OpenAI réserve GPT-5.5-Cyber aux équipes de sécurité validées

Le 7 mai, OpenAI a présenté une nouvelle variante de GPT-5.5 baptisée GPT-5.5-Cyber.

Ce n'est pas une préversion ouverte classique. L'accès est réservé à des équipes de cybersécurité validées, et à partir du 1er juin le niveau le plus élevé devra utiliser une authentification matérielle résistante au phishing.

Le calendrier est révélateur : l'annonce arrive moins d'un mois après qu'Anthropic a verrouillé Claude Mythos dans un programme réservé à un petit nombre d'entreprises.

Ce qui change par rapport au modèle standard

OpenAI affirme que cette première préversion n'a pas pour but d'augmenter fortement les capacités cyber de GPT-5.5. L'objectif est plutôt de rendre le modèle plus permissif pour des travaux de sécurité légitimes.

Les usages visés incluent l'automatisation de red team, l'écriture de preuves de concept pour des vulnérabilités, les simulations d'attaque en environnement réel, les tests de charge et la validation de failles critiques déjà identifiées.

La limite reste nette. Les demandes liées au vol d'identifiants, à des malwares directement déployables ou à des outils pouvant causer des dommages réels restent exclues. OpenAI autorise l'entraînement à la défense, pas l'attaque de tiers.

Trois niveaux, presque comme un contrôle des exportations

GPT-5.5-Cyber constitue le niveau supérieur du programme Trusted Access for Cyber. Le niveau public est GPT-5.5 avec ses garde-fous par défaut. Le niveau intermédiaire assouplit certaines règles pour des workflows de sécurité enregistrés. Le niveau le plus élevé s'adresse aux red teams et aux équipes de test d'intrusion approuvées.

Chaque niveau exige une vérification d'identité et une documentation du cas d'usage. Les comptes sont liés à des identités réelles, les appels sont journalisés et l'accès peut être révoqué. À partir du 1er juin, le niveau supérieur impose FIDO2 ou des clés de sécurité physiques.

La logique rappelle le contrôle des exportations : plus la capacité est sensible, plus la supervision est forte.

Le contraste avec Claude Mythos

L'UK AI Security Institute a testé GPT-5.5 et Mythos Preview sur la même chaîne d'attaque d'entreprise simulée en 32 étapes. GPT-5.5 l'a menée à terme 2 fois sur 10; Mythos Preview, 3 fois sur 10.

Les deux restent autour de 30%, mais ne semblent déjà plus adaptés à une diffusion sans restriction. Un autre détail compte : GPT-5.5 a résolu seul une tâche de rétro-ingénierie en 10 minutes.

Anthropic a presque entièrement fermé Mythos Preview, en le limitant à 12 partenaires d'alliance et 40 entreprises sélectionnées. Son rapport de sécurité indique que Mythos a trouvé une faille OpenBSD vieille de 27 ans et 271 vulnérabilités Firefox.

OpenAI choisit une autre voie. La porte est un peu plus ouverte, mais la serrure est plus solide. Mythos reste une boucle de recherche fermée; GPT-5.5-Cyber vise un ensemble plus large de défenseurs, avec des contrôles de compte comme filet de sécurité.

La logique commerciale

Garder Mythos fermé signifie qu'Anthropic mise sur une boucle interne : utiliser le modèle pour trouver des failles, puis vendre leur correction aux entreprises. OpenAI positionne au contraire son modèle comme un SaaS pour le secteur de la sécurité.

Les premiers utilisateurs seront probablement de grands fournisseurs de cybersécurité. Leur demande en tests d'intrusion est forte, leur volonté de payer aussi, et chaque appel peut nourrir l'entraînement de la prochaine génération de modèles cyber d'OpenAI.

Ce lancement vise donc à concurrencer Anthropic sur le marché des défenseurs tout en collectant des données d'entraînement. L'obligation de clés matérielles au 1er juin envoie aussi un signal aux régulateurs. Alors que le protocole de préexamen de CAISI vient d'être mis en place, OpenAI semble vouloir fixer ses propres règles avant l'arrivée de contraintes plus dures.

Sources: OpenAI Opens GPT-5.5-Cyber to Vetted Security Researchers (WinBuzzer); CocoLoop, OpenAI tunes GPT-5.5-Cyber for more permissive security workflows (Help Net Security); OpenAI rolls out new GPT-5.5-Cyber to vetted cybersecurity teams (CNBC)