El 7 de mayo, OpenAI presentó una nueva variante de GPT-5.5 llamada GPT-5.5-Cyber.
No es la típica vista previa abierta. El acceso queda limitado a equipos de ciberseguridad verificados, y desde el 1 de junio el nivel más alto deberá usar autenticación de hardware resistente al phishing.
El momento es significativo: llega menos de un mes después de que Anthropic cerrara Claude Mythos y lo reservara para un grupo reducido de empresas.
Qué cambia frente al modelo estándar
OpenAI sostiene que esta vista previa inicial no busca aumentar de forma notable la capacidad cibernética de GPT-5.5. El objetivo es que el modelo sea más permisivo en tareas legítimas de seguridad.
Eso incluye automatización de red team, desarrollo de pruebas de concepto para vulnerabilidades, simulaciones de ataque en entornos reales, pruebas de estrés y validación de fallos críticos ya descubiertos.
La frontera sigue siendo clara. Las solicitudes relacionadas con robo de credenciales, malware listo para desplegarse o herramientas capaces de causar daños reales quedan fuera. OpenAI permite entrenar la defensa frente a ataques, no atacar a terceros.
Tres niveles, casi como control de exportaciones
GPT-5.5-Cyber es el nivel superior del programa Trusted Access for Cyber. El nivel público es GPT-5.5 con las salvaguardas por defecto. El nivel intermedio relaja algunas restricciones para flujos de seguridad registrados. El nivel más alto se reserva para red teams y grupos de pruebas de penetración aprobados.
Cada nivel exige verificación de identidad y documentación del uso previsto. Las cuentas se vinculan a identidades reales, todas las llamadas quedan registradas y el acceso puede revocarse. Desde el 1 de junio, el nivel superior requiere FIDO2 o llaves físicas de seguridad.
La lógica se parece al control de exportaciones: cuanto más sensible es la capacidad, más fuerte es la supervisión.
El contraste con Claude Mythos
El UK AI Security Institute probó GPT-5.5 y Mythos Preview con la misma cadena simulada de ataque empresarial de 32 pasos. GPT-5.5 la completó 2 veces de 10; Mythos Preview, 3 de 10.
Ambos rondan el 30%, pero ya no parecen aptos para una publicación sin límites. Otro dato pesa: GPT-5.5 resolvió por sí solo una tarea de ingeniería inversa en 10 minutos.
Anthropic optó por cerrar casi por completo Mythos Preview, limitándolo a 12 socios de alianza y 40 empresas seleccionadas. Su informe de seguridad afirma que Mythos halló una vulnerabilidad de OpenBSD oculta durante 27 años y 271 fallos en Firefox.
OpenAI toma otra vía. La puerta se abre algo más, pero la cerradura es más estricta. Mythos es un circuito cerrado de investigación; GPT-5.5-Cyber apunta a un grupo más amplio de defensores, con controles de cuenta como respaldo.
La lógica comercial
Mantener Mythos cerrado sugiere que Anthropic quiere capturar valor usando el modelo para encontrar fallos y vender su reparación a empresas. OpenAI, en cambio, lo plantea como SaaS para la industria de seguridad.
Los primeros usuarios probablemente serán grandes firmas de ciberseguridad. Tienen mucha demanda de pruebas de penetración, alta disposición a pagar y cada llamada puede aportar datos para entrenar la siguiente generación de modelos cyber de OpenAI.
El lanzamiento compite con Anthropic por el mercado de defensores y al mismo tiempo acumula datos de entrenamiento. La obligación de llaves físicas desde el 1 de junio también habla a los reguladores. Con el protocolo de revisión previa de CAISI recién aterrizado, OpenAI parece querer fijar sus propias reglas antes de que lleguen normas más duras.
Fuentes: OpenAI Opens GPT-5.5-Cyber to Vetted Security Researchers (WinBuzzer); CocoLoop, OpenAI tunes GPT-5.5-Cyber for more permissive security workflows (Help Net Security); OpenAI rolls out new GPT-5.5-Cyber to vetted cybersecurity teams (CNBC)