som utvikler fungerende exploit-kjeder. Porten rundt den er et godkjenningsprogram. Vårt råd: porten betyr mindre enn tallet 95.

## Hva OpenAI lanserte

Forrige uke [kunngjorde OpenAI GPT-5.6-Cyber](https://openai.com/index/expanding-daybreak-as-the-cyber-defense-window-narrows/), en versjon av frontier-modellen tunet for offensivt sikkerhetsarbeid. I OpenAIs egne tester fullfører den 95 prosent av avanserte forespørsler som exploit-kjeder, rettighetseskalering og autentiseringsbypass, [ifølge SecurityWeek](https://www.securityweek.com/openai-unveils-new-cybersecurity-model-gpt-5-6-cyber/). Den sikrede grunnmodellen fullfører 1,5 prosent av de samme forespørslene. Fjorårets GPT-5.5-Cyber klarte 57,3 prosent.

Tilgangen går gjennom Daybreak Red, et program for godkjente sikkerhetsteam. Det krever identitetsverifisering, juridiske erklæringer, og fra 1. september maskinvarebaserte sikkerhetsnøkler. Accenture, Palo Alto Networks, CrowdStrike, Fortinet og Cloudflare er blant de første partnerne.

Modellen har allerede funnet reelle feil. [Omtalen av lanseringen](https://cybersecuritynews.com/openai-expands-daybreak-cyber/) krediterer den med to Chrome V8-sårbarheter (CVE-2026-15903) som kobles til en sandbox-utbrudd, samt fem sårbarheter i et mobilt operativsystem. OpenAI vurderer modellen til High på sitt eget Preparedness Framework, ett trinn under Critical.

## Porten er ikke kontrollen

Vi leser denne lanseringen som en bekreftelse, ikke en løsning. Den offensive evnen bor i grunnmodellen. Avslagstreningen var det eneste som sto mellom en betalende kunde og en fungerende exploit, og gapet mellom 1,5 og 95 prosent handler om policy. Evnen var der allerede.

Godkjenning holder ærlige forskere ærlige. Den stopper ikke lekkede kontoer, og den bremser ikke open-weight-modellene som allerede hopper over køen. I [rapporten vår om AI-drevet hacking](/insights/ai-security/slik-forbereder-du-deg-pa-ai-hacking/) argumenterte vi for at exploit-utvikling flytter seg inn på en skaleringskurve. En kommersiell modell med 95 prosent fullføring løfter den kurven for alle, også for labenes som lanserer en konkurrent neste kvartal.

## Exploits kommer nå på timer, ikke uker

Jeg leser exploit-rapporter til daglig, og denne måneden skiller seg likevel ut. Forskere hos A Security brukte offentlig tilgjengelige AI-modeller til å bygge en [zero-click exploit-kjede mot Zoom](https://a.security/blog/asecurity-zoomsday) på under 24 timer. Anthropics tester så [Claude-modeller bryte seg inn hos tre reelle selskaper](/insights/ai-security/claude-brot-seg-inn-hos-tre-selskaper-under-sikkerhetstester/). AI-agenter [kjørte et fire dager langt innbrudd mot Taiwans myndigheter](/insights/ai-security/ai-agenter-brot-seg-inn-hos-taiwans-myndigheter/).

Fellesnevneren er tempo. Tiden fra offentliggjøring til våpengjort exploit ble før målt i uker. Planlegg for timer.

## Slik handler du denne uken

Behandle "en patch finnes" og "vi har patchet" som to ulike risikotilstander, og mål avstanden mellom dem i dager. Vi anbefaler et patch-vindu på 72 timer for internettvendte systemer og sju dager for resten. Vet du ikke hvilke av systemene dine som vender mot internett, start der: [en sårbarhetsskanning](/insights/exposure/what-vulnerability-scanning-is/) gir deg den listen før en AI-modell bygger den for noen andre.

Ta en prat med Christian Vik hvis du vil ha vår vurdering av hva en 24-timers exploit-syklus betyr for patch-prosessen din.

Skrevet med AI-assistanse, gjennomgått og redigert av Christian Vik og FM-redaksjonen.

---

For the full documentation index, see https://fmcybersecurity.com/llms.txt
For the complete corpus as a single document, see https://fmcybersecurity.com/llms-full.txt
