Op 11 augustus 2026 lanceerde OpenAI GPT-5.6-Cyber, een variant van het GPT-5.6-Sol-flagship die specifiek is getraind voor offensieve beveiligingstaken. Het model is uitsluitend beschikbaar via het Daybreak Red-programma, een gesloten toegangsprogramma dat identiteitsverificatie, juridische verklaringen en goedgekeurde use cases vereist. Dit is een andere aanpak dan bij eerdere modellen: bewuste toegangsbeperking als veiligheidslaag.
Wat kan het model?
GPT-5.6-Cyber is gebaseerd op GPT-5.6-Sol en verder getraind op offensieve beveiligingsworkflows, zoals het vinden van zero-daykwetsbaarheden en het ontwikkelen van exploitketens. OpenAI meldt dat het model 95% van geavanceerde exploit-chain- en privilege-escalation-prompts voltooit — tegenover slechts 1,5% voor het standaard GPT-5.6-Sol. Dat is geen margeverbetering, maar een structureel andere categorie.
Concreet: het model identificeerde kwetsbaarheden in de V8-engine van Chrome en meerdere niet bij naam genoemde mobiele systemen en databases. De lagere weigeringsdrempel voor dual-use-beveiligingstaken is bewust ontworpen — en even bewust afgeschermd.
Toegang verloopt via OpenAI's Daybreak-programma, dat nu twee sporen kent: Daybreak Blue (defensief) en Daybreak Red (offensief). Bekende partners zijn Accenture, IBM, Palo Alto Networks en CrowdStrike. Individuele toegang vereist hardware-beveiligingssleutels, verplicht vanaf 1 september 2026. De prijs voor het model bedraagt $12,50 per miljoen input-tokens en $75 per miljoen output-tokens — fors hoger dan de standaard GPT-5.6-Sol.
Wat betekent dit voor Nederlandse securityprofessionals?
Voor de meeste organisaties is directe toegang voorlopig niet relevant — Daybreak Red is ontworpen voor grote beveiligingsbedrijven en gespecialiseerde red teams, niet voor interne IT-afdelingen of individuele pentesters.
Wat wél relevant is: de bredere verschuiving die dit model symboliseert. Offensieve AI-capaciteiten worden gecommercialiseerd, weliswaar achter een toegangspoort, maar de drempel daalt. Voor defensieve teams betekent dit dat aanvalsscenario's die vorig jaar nog tijdrovend en schaars waren, toenemend geautomatiseerd beschikbaar komen voor tegenstanders met minder scrupules over toegangsregels.
Drie praktische implicaties:
Dreigingsmodellering bijwerken. Exploitketen-automatisering is geen theoretisch risico meer. Teams die dreigingsmodellen onderhouden voor sectoren als financieel advies, zorg of juridisch zouden AI-gestuurde aanvalspaden expliciet moeten opnemen.
Logging en detectie versterken. Systemen die goed beveiligd waren tegen handmatige aanvallen, zijn niet automatisch bestand tegen snellere, geautomatiseerde exploitatie. Monitoring en anomaliedetectie worden urgenter.
Bewerkersovereenkomsten checken. Als je als organisatie een extern beveiligingsbedrijf inschakelt dat gebruik maakt van GPT-5.6-Cyber, verwerk je mogelijk persoonsgegevens via een OpenAI-dienst. Dat vereist een geldige verwerkersovereenkomst. OpenAI biedt die voor Enterprise en API-klanten, maar de Daybreak-specifieke verwerkersovereenkomst was op het moment van lancering nog niet publiek gepubliceerd. Zie onze veiligheidspagina voor het actuele AVG-overzicht per model.
Astra als volgende drempel
OpenAI werkt aan een intern model genaamd Astra, gericht op lange, autonome taken. SecurityWeek meldt dat interne evaluaties erop wijzen dat Astra mogelijk de "kritieke" risicodrempel bereikt voor autonome cyberaanvallen — een classificatie die OpenAI nog voor geen enkel gepubliceerd model heeft vastgesteld. Of en wanneer Astra wordt gepubliceerd, en onder welke toegangscondities, is op dit moment niet bekend.
Voor een breder overzicht van modellen en hun beveiligingsprofiel — inclusief de GPT-5.6-familie — zie de modellenpagina.
Bronnen: SecurityWeek, 11 aug 2026 · DataNorth AI · Forbes, 11 aug 2026