# aisi-uk-gpt55-cyber-capabilities-evaluation-2026-04-30

## Veille

Bewertung der offensiven Cybersicherheitsfähigkeiten von GPT-5.5 durch das britische AISI — 95 CTF-Aufgaben, 32-stufige Cyber Range, universeller Jailbreak — AISI Blog

## Titre Article

Our evaluation of OpenAI's GPT-5.5 cyber capabilities

## Date

2026-04-30

## URL

https://www.aisi.gov.uk/blog/our-evaluation-of-openais-gpt-5-5-cyber-capabilities

## Keywords

offensive Cybersicherheit, Bewertung von KI-Modellen, GPT-5.5, AISI UK, Capture-the-Flag, Cyber Range, universeller Jailbreak, Mythos Preview, Opus 4.7, GPT-5.4, Red Teaming, Schutzmechanismen, Schwachstellen-Exploitation, Reverse Engineering, Kryptografie, langfristige Autonomie, SpecterOps, Crystal Peak Security, The Last Ones

## Authors

AI Safety Institute (AISI UK)

## Ton

**Profil**: Institutionelle technische Evaluationspublikation der britischen KI-Sicherheitsbehörde, technisch-neutrales Register, fortgeschrittenes Niveau.

**Beschreibung**: Der Ton entspricht dem eines behördlichen Evaluationsberichts: sachlich, methodisch und bewusst neutral. AISI präsentiert seine Ergebnisse ohne Sensationslust, mit statistischer Präzision (Konfidenzintervalle, Standardfehler), die die Schlussfolgerungen auf wissenschaftliche Reproduzierbarkeit stützt. Die Autorität leitet sich aus dem institutionellen Mandat ab — AISI ist die offizielle britische Stelle, die mit der Bewertung der Sicherheit von Frontier-KI-Modellen vor deren Freigabe betraut ist. Der Text balanciert Transparenz über wachsende offensive Fähigkeiten mit der Anerkennung der Abhilfemaßnahmen von OpenAI. Die Zielgruppe ist dreigeteilt: politische Entscheidungsträger, KI-Sicherheitsforscher und die breitere Cybersicherheits-Community.

## Pense-betes

- AISI verwendet eine Suite von 95 eng gefassten Cyber-Aufgaben im CTF-Format, verteilt auf 4 Schwierigkeitsstufen (Basis, Mittel, Schwer, Experte), die Reverse Engineering, Web-Exploitation und Kryptografie prüfen
- Aufgaben der Basisstufe werden seit mindestens Februar 2026 von jedem Frontier-Modell gesättigt (100 %) gelöst — eine Differenzierung erfolgt inzwischen ausschließlich bei Aufgaben der Expertenstufe
- Bei Expertenaufgaben (pass@1): GPT-5.5 erreicht 71,4 % (+-8,0 %), Mythos Preview 68,6 % (+-8,7 %), GPT-5.4 52,4 % (+-9,8 %), Opus 4.7 48,6 % (+-10,0 %) — GPT-5.5 ist statistisch vergleichbar mit Mythos, liegt aber deutlich über der vorherigen Generation
- Bei pass@5 (bester Wert aus 5 Versuchen) erreicht GPT-5.5 bei Expertenaufgaben 90,5 % (+-12,9 %) — der höchste Wert, den AISI je gemessen hat
- Die fortgeschrittenen Aufgaben wurden in Zusammenarbeit mit Crystal Peak Security und Irregular entwickelt, auf Cybersicherheit spezialisierten Unternehmen
- Token-Obergrenzen: 50 Mio. Token pro Versuch bei einzelnen Aufgaben, 100 Mio. bei Cyber Ranges — die Leistung verbessert sich bis zu diesen Grenzen kontinuierlich weiter
- „The Last Ones" (TLO): eine mit SpecterOps entwickelte 32-stufige Cyber Range, die einen Angriff auf ein Unternehmensnetzwerk simuliert, über 4 Subnetze und rund 20 Hosts hinweg, geschätzt auf 20 Stunden für einen menschlichen Experten
- GPT-5.5 schloss TLO in 2 von 10 Versuchen durchgängig ab — als zweites Modell überhaupt. Mythos Preview (das erste Modell) war zuvor in 3/10 Versuchen erfolgreich
- Kritischer Befund bei den Schutzmechanismen: Nach 6 Stunden Red-Teaming durch Experten wurde ein universeller Jailbreak identifiziert, der bei jeder getesteten böswilligen Cyber-Anfrage offensive Inhalte erzeugte, auch im mehrstufigen agentischen Modus
- OpenAI aktualisierte daraufhin seinen Schutzmechanismus-Stack, ein Konfigurationsproblem hinderte AISI jedoch daran, die Wirksamkeit der finalen Version zu überprüfen
- Strukturierende Schlussfolgerung: Offensive Cyberfähigkeiten entstehen als Nebenprodukt allgemeiner Verbesserungen bei langfristiger Autonomie, Reasoning und Coding — was künftige Zunahmen als unvermeidlich erscheinen lässt
- OpenAI veröffentlichte GPT-5.5 mit den „bislang robustesten Schutzmechanismen" und brachte ein Produkt mit eingeschränktem Zugang, GPT-5.5-Cyber, für defensive Cybersicherheitsfachleute auf den Markt

## RésuméDe400mots

In dieser Evaluation vor der Freigabe dokumentiert das britische AI Safety Institute (AISI) die cyberoffensiven Fähigkeiten von OpenAIs GPT-5.5 anhand seiner standardisierten Suite von 95 Capture-the-Flag-Aufgaben (CTF), verteilt auf vier Schwierigkeitsstufen, sowie anhand vollständiger Angriffssimulationen, sogenannter „Cyber Ranges".

Bei Aufgaben der Expertenstufe erreicht GPT-5.5 bei pass@1 eine durchschnittliche Erfolgsquote von 71,4 % (Standardfehler +-8,0 %), womit es im Wesentlichen gleichauf mit Anthropics Mythos Preview (68,6 % +-8,7 %) liegt, jedoch deutlich über GPT-5.4 (52,4 %) und Opus 4.7 (48,6 %). Bei pass@5 stellt GPT-5.5 mit 90,5 % (+-12,9 %) einen Rekord auf — den höchsten Wert, den AISI je gemessen hat. Aufgaben der Basisstufe werden seit Februar 2026 von jedem Frontier-Modell zu 100 % gesättigt gelöst, sodass nur noch die höheren Stufen unterscheidungskräftig sind.

Die Evaluation umfasst zudem „The Last Ones" (TLO), eine gemeinsam mit SpecterOps entwickelte 32-stufige Cyber Range, die das vollständige Eindringen in ein Unternehmensnetzwerk simuliert. Diese Simulation erstreckt sich über vier Subnetze und rund zwanzig Maschinen und würde einem menschlichen Experten schätzungsweise 20 Stunden abverlangen. GPT-5.5 schloss die durchgängige Angriffskette in 2 von 10 Versuchen ab und wurde damit nach Mythos Preview (3/10) zum zweiten Modell, dem dies gelang. Die Evaluationen wurden mit Obergrenzen von 50 Millionen Token pro Versuch für einzelne Aufgaben und 100 Millionen für Cyber Ranges durchgeführt, wobei sich die Leistung bis zu diesen Grenzen weiter verbesserte.

Im Bereich der Schutzmechanismen identifizierte AISI nach sechs Stunden Red-Teaming durch Experten einen universellen Jailbreak. Dieser Angriff erzeugte offensive Inhalte bei sämtlichen von OpenAI bereitgestellten böswilligen Cyber-Anfragen, auch in mehrstufigen agentischen Szenarien. OpenAI aktualisierte daraufhin seinen Schutzmechanismus-Stack, wobei ein Konfigurationsproblem AISI daran hinderte, die Wirksamkeit der final ausgelieferten Version zu überprüfen.

AISI kommt zu dem Schluss, dass der rasche Fortschritt der Cyberfähigkeiten Teil eines umfassenderen Trends ist: Offensive Fähigkeiten entstehen als Nebenprodukt von Verbesserungen bei langfristiger Autonomie, Reasoning und Coding. Sollte sich diese Hypothese bestätigen, sind bei künftigen Frontier-Modellen weitere Zunahmen der cyberoffensiven Fähigkeiten zu erwarten. OpenAI reagierte, indem es GPT-5.5 mit den bislang robustesten Schutzmechanismen auslieferte und ein Produkt mit eingeschränktem Zugang, GPT-5.5-Cyber, für defensive Cybersicherheitsfachleute einführte.

## GrapheDeConnaissance

- AISI UK —publie→ evaluation des capacites cyber de GPT-5.5 (DOCUMENT, 0.99)
- GPT-5.5 —mesure→ 71,4% pass@1 sur les taches expert (MESURE, 0.97)
- GPT-5.5 —converge_avec→ Mythos Preview (TECHNOLOGIE, 0.92)
- GPT-5.5 —surpasse→ GPT-5.4 (TECHNOLOGIE, 0.97)
- GPT-5.5 —surpasse→ Opus 4.7 (TECHNOLOGIE, 0.95)
- GPT-5.5 —résout→ The Last Ones (TLO) (TECHNOLOGIE, 0.95)
- SpecterOps —a_créé→ The Last Ones (TLO) (TECHNOLOGIE, 0.9)
- Crystal Peak Security —collabore_avec→ AISI UK (ORGANISATION, 0.88)
- Irregular —collabore_avec→ AISI UK (ORGANISATION, 0.88)
- AISI UK —a_créé→ jailbreak universel (CONCEPT, 0.97)
- jailbreak universel —surpasse→ GPT-5.5 (TECHNOLOGIE, 0.95)
- OpenAI —publie→ GPT-5.5-Cyber (TECHNOLOGIE, 0.9)
- capacites cyber offensives —est_basé_sur→ ameliorations autonomie et raisonnement (CONCEPT, 0.85)
- AISI UK —affirme_que→ les capacites cyber offensives vont continuer a croitre avec les prochains modeles (AFFIRMATION, 0.88)

---
Canonical: https://www.thekb.eu/de/fiches/aisi-uk-gpt55-cyber-capabilities-evaluation-2026-04-30/
