
OpenAI выпустила GPT-6 Astra, и одна цифра из релиза напрягает даже спокойных людей: на бенчмарке ExploitBench модель набрала 100%. Предыдущая версия брала 78,5%. Речь про тест, который измеряет умение собирать эксплойты под уже известные уязвимости, и Astra его фактически «сатурировала» — упёрлась в потолок, выше которого мерить уже нечем.
Что именно произошло
ExploitBench проверяет не абстрактные знания, а прикладной навык: дать модели описание уязвимости и посмотреть, доведёт ли она дело до рабочего эксплойта. Сотня процентов означает, что по всему набору задач Astra справилась. Скачок с 78,5% до 100% за одно поколение — это не косметическое улучшение, а смена класса.
OpenAI не стала прятать возможности за общими словами. По их данным, Astra разрабатывает цепочки повышения привилегий для укреплённых операционных систем, а в ходе внутренней оценки протестировала две уязвимости нулевого дня (0-day, ранее неизвестные) в неназванном ПО. То есть модель не пересказывает чужие отчёты, а находит и проверяет новое.
Важна не только цифра, но и то, что за ней стоит. Раньше связка «есть уязвимость» и «есть рабочий эксплойт» держалась на дефиците: нужен был человек с временем, опытом и терпением. Astra этот дефицит убирает. Задача, на которую у среднего специалиста уходили часы или дни, теперь решается за один запрос, и решается стабильно, а не через раз.
Почему релиз не превратился в раздачу оружия
Вместе с возможностями в публичную версию встроили предохранители. Применение официально ограничено ревью и патчингом кода. На прямой запрос собрать proof-of-concept (PoC, демонстрационный эксплойт) модель отвечает отказом. Это осознанное решение вендора: показать планку и одновременно перекрыть самый очевидный способ злоупотребления.
Доступ будут расширять поэтапно, через инициативу Daybreak. В ближайшие недели ограничения обещают ослабить для защитных сценариев: валидация уязвимостей, анализ вредоносного ПО. Логика простая: тем, кто чинит, инструмент нужен не меньше, чем тем, кто ломает, а если держать его полностью закрытым, защитники останутся с голыми руками.
Параллельно OpenAI анонсировала обязательство на 1 млрд долларов в рамках программы Daybreak for Frontline Defenders. Деньги пойдут на защиту критической инфраструктуры: систем водоснабжения, коммунальных и государственных сетей. Ставка понятная: если наступательные возможности растут для всех, у защитников самых уязвимых объектов должен быть хотя бы паритет.
Как это меняет модель угроз
Предохранители в релизе Astra — это правила конкретного вендора, а не закон природы. Их можно обойти джейлбрейком, можно дообучить открытую модель без всяких блокировок, можно дождаться, пока похожий уровень появится там, где никто ничего не режет. Планка «100% на ExploitBench» уже показана публично, а значит, к ней будут подтягиваться и те, у кого этических тормозов нет.
Для бизнеса вывод неприятный, но честный: стоимость и сложность создания эксплойтов под известные уязвимости падают на глазах. Окно между выходом патча и его установкой, где и случается большинство взломов, теперь простреливается быстрее. А любые ваши сервисы с LLM внутри становятся отдельной мишенью, потому что по ним бьют не только классическими атаками, но и промптами.
Отдельно стоит держать в голове инфраструктуру. Обязательство на 1 млрд долларов адресовано водоканалам, коммунальным и государственным сетям не случайно: именно там сочетаются старое оборудование, слабый мониторинг и высокая цена простоя. Если наступательный инструмент такого уровня расходится по рукам, разрыв между теми, кто может атаковать, и теми, кто в состоянии защититься, растёт. Программа Daybreak пытается этот разрыв сократить, но на конкретном предприятии её деньги появятся не завтра.
Что с этим делать
Паниковать смысла нет, а пересобрать приоритеты стоит.
- Сократите окно патчинга. Если раньше на установку обновления был запас в недели, считайте, что его больше нет. Критичные CVE закрывайте в день выхода.
- Проведите инвентаризацию LLM-функций в своих продуктах: чат-боты, ассистенты, RAG-поиск, любые места, где пользовательский ввод попадает в модель.
- Проверьте устойчивость этих функций к prompt injection (промпт-инъекция) — подмене инструкций через данные, которые модель принимает за команды.
- Настройте мониторинг на аномальные запросы к upload- и admin-эндпоинтам: автоматизированные эксплойты шумят характерно.
- Разделяйте привилегии. Цепочки повышения прав, которые теперь собираются почти машинально, упираются в грамотную сегментацию.
И главное, не проверяйте свою LLM-обвязку в одиночку по чек-листу из интернета. Атаки на модели развиваются быстрее публичных памяток. Здесь выручает практическая проверка: наш Red Teaming LLM и защита от prompt-инъекций моделирует ровно те сценарии, которых теперь стало больше, от джейлбрейков и утечки системного промпта до попыток вытащить через модель доступ к бэкенду. Детали релиза Astra разобраны в материале The Hacker News.
Итог
Astra показала, что генерация эксплойтов под известные баги — это уже решённая для ИИ задача. OpenAI ответила предохранителями и миллиардом на защиту, и ход правильный, но рассчитывать на чужую сдержанность не стоит. Закрывайте патчи быстрее и проверяйте свои LLM-приложения так, будто их уже атакует машина. Потому что скоро так и будет.