Hopp til hovedinnhold
 AI-nyheter, ferdig filtrert for ledere
SISTE:

OpenAI lover teknisk rapport etter Hugging Face-hendelse • Anthropic gjør Claude Opus 5 til ny toppmodell for agentarbeid • Falske AI-plugins stjal utviklernes API-nøkler • AI-agentpakker på npm ble kapret i 27 minutter • Beijing tvinger Meta til å reversere Manus-kjøp

OpenAI løfter GPT-5.6 Sol inn i cybersikkerhet
CIOCISOCTOStyreOpenAIGPT-5.6 SolCodex SecurityDaybreakAI SecurityKodeagenterDevSecOpsAI GovernanceSårbarheterRisikostyringEnterprise AI

OpenAI løfter GPT-5.6 Sol inn i cybersikkerhet

JH
Joachim Høgby
19. juli 202619. juli 20265 min lesingKilde: OpenAI

OpenAI løfter GPT-5.6 Sol inn i cybersikkerhet

OpenAI har flyttet GPT-5.6 Sol tydeligere inn i sikkerhetsarbeidet. I en offisiell post 17. juli sier selskapet at modellen setter ny toppscore på cyber-range-benchmarken The Last Ones, og at kapasiteten allerede brukes til å finne, validere og rette sårbarheter i reelle kodebaser.

Det er mer interessant enn en vanlig modellscore. OpenAI peker samtidig på Codex Security, et plugin-lag i Codex der sikkerhetsskanning kan startes direkte i utviklerflyten. Greg Brockman viser også til Daybreak, OpenAIs spor for forsvarere som vil bruke frontier-modeller til å sikre systemer.

Kortversjonen for ledere: Modellene blir ikke bare bedre til å skrive kode. De blir bedre til å angripe og forsvare programvare som en operativ aktør. Det flytter AI fra produktivitetsverktøy til sikkerhetskontrollflate.

Hva som faktisk er nytt

OpenAI hevder tre ting i denne runden.

For det første: GPT-5.6 Sol skal være state of the art på The Last Ones, en cyber-range-test der modeller vurderes på praktiske sikkerhetsoppgaver. OpenAI beskriver dette som relevant for virkelige forsvarsoppgaver, ikke bare som en akademisk leaderboard.

For det andre: kapasiteten kobles til Codex Security. I oppfølgingsposten viser OpenAI en konkret startflyt: legg til plugin i Codex, start «Try in chat» med ferdig scan-prompt, velg mappe med kode, og send skanningen. Det betyr at sikkerhetsanalyse ikke bare er en rapport etter utvikling, men en del av samme arbeidsflate som kodeagenten allerede bruker.

For det tredje: Daybreak gir OpenAI en kanal mot sikkerhetsmiljøer som vil bruke modellen på egne systemer. Det gjør budskapet mer praktisk enn en ren modellannonse. Den peker mot et produktspor: AI som hjelper blått lag med å oppdage og tette hull før angripere gjør det.

Hvorfor dette treffer CIO, CISO og styret

Cybersikkerhet er et av områdene der bedre kodeagenter kan gi rask verdi, men også høy risiko. Sårbarhetsjakt er tidkrevende, fragmentert og avhengig av folk som både forstår kode, infrastruktur, avhengigheter og angrepsmønstre. En modell som kan holde kontekst, teste hypoteser og foreslå konkrete rettinger kan redusere friksjon dramatisk.

For CISO er den åpenbare gevinsten kortere tid fra funn til lukking. Ikke bare flere alerts, men bedre triage: Hvilken sårbarhet er reell? Hvor i kodebasen ligger årsaken? Hvilken endring løser problemet uten å brekke produksjon?

For CIO er gevinsten bredere. Hvis AI-agenten ligger i utviklerverktøyet, kan sikkerhetsgjennomgang bli en løpende aktivitet i stedet for en tung port før release. Det kan bety raskere leveranser og færre overraskelser sent i syklusen.

For styret er det et governance-spørsmål. Når frontier-modeller får tilgang til kode og sikkerhetsfunn, endres både risiko, hastighet og leverandøravhengighet. Dette er ikke bare et verktøyvalg for appsec-teamet. Det er en beslutning om hvem som får bruke hvilke modeller, på hvilke systemer, med hvilke logger og med hvilken ansvarslinje.

Ikke les benchmarken som en garanti

OpenAI er primærkilden her. Det gjør nyheten sterk nok til å dekke, men ikke sterk nok til å behandle alle ytelsespåstander som nøytralt verifiserte. The Last Ones-resultatet er et viktig signal, men ledere bør spørre etter tre ting før de gjør dette til standard sikkerhetsprosess:

  • Hvilke typer sårbarheter finner modellen best, og hvor bommer den?
  • Hvordan logges og revideres forslagene den gir?
  • Hvilke rettigheter får agenten i kodebaser, CI/CD, tickets og produksjonsnære miljøer?

Den største feilen vil være å bruke dette som en erstatning for sikkerhetskompetanse. Den riktige bruken er mer nøktern: la modellen gjøre mer av første runde, la mennesker validere beslutningene, og mål faktisk effekt på tid til lukking, falske positive og produksjonsfeil etter patch.

Det er også et asymmetrisk våpenkappløp. De samme egenskapene som hjelper forsvarere med å finne og fikse sårbarheter, kan i andre hender brukes til å akselerere utnyttelse. Derfor må tilgangsstyring, Trusted Access-lignende kontroller, miljøisolasjon og sporbarhet være på plass før man skalerer.

Hva virksomheter bør gjøre nå

Start smalt. Velg én kodebase med kjent risikoprofil, gode tester og tydelige eiere. Kjør AI-basert sikkerhetsanalyse parallelt med dagens prosess, ikke i stedet for den. Sammenlign funnene mot eksisterende SAST, dependency scanning, pentest-funn og historiske incidents.

Sett klare grenser for agentens handlingsrom. Den bør kunne lese og foreslå. Den bør ikke automatisk merge, rulle ut eller endre sikkerhetskritiske konfigurasjoner uten menneskelig godkjenning. For sensitive kodebaser bør logging, databehandling, retention og leverandørvilkår sjekkes før man sender full kontekst ut av huset.

Lag også en enkel beslutningsramme for ledelsen:

  • Hvilke team får bruke Codex Security eller tilsvarende AI-sikkerhetsagenter først?
  • Hvilke repoer er grønne, gule og røde for ekstern modellkontekst?
  • Hvordan skal funn ticketeres, eies og verifiseres før de telles som lukket?
  • Hvordan måles gevinst: tid til triage, tid til patch, false positive-rate og regresjoner?

Det viktige er ikke om GPT-5.6 Sol vinner én benchmark. Det viktige er at frontier-modeller nå presses inn i konkrete sikkerhetsarbeidsflater. Når modellene blir gode nok til å finne og fikse sårbarheter, blir spørsmålet for ledelsen mindre «skal vi bruke AI i sikkerhet?» og mer «hvem får lov, hvor, med hvilke spor og hvilken ansvarslinje?»

Det er et bedre spørsmål. Og et mye vanskeligere.

Kilder og medier

Primærkilde: OpenAI, https://x.com/OpenAI/status/2078243667081617826

Codex Security-startflyt: OpenAI, https://x.com/OpenAI/status/2078243670265041038

Supplerende kontekst: Greg Brockman / OpenAI, https://x.com/gdb/status/2078224255767249067

OpenAI Daybreak / Codex Security: https://openai.com/daybreak/codex-security-plugin/

Thumbnail: OpenAI Image 2 / hogby.ai

📬 Likte du denne?

AI-nyheter for ledere. Kuratert av en CIO som bygger det selv. Daglig i innboksen.