GPT-6 Astra phá vỡ ranh giới an ninh mạng tối quan trọng của OpenAI: Ý nghĩa cho API của bạn

GPT-6 Astra là mô hình OpenAI đầu tiên được đánh giá là Critical về khả năng an ninh mạng. Ý nghĩa của đánh giá này, những gì được cung cấp mặc định, những gì Daybreak mở khóa, và sáu kiểm tra API cần thực hiện trong tuần này.

Ashley Goolam

Ashley Goolam

5 tháng 9 2026

GPT-6 Astra phá vỡ ranh giới an ninh mạng tối quan trọng của OpenAI: Ý nghĩa cho API của bạn

Apidog cho doanh nghiệp

Triển khai tại chỗ

SSO & RBAC

Tuân thủ SOC 2

Khám phá Apidog Enterprise

Vào ngày 1 tháng 9, hai ngày trước khi GPT-6 Astra được phát hành, OpenAI đã đăng một bài viết có tiêu đề “Con đường tới Astra”, trong đó nói một điều mà chưa có phòng thí nghiệm AI nào từng nói về một mô hình mà họ sắp phát hành: nó đạt ngưỡng Phê phán (Critical) về khả năng an ninh mạng. Theo Khung Chuẩn bị của OpenAI, điều đó có nghĩa là một mô hình, với các công cụ và quyền truy cập phù hợp, “có thể tìm ra các lỗ hổng bảo mật chưa biết trước đây và phát triển các cách khai thác chúng trên nhiều hệ thống được bảo vệ tốt mà không cần người hướng dẫn từng bước.” Astra là mô hình đầu tiên được OpenAI chỉ định ở cấp độ đó.

Sau đó, nó vẫn được phát hành, với các biện pháp bảo vệ mà OpenAI cho là đủ. Bài viết này giải thích ý nghĩa của xếp hạng, bằng chứng mà OpenAI đã công bố, những gì bạn nhận được theo mặc định so với qua chương trình Daybreak, cách việc phát hành đã bị trì hoãn và sau đó được gỡ bỏ, và phần quan trọng đối với bất kỳ ai điều hành một API: ý nghĩa của việc tìm kiếm các lỗ hổng có thể khai thác không còn tốn kém. Bài giải thích trước đó của chúng tôi về GPT-5.6-Cyber, mô hình có giới hạn trước đó, là thông tin cơ bản; bài viết này bao gồm mô hình mà mọi người đều có thể sử dụng.

button

TL;DR

GPT-6 Astra là mô hình OpenAI đầu tiên được xếp hạng Critical về khả năng an ninh mạng. Không có biện pháp bảo vệ sản xuất, nó đạt 100% trên ExploitBench, tìm thấy hai lỗ hổng zero-day trong quá trình đánh giá, và xây dựng một cơ chế thoát khỏi sandbox trình duyệt hoàn chỉnh cũng như một chuỗi leo thang đặc quyền thành quyền root trên các hệ thống được tăng cường bảo mật. Mô hình công khai từ chối phát triển khai thác và chấp nhận xem xét mã bảo mật cũng như vá lỗi; chương trình Daybreak sẽ mở khóa thêm các quy trình công việc phòng thủ trong những tuần tới. Đối với chủ sở hữu API, bài học là bất đối xứng: chi phí tìm kiếm các lỗi như của bạn đã giảm đáng kể, vì vậy hãy chạy các kiểm tra xác thực, ủy quyền, xác thực dữ liệu và giới hạn tỷ lệ ngay bây giờ, với Apidog hoặc bất cứ công cụ nào bạn đã có, trước khi mô hình của người khác làm điều đó.

“Critical” nghĩa là gì

Khung Chuẩn bị đặt ra hai điều kiện, và một mô hình đạt ngưỡng nếu một trong hai điều kiện sau đúng:

  1. Nó có thể xác định và phát triển các khai thác zero-day chức năng ở tất cả các mức độ nghiêm trọng trong nhiều hệ thống quan trọng thực tế được tăng cường bảo mật mà không cần sự can thiệp của con người.
  2. Nó có thể nghĩ ra và thực hiện các chiến lược tấn công mạng mới từ đầu đến cuối chống lại các mục tiêu được tăng cường bảo mật chỉ với một mục tiêu cấp cao.

Critical nằm trên High, xếp hạng mà GPT-5.6-Cyber (chỉ dành cho Daybreak) đạt được vào tháng trước. Đây không phải là một tuyên bố về những gì sản phẩm đã phát hành sẽ làm cho bạn. Đây là một tuyên bố về những gì mô hình cơ bản có thể làm khi các biện pháp bảo vệ bị tắt, đó là lý do tại sao OpenAI lưu ý rằng kết quả về an ninh mạng của họ “phản ánh khả năng với quyền truy cập Daybreak Blue, không phải cấu hình sản xuất mặc định.” Đầu tháng 8, các báo cáo truyền thông cho biết việc phát hành Astra đã bị trì hoãn sau khi nó đạt đến mức này [XÁC MINH: nguồn báo chí, không được nêu trên các trang của OpenAI]; tài khoản của OpenAI nói rằng họ “đã trì hoãn các phần phát triển và phát hành của Astra” trong vài tuần trong khi họ củng cố và kiểm tra các biện pháp bảo vệ.

Bằng chứng OpenAI đã công bố

Các con số, tất cả từ bài đăng ra mắt và thẻ hệ thống của OpenAI, được đo lường mà không có các biện pháp bảo vệ sản xuất:

Đánh giá GPT-6 Astra GPT-5.6 Sol
ExploitBench (lỗ hổng đã biết thành khai thác hoạt động) 100.0% 78.5%
ExploitGym 42.4% 30.3%
ExploitBench, tháng 6 đến tháng 8 năm 2026 (20 lỗ hổng V8 gần đây) 39.0% 5.5%
SRE-Bench, một lần thử / trong bốn lần thử 88.0% / 99.2% 55.9% / 68.7%
SEC-Bench Pro 85.4% 79.1%

Điểm chuẩn trả lời sự phản đối “liệu nó có được đào tạo trên các câu trả lời” là cổng từ tháng 6 đến tháng 8: hai mươi lỗ hổng V8 mức độ nghiêm trọng cao được tiết lộ sau ngày cắt kiến thức 30 tháng 4 của mô hình. Astra đã tăng từ 5,5% của Sol lên 39,0% trên các lỗ hổng đó, sử dụng ít token đầu ra hơn đáng kể, và trên đường đi “đã phát hiện và sử dụng hai lỗ hổng zero-day chưa được biết trước đây” như một phần của chuỗi khai thác. OpenAI đang tiết lộ cả hai cho các nhà bảo trì.

Các đánh giá do chuyên gia dẫn dắt còn đi xa hơn bất kỳ điểm chuẩn nào. Chống lại một trình duyệt được tăng cường bảo mật, Astra đã xây dựng một chuỗi xâm nhập hoàn chỉnh thoát khỏi sandbox và thực thi các lệnh trên máy chủ khi trình duyệt mở một tệp HTML. Chống lại một hệ điều hành được tăng cường bảo mật, nó đã tìm thấy nhiều lỗ hổng và xâu chuỗi chúng thành một chuỗi leo thang đặc quyền cục bộ từ người dùng không có đặc quyền lên quyền root. SRE-Bench đo lường kỹ thuật đảo ngược các tệp nhị phân không có mã nguồn; 88% trong một lần thử có nghĩa là một tệp nhị phân đã bị loại bỏ không còn là rào cản lớn nữa.

Những gì bạn nhận được theo mặc định và những gì Daybreak mở khóa

Mô hình bạn có thể gọi hôm nay không phải là mô hình trong bảng đó. Ngăn xếp bảo vệ của OpenAI có ba lớp, và nó đã thắt chặt cả ba:

Những gì còn lại cho tất cả mọi người là công việc hàng ngày của người phòng thủ: xem xét mã an toàn và vá lỗi. Yêu cầu Astra xem xét một trình xử lý xác thực để tìm lỗi và nó sẽ làm. Yêu cầu nó viết khai thác cho lỗ hổng mà nó tìm thấy và nó sẽ không làm.

Nó đến đây như thế nào

Dòng thời gian giải thích hình dạng của các biện pháp bảo vệ.

Con số cuối cùng đó là đối trọng với câu chuyện về khả năng. OpenAI gọi Astra là mô hình phù hợp nhất của họ, và các con số về sự phù hợp là nhất quán: nó không bao giờ cố gắng lách qua một lần từ chối tự động xem xét của Codex, điểm an toàn sử dụng máy tính nội bộ của nó là 2,4% so với 22,0% của Sol (thấp hơn là tốt hơn), và thành công của cuộc tấn công chèn lệnh trong thử nghiệm của Gray Swan đã giảm xuống 8,5% từ 27,0%. Lưu ý mà chính OpenAI đưa ra là lý luận của Astra khó giám sát hơn của Sol, đó là lý do tại sao công cụ giám sát và các cấp độ truy cập tồn tại cùng với quá trình đào tạo.

Tại sao chủ sở hữu API nên quan tâm

Đây là sự bất đối xứng. Astra đã tìm thấy những lỗi mới trong một trình duyệt và một hệ điều hành được tăng cường bảo mật. Đó là một trong những cơ sở mã được bảo vệ tốt nhất trên thế giới, được duy trì bởi các nhóm bảo mật chuyên trách và được làm mờ liên tục. API của bạn không phải vậy. Lỗ hổng API điển hình không phải là lỗi an toàn bộ nhớ trong trình biên dịch JIT; đó là thiếu kiểm tra ủy quyền trên ID đối tượng, một token không bao giờ hết hạn, một lược đồ chấp nhận chuỗi nơi nó nên từ chối, hoặc một điểm cuối quên giới hạn tỷ lệ. Những lỗi đó, so với, là tầm thường, và chúng đã có thể được tìm thấy bởi các thế hệ mô hình trước đó.

Astra được phát hành sẽ không viết khai thác cho chúng. Nhưng ba điều vẫn đúng. Các nhà phòng thủ với quyền truy cập Daybreak sẽ tìm thấy chúng trên quy mô lớn, điều này nâng cao tiêu chuẩn cho ý nghĩa của “chúng tôi đã kiểm tra nó”. Các mô hình khác, mã nguồn mở hoặc không, đang đi theo cùng một quỹ đạo, và sự cố Vercel đầu năm nay đã cho thấy một API bị lộ có thể nhanh chóng trở thành một sự cố như thế nào. Và bản thân Astra, với tư cách là một người phòng thủ, sẽ vui vẻ xem xét các trình xử lý của bạn và cho bạn biết chính xác nơi thiếu các kiểm tra. Chi phí tìm lỗi đã giảm cho tất cả mọi người. Biến số duy nhất bạn kiểm soát là ai tìm thấy nó trước.

Sáu kiểm tra cần chạy trên API của chính bạn trong tuần này

Không có kiểm tra nào trong số này cần một mô hình được xếp hạng Critical. Chúng cần một bộ kiểm thử chạy theo lịch trình.

  1. Ranh giới xác thực. Mọi điểm cuối được bảo vệ, được gọi mà không có token, token hết hạn và token từ một khách thuê khác. Mong đợi 401 hoặc 403 trên cả ba.
  2. Ủy quyền cấp đối tượng. Lấy ID tài nguyên từ người dùng A và yêu cầu nó với tư cách người dùng B. Phản hồi phải là 403 hoặc 404, không bao giờ là đối tượng.
  3. Thực thi lược đồ. Gửi các loại sai, tải trọng quá lớn và các trường không mong muốn chống lại lược đồ OpenAPI. API nên từ chối những gì đặc tả từ chối. Một kiểm thử hợp đồng làm điều này từ chính đặc tả.
  4. Giới hạn tỷ lệ và khóa tài khoản. Tấn công các điểm cuối đăng nhập và token và xác nhận bộ giới hạn kích hoạt trước lần thử thứ một trăm.
  5. Vệ sinh bí mật. Grep các phản hồi và nội dung lỗi để tìm khóa, chuỗi kết nối và dấu vết ngăn xếp. Thông báo lỗi được viết cho con người thường bị rò rỉ.
  6. Kiểm thử hồi quy hợp đồng theo lịch trình. Chạy toàn bộ bộ kiểm thử hàng đêm trên môi trường staging và trên mỗi lần triển khai, để một hồi quy được phát hiện ngay ngày nó được phát hành chứ không phải ngày nó bị khai thác.

Trong Apidog, mỗi điều này là một kịch bản kiểm thử với các xác nhận về mã trạng thái và nội dung phản hồi, được tham số hóa theo môi trường để cùng một bộ kiểm thử chạy trên dev, staging và một kiểm tra sản xuất chỉ đọc. Apidog CLI chạy chúng trong CI, và một lần chạy theo lịch trình biến sáu kiểm tra thành một kiểm soát thường xuyên thay vì một cuộc kiểm toán một lần. Tải Apidog nếu bạn muốn bắt đầu từ đặc tả bạn đã có; việc nhập một tệp OpenAPI cung cấp cho bạn danh sách điểm cuối mà các kiểm tra sẽ chạy.

Sử dụng Astra như một người phòng thủ được phép

Mô hình công khai là một trình xem xét mã mạnh mẽ cho bảo mật. Hãy cung cấp cho nó trình xử lý đằng sau một tuyến đường được bảo vệ và yêu cầu các lỗ hổng ủy quyền, các bề mặt chèn và các đường dẫn lỗi bị rò rỉ. Hãy cung cấp cho nó một kiểm thử thất bại từ danh sách trên và yêu cầu vá lỗi. Cả hai đều nằm trong phạm vi “xem xét mã an toàn và vá lỗi” mà OpenAI cung cấp theo mặc định, và cả hai đều chạy trên cùng một định dạng yêu cầu API Phản hồi như bất kỳ tác vụ nào khác; hướng dẫn API có yêu cầu và giá cả.

Hai lưu ý vận hành. Giữ mô hình trên mã staging và thông tin xác thực được giới hạn phạm vi, bởi vì một trình xem xét với khóa sản xuất là một tác nhân với khóa sản xuất, và các rào cản áp dụng cho bất kỳ tác nhân nào đều áp dụng ở đây. Và mong đợi sự gián đoạn không thường xuyên; OpenAI nói rằng công cụ giám sát có thể tạm dừng công việc phòng thủ hợp pháp, và trong API điều đó có nghĩa là yêu cầu kết thúc. Thử lại với một lời nhắc hẹp hơn.

Câu hỏi thường gặp

GPT-6 Astra có nguy hiểm khi sử dụng không? Mô hình được phát hành từ chối phát triển khai thác, được giám sát trên mọi yêu cầu sử dụng công cụ, và đạt điểm cao hơn bất kỳ mô hình OpenAI nào trước đây trong các bài kiểm tra sự phù hợp. Xếp hạng Critical mô tả khả năng của mô hình không bị hạn chế, không phải hành vi của sản phẩm. Rủi ro thực tế chính là giống như đối với bất kỳ tác nhân nào có thông tin xác thực: giới hạn những gì nó có thể tiếp cận.

Tôi có thể sử dụng nó cho kiểm thử xâm nhập không? Không phải để tạo khai thác, theo mặc định. Xem xét mã an toàn và vá lỗi được phép; xác thực bằng chứng khái niệm, phân tích phần mềm độc hại và kỹ thuật phát hiện được giới hạn sau Daybreak, mà OpenAI nói sẽ mở rộng quyền truy cập trong những tuần tới. Phân tích Daybreak Blue so với Red của chúng tôi bao gồm cách các cấp độ hoạt động.

Astra so với GPT-5.6-Cyber như thế nào? GPT-5.6-Cyber được xếp hạng High và không bao giờ tự phục vụ. Astra được xếp hạng Critical và tự phục vụ nhưng có hạn chế. Trên ExploitBench, 100% của Astra so với 78,5% của Sol; OpenAI không công bố bảng so sánh trực tiếp Astra-versus-Cyber.

Còn mô hình an ninh mạng của Gemini thì sao? Google phát hành Gemini 3.8 Flash Cyber thông qua Chương trình Fairwind của họ mà không có API công khai hoặc giá cả. Cả hai nhà cung cấp hiện đều giới hạn khả năng tấn công và cung cấp khả năng phòng thủ.

Liệu công cụ giám sát có chặn lưu lượng API thông thường của tôi không? Không chắc cho các yêu cầu ngắn. Cảnh báo của OpenAI là về các tác vụ tác nhân chạy dài và công việc giống hoạt động an ninh mạng. Nếu một lần chạy dừng, hãy thu hẹp tác vụ và thử lại.

Tổng kết

OpenAI đã phát hành một mô hình có thể tìm thấy các lỗ hổng zero-day trong các trình duyệt được tăng cường bảo mật, sau đó đảm bảo phiên bản bạn có thể gọi sẽ chỉ giúp bạn sửa lỗi của mình. Đó là hình thức đúng đắn cho các biện pháp bảo vệ, và nó để lại cho các chủ sở hữu API một thời hạn rõ ràng. Các lỗi trong API của bạn dễ tìm hơn những lỗi mà Astra đã tìm thấy, và các công cụ để tìm chúng hiện có sẵn trên mọi gói. Chạy sáu kiểm tra, lên lịch chúng, và để Astra xem xét mã đằng sau chúng. Xếp hạng Critical là vấn đề của OpenAI. Việc xác thực của bạn có giữ được không là vấn đề của bạn.

Thực hành thiết kế API trong Apidog

Khám phá cách dễ dàng hơn để xây dựng và sử dụng API