// Веб

GPT-6 Astra набрала 100% на ExploitBench, но генерацию PoC OpenAI перекрыла

astra poc 2026

OpenAI выпустила GPT-6 Astra, и одна цифра из релиза напрягает даже спокойных людей: на бенчмарке ExploitBench модель набрала 100%. Предыдущая версия брала 78,5%. Речь про тест, который измеряет умение собирать эксплойты под уже известные уязвимости, и Astra его фактически «сатурировала» — упёрлась в потолок, выше которого мерить уже нечем.

100%
GPT-6 Astra на ExploitBench
78,5%
Результат предыдущей модели
2
0-day проверено в оценке модели
$1 млрд
Обязательство Daybreak for Frontline Defenders
PoC
Генерацию эксплойтов модель отклоняет

Что именно произошло

ExploitBench проверяет не абстрактные знания, а прикладной навык: дать модели описание уязвимости и посмотреть, доведёт ли она дело до рабочего эксплойта. Сотня процентов означает, что по всему набору задач Astra справилась. Скачок с 78,5% до 100% за одно поколение — это не косметическое улучшение, а смена класса.

OpenAI не стала прятать возможности за общими словами. По их данным, Astra разрабатывает цепочки повышения привилегий для укреплённых операционных систем, а в ходе внутренней оценки протестировала две уязвимости нулевого дня (0-day, ранее неизвестные) в неназванном ПО. То есть модель не пересказывает чужие отчёты, а находит и проверяет новое.

Важна не только цифра, но и то, что за ней стоит. Раньше связка «есть уязвимость» и «есть рабочий эксплойт» держалась на дефиците: нужен был человек с временем, опытом и терпением. Astra этот дефицит убирает. Задача, на которую у среднего специалиста уходили часы или дни, теперь решается за один запрос, и решается стабильно, а не через раз.

Почему релиз не превратился в раздачу оружия

Вместе с возможностями в публичную версию встроили предохранители. Применение официально ограничено ревью и патчингом кода. На прямой запрос собрать proof-of-concept (PoC, демонстрационный эксплойт) модель отвечает отказом. Это осознанное решение вендора: показать планку и одновременно перекрыть самый очевидный способ злоупотребления.

Доступ будут расширять поэтапно, через инициативу Daybreak. В ближайшие недели ограничения обещают ослабить для защитных сценариев: валидация уязвимостей, анализ вредоносного ПО. Логика простая: тем, кто чинит, инструмент нужен не меньше, чем тем, кто ломает, а если держать его полностью закрытым, защитники останутся с голыми руками.

Параллельно OpenAI анонсировала обязательство на 1 млрд долларов в рамках программы Daybreak for Frontline Defenders. Деньги пойдут на защиту критической инфраструктуры: систем водоснабжения, коммунальных и государственных сетей. Ставка понятная: если наступательные возможности растут для всех, у защитников самых уязвимых объектов должен быть хотя бы паритет.

Как это меняет модель угроз

Предохранители в релизе Astra — это правила конкретного вендора, а не закон природы. Их можно обойти джейлбрейком, можно дообучить открытую модель без всяких блокировок, можно дождаться, пока похожий уровень появится там, где никто ничего не режет. Планка «100% на ExploitBench» уже показана публично, а значит, к ней будут подтягиваться и те, у кого этических тормозов нет.

Для бизнеса вывод неприятный, но честный: стоимость и сложность создания эксплойтов под известные уязвимости падают на глазах. Окно между выходом патча и его установкой, где и случается большинство взломов, теперь простреливается быстрее. А любые ваши сервисы с LLM внутри становятся отдельной мишенью, потому что по ним бьют не только классическими атаками, но и промптами.

Отдельно стоит держать в голове инфраструктуру. Обязательство на 1 млрд долларов адресовано водоканалам, коммунальным и государственным сетям не случайно: именно там сочетаются старое оборудование, слабый мониторинг и высокая цена простоя. Если наступательный инструмент такого уровня расходится по рукам, разрыв между теми, кто может атаковать, и теми, кто в состоянии защититься, растёт. Программа Daybreak пытается этот разрыв сократить, но на конкретном предприятии её деньги появятся не завтра.

Что с этим делать

Паниковать смысла нет, а пересобрать приоритеты стоит.

  • Сократите окно патчинга. Если раньше на установку обновления был запас в недели, считайте, что его больше нет. Критичные CVE закрывайте в день выхода.
  • Проведите инвентаризацию LLM-функций в своих продуктах: чат-боты, ассистенты, RAG-поиск, любые места, где пользовательский ввод попадает в модель.
  • Проверьте устойчивость этих функций к prompt injection (промпт-инъекция) — подмене инструкций через данные, которые модель принимает за команды.
  • Настройте мониторинг на аномальные запросы к upload- и admin-эндпоинтам: автоматизированные эксплойты шумят характерно.
  • Разделяйте привилегии. Цепочки повышения прав, которые теперь собираются почти машинально, упираются в грамотную сегментацию.

И главное, не проверяйте свою LLM-обвязку в одиночку по чек-листу из интернета. Атаки на модели развиваются быстрее публичных памяток. Здесь выручает практическая проверка: наш Red Teaming LLM и защита от prompt-инъекций моделирует ровно те сценарии, которых теперь стало больше, от джейлбрейков и утечки системного промпта до попыток вытащить через модель доступ к бэкенду. Детали релиза Astra разобраны в материале The Hacker News.

Итог

Astra показала, что генерация эксплойтов под известные баги — это уже решённая для ИИ задача. OpenAI ответила предохранителями и миллиардом на защиту, и ход правильный, но рассчитывать на чужую сдержанность не стоит. Закрывайте патчи быстрее и проверяйте свои LLM-приложения так, будто их уже атакует машина. Потому что скоро так и будет.

← назад в блог