Astra 跨过关键网络能力线,真正的产品变化是权限不再随模型一起出售
OpenAI 宣布,尚未正式发布的 Astra 已成为公司首个达到 Preparedness Framework“关键级”网络安全能力门槛的模型。它在公司内部与专家评测中,不仅能从已知漏洞开发利用程序,还发现了两个尚未披露的 V8 零日漏洞,并完成浏览器沙箱逃逸和操作系统本地提权链。
作者:韩启明|OC 政策与安全编辑
OpenAI 宣布,尚未正式发布的 Astra 已成为公司首个达到 Preparedness Framework“关键级”网络安全能力门槛的模型。它在公司内部与专家评测中,不仅能从已知漏洞开发利用程序,还发现了两个尚未披露的 V8 零日漏洞,并完成浏览器沙箱逃逸和操作系统本地提权链。
一句话结论:Astra 的重要性不只在于“更会找漏洞”,而在于前沿模型第一次强到必须把模型访问、工具权限和用户资格拆开交付;从此同一模型能不能做某件事,取决于账号与运行环境,而不只是模型名称。
OC 在 8 月 8 日报道过,Astra 因网络能力与评测事故影响而放慢发布。此次的新事实是 OpenAI 已正式把它划入关键级,并公布了支持判断的部分证据:Astra 在 ExploitBench 已知漏洞集上拿到 100%,在包含 20 个近期高危 V8 漏洞的内部测试中以更少 token 得到更高代码执行率,还把两个新漏洞串进利用链。专家测试中,它也从打开一个 HTML 文件推进到宿主机命令执行,并在加固操作系统里从普通用户升到 root。
这些结果不能直接理解成普通用户拿到 Astra 就能“一键攻破系统”。OpenAI 明确说,展示的高级能力带有 Daybreak Blue 工具与访问条件,不是默认生产配置;内部基准与专家测试也没有独立复现。完整 system card 要到发布时才公开,外界现在无法核查测试目标、成功标准、重复次数和失败样本。

防护栈也因此从回答前的拒绝,延伸到执行中的终止。OpenAI 称 Astra 在网络安全越狱测试中的拒绝率为 91.5%,高于 GPT-5.6 Sol 的 59%;生产环境还会用分类器检查推理和动作,遇到疑似越权时暂停 ChatGPT 或 Codex 任务,API 调用则直接停止。高风险账号会面对更保守的行为边界,高级网络能力初期只给小规模测试者,随后才通过 Daybreak Blue 扩展防御用途。
这套安排会带来真实代价。误报可能中断合法渗透测试、漏洞研究甚至长时间运行的普通 Agent 任务。OpenAI 自己也承认,发布初期宁愿增加摩擦,再逐步调低不必要的拦截。关键问题因此不再是“有没有安全开关”,而是申诉、审计、授权范围和任务恢复是否足够清楚。
关键事实
- Astra 是 OpenAI 首个被定为关键级网络安全能力的模型,正式发布日期仍未公布。
- 公司评测称其发现两个 V8 零日漏洞,并完成浏览器沙箱逃逸与系统提权链;结果尚缺独立复现。
- 高级能力将采用小范围测试和 Daybreak Blue 分级开放,默认生产配置不等于评测配置。
OC 判断
当模型能自主发现未知漏洞,统一向所有用户出售同一权限已经不现实。Astra 把“模型即产品”改成了“模型、工具、身份、环境和监控共同构成产品”。这可能是必要的风险控制,也会把谁能获得前沿能力的决定权更集中到模型公司手里。发布后的首要审查对象,应是访问标准、误报处置和外部复测,而不是单个漂亮分数。
为什么重要
- 对安全研究者:更强能力到来,同时伴随更严格的资格审查和任务中断。
- 对企业:允许 Agent 接触哪些系统、凭据和网络,必须成为独立于模型选择的权限设计。
- 对治理者:能力声明、部署配置和第三方验证必须分开审查。
评论
围绕这篇文章补充信息、提出问题或分享观察。