OpenAI mở rộng công cụ an ninh mạng cho hàng nghìn nhóm

Ngày 14 tháng 4, OpenAI thông báo mở rộng quyền truy cập vào GPT-5.4-Cyber cho "hàng nghìn cá nhân và hàng trăm nhóm bảo mật".

Thời điểm này rất đáng chú ý — chỉ một tuần trước đó, Anthropic vừa công bố Project Glasswing, giới hạn quyền truy cập vào Claude Mythos (mô hình an ninh mạng mạnh nhất nội bộ) cho khoảng 40 doanh nghiệp hàng đầu.

Hai công ty, cùng một vấn đề, nhưng đưa ra hai câu trả lời hoàn toàn trái ngược.

GPT-5.4-Cyber có thể làm gì

GPT-5.4-Cyber là phiên bản chuyên biệt về an ninh mạng của GPT-5.4, được tinh chỉnh cho các tình huống bảo mật. Theo OpenAI, các khả năng chính bao gồm:

  • Kỹ thuật đảo ngược nhị phân: Phân tích phần mềm đã biên dịch, xác định mã độc, lỗ hổng và điểm yếu bảo mật mà không cần mã nguồn
  • Nghiên cứu và phân tích lỗ hổng: Hỗ trợ nhà nghiên cứu bảo mật trong việc phát hiện lỗ hổng, giảm rào cản chuyên môn
  • Quy trình phòng thủ nâng cao: Các chuỗi tác vụ được thiết kế dựa trên quy trình tác chiến thực tế của nhóm bảo mật

Các giới hạn cũng rất thực tế. Bạn phải vượt qua nhiều lớp KYC (xác minh danh tính) và xác thực mới có thể truy cập. OpenAI phân quyền thành nhiều cấp độ, với các cấp cao hơn yêu cầu kiểm tra tổ chức nghiêm ngặt hơn.

Phía bên kia là cách tiếp cận của Anthropic

Tuần trước, Anthropic công bố Project Glasswing với một hướng đi hoàn toàn khác.

Claude Mythos được cho là có khả năng phát hiện lỗ hổng đã tồn tại 27 năm trong lĩnh vực an ninh mạng. Anthropic đánh giá nội bộ rằng nó "quá nguy hiểm" để phát hành thương mại trên diện rộng.

Cách tiếp cận của Glasswing: chọn khoảng 40 công ty công nghệ hàng đầu, cấp quyền truy cập có giới hạn dưới sự giám sát chặt chẽ. Nếu bạn không có tên trong danh sách, cơ bản là không có cơ hội.

Sự khác biệt cốt lõi giữa hai triết lý

Đằng sau hai cách tiếp cận này là những phán đoán giá trị rất khác nhau.

Logic của OpenAI, theo chính họ:

Chúng tôi không cho rằng việc chúng tôi tập trung quyết định ai có quyền tự bảo vệ mình là phù hợp hoặc khả thi.

Dịch ra: Người phòng thủ cần những công cụ ngang tầm với kẻ tấn công. Nếu chỉ trao công cụ mạnh cho một số ít tổ chức tinh hoa, hàng vạn nhóm bảo mật doanh nghiệp trên toàn cầu thiếu năng lực tương đương, tình hình an ninh tổng thể sẽ trở nên tồi tệ hơn.

Giải pháp của họ: Tiếp cận rộng + Xác minh mạnh. Miễn là bạn vượt qua kiểm tra danh tính và chứng minh mình là bên phòng thủ hợp pháp, công cụ sẽ được cấp.

Logic của Anthropic ngược lại: Các mô hình cấp Mythos quá mạnh, một khi bị phát tán, lợi ích mà bên tấn công thu được có thể vượt quá bên phòng thủ. Thà phạm vi hẹp còn hơn để rơi vào tay sai.

Cả hai công ty đều thừa nhận những công cụ này có thể được sử dụng hai chiều. Sự khác biệt nằm ở: Ai làm người gác cổng, và cánh cửa mở rộng đến đâu.

Sự khác biệt này thực sự quan trọng

Hãy nghĩ đến một tình huống thực tế: Một nhóm bảo mật doanh nghiệp quy mô vừa, ngân sách hạn chế, đối mặt với các cuộc tấn công chuỗi cung ứng phức tạp. Họ cần công cụ phân tích lỗ hổng mạnh mẽ, nhưng có thể không bao giờ lọt vào danh sách 40 doanh nghiệp của Anthropic.

Giải pháp của OpenAI cho phép các nhóm như vậy có cơ hội sử dụng công cụ. Giải pháp của Anthropic đặt câu hỏi: Lỡ người vượt qua KYC lại là kẻ tấn công thì sao?

Đây không phải là một chi tiết kỹ thuật nhỏ, nó đại diện cho câu hỏi nền tảng mà các công cụ AI bảo mật phải trả lời khi bước vào giai đoạn trưởng thành.

OpenAI và Anthropic đặt cược vào các phân bố xác suất khác nhau: Bên trước cho rằng người phòng thủ nhiều hơn và hệ thống xác minh đủ tốt; bên sau cho rằng rủi ro quá lớn, thà phạm vi hẹp.

Con số biết nói

Xét về số lượng người hưởng lợi, khoảng cách giữa hai bên rất rõ ràng:

Giải pháp Phạm vi bao phủ Phương thức xác minh Mô hình
OpenAI Truy cập tin cậy Hàng nghìn cá nhân và nhóm Xác minh KYC phân cấp GPT-5.4-Cyber
Anthropic Glasswing Khoảng 40 doanh nghiệp Hình thức mời + Giám sát Claude Mythos

Trong ngắn hạn, cách tiếp cận của OpenAI sẽ giành được nhiều thiện cảm từ các chuyên gia bảo mật — xét cho cùng, số nhóm bị xếp ngoài top 40 nhiều hơn hẳn số nhóm trong danh sách.

Thử thách tiếp theo

OpenAI cho biết GPT-5.4-Cyber sẽ tiếp tục được cải tiến, với các tính năng được điều chỉnh dựa trên dữ liệu sử dụng thực tế.

Sau đợt mở rộng này, thử thách thực sự là: Liệu hệ thống KYC có ngăn chặn được lạm dụng hay không. Một khi xuất hiện trường hợp vượt qua xác minh nhưng lại dùng công cụ để tấn công, chiến lược "mở rộng" sẽ chịu áp lực lớn.

Phía Anthropic có thể đang chờ xem.

Con đường nào đúng, có lẽ phải chờ các sự kiện an ninh thực tế làm trọng tài cuối cùng.

Nguồn tham khảo: OpenAI expands Trusted Access for Cyber to thousands for cybersecurity (CyberScoop); OpenAI rolls out tiered access to advanced AI cyber models (Axios); CocoLoop; Trusted access for the next era of cyber defense (OpenAI Blog)