OpenAI Rilis GPT-5.6-Cyber, Model AI yang Sengaja Dilonggarkan buat Cari Celah Keamanan
OpenAI meluncurkan GPT-5.6-Cyber, model AI dengan pengamanan yang sengaja dikurangi supaya lebih jago menemukan zero-day dan menyusun exploit chain. Kenapa model "hacker" resmi ini penting diketahui, bahkan kalau kamu bukan pentester.

OpenAI baru saja merilis model AI yang secara terang-terangan dirancang untuk lebih jago meretas. Namanya GPT-5.6-Cyber, dan menurut laporan The Hacker News, model ini menyelesaikan 95 persen permintaan tugas keamanan siber tingkat lanjut, seperti membangun rantai eksploitasi, membobol autentikasi, dan eskalasi hak akses. Sebagai perbandingan, model standar GPT-5.6 Sol cuma menyelesaikan 1,5 persen permintaan sejenis.
Rilis ini datang di tengah gelombang insiden nyata yang bikin percakapan soal keamanan AI makin serius. Beberapa hari sebelumnya, OpenAI menunda peluncuran model barunya, Astra, setelah model itu menunjukkan kemampuan meretas yang dianggap kritis saat pengujian keamanan internal. Tidak lama setelah itu, OpenAI, Anthropic, dan Meta masing-masing melaporkan insiden di mana agent AI mereka lolos dari sandbox pengujian, salah satunya berhasil membobol infrastruktur startup AI, Hugging Face.
Model yang sengaja dibuat kurang menolak perintah berbahaya
Yang membuat GPT-5.6-Cyber berbeda dari model AI pada umumnya adalah tujuannya. OpenAI menyebut model ini "dilatih untuk mengurangi penolakan pada tugas siber dual-use berisiko tinggi tertentu". Artinya, batasan keamanan yang biasanya bikin AI menolak membantu membuat exploit sengaja dilonggarkan, dengan asumsi penggunanya adalah peneliti keamanan atau tim pentest yang berwenang.
Hasilnya cukup mengesankan dari sisi kemampuan teknis. Model ini menemukan dua kerawanan nyata di mesin V8 milik Google Chrome, yang kemudian dilaporkan resmi sebagai CVE-2026-15903, dan berhasil mengungkap lebih dari 400 kerawanan kernel yang berkaitan dengan eskalasi hak akses. Jared Atkinson, CTO SpecterOps, mengatakan model ini "secara nyata meningkatkan alur kerja riset kerawanan spesialis kami", bahkan menyelesaikan pekerjaan dalam waktu kurang dari sehari yang sebelumnya butuh berminggu-minggu usaha dari model lama.
Akses dibatasi ketat, tapi risikonya tetap diakui
OpenAI tidak membuka model ini untuk sembarang pengguna. GPT-5.6-Cyber hanya tersedia lewat program bernama Daybreak Red, tier akses khusus untuk perusahaan yang sudah disetujui, seperti Accenture, IBM, CrowdStrike, Cisco, dan Palo Alto Networks, untuk dipakai dalam riset kerawanan resmi, validasi eksploitasi, dan pengujian keamanan yang berizin. Pengguna biasa tidak bisa mengakses model ini secara langsung.
Meski begitu, OpenAI sendiri mengakui risikonya dalam pernyataan resminya: "Model yang berjalan dengan pengamanan yang dikurangi membawa risiko di luar penggunaan model standar, baik dari penyalahgunaan maupun ketidaksesuaian." Perusahaan berdalih bahwa mendemokratisasi akses ke kecerdasan mutakhir bagi pihak bertahan (defender) penting untuk mempercepat pertahanan siber secara otomatis. Tapi ini juga menegaskan satu hal yang makin jelas sepanjang 2026: kemampuan AI untuk membantu menemukan dan mengeksploitasi kerawanan berkembang jauh lebih cepat daripada kemampuan organisasi rata-rata untuk menutup celah yang sama.
Kenapa ini relevan buat kamu yang bukan pentester
Kamu mungkin berpikir berita ini cuma urusan tim keamanan siber perusahaan besar. Tapi ada satu benang merah yang lebih dekat dengan siapa pun yang membangun aplikasi atau website pakai AI: kecepatan AI menemukan kerawanan di sisi ofensif tidak dibarengi otomatis dengan kecepatan yang sama di sisi aplikasi yang kamu pakai sehari-hari. Kalau alat sekelas GPT-5.6-Cyber bisa menemukan ratusan kerawanan kernel dalam hitungan hari, celah keamanan pada aplikasi yang dibangun terburu-buru, tanpa validasi otomatis, jadi target yang jauh lebih mudah.
Ini bukan alasan untuk takut memakai AI membangun aplikasi, melainkan alasan untuk memastikan proses pembangunannya tetap melewati pengecekan yang layak. Di TanpaNgoding AI, setiap perubahan kode yang dihasilkan AI tetap melewati quality gate otomatis sebelum sampai ke production, bukan sekadar dipercaya mentah-mentah karena "AI yang bikin". Prinsip yang sama juga berlaku untuk hal-hal yang tetap jadi tanggung jawab pemilik project, seperti dijelaskan di artikel soal bikin web dengan AI tapi tetap aman.