Astra发布前几个小时,AI圈先乱成了一团。
9月3日晚间,ChatGPT、Claude和Grok几乎同时出现大范围服务异常,大量用户不是打不开模型,就是请求失败。
恰在此时,ChatGPT官方账号在仰望星空:“The stars are almost aligned.”(群星即将就位)
![]()
很快有人开起玩笑:Astra是不是在部署的时候,顺手把Anthropic和xAI都骇了一遍,最后连自己也没放过?
当然,这只是网友造的一个梗,目前没有证据表明这场故障与Astra有关。
但这个玩笑出现得恰逢其时——就在两天前,OpenAI刚刚宣布,这款尚未正式发布的新模型已经成为公司第一个跨过Preparedness Framework“Critical”网络安全能力阈值的模型。
然后,群星真的“就位”了。
北京时间9月4日凌晨,OpenAI正式发布GPT-6 Astra。
但并没有全量上线。目前Astra只向少量Trusted Access/Daybreak体系中的机构和经过审核的网络安全用户开放——Plus、Pro、Business、Enterprise和API用户还要再“仰望”几天。
![]()
01
Astra来了,但是如来
9月4日,OpenAI“对内”发布了GPT-6 Astra。
目前,Astra只向Trusted Access / Daybreak体系中的少量机构开放。OpenAI表示,Plus、Pro、Business、Enterprise订阅用户以及API,将在未来几天陆续获得访问权限。
至于这个“几天”究竟是多少天,暂时没有更具体的时间表。
在发布前的闭门媒体简报会上,OpenAI总裁Greg Brockman给了Astra一个相当夸张的注脚:“Welcome to the AGI era.”
欢迎来到AGI时代。
OpenAI研究副总裁Aidan Clark则从另一个角度解释了Astra为什么特殊:“这是第一次在德州Stargate站点用超过10万张GPU做预训练,从数据中心网络到推理内核再到模型本身的形态,全部围绕这个训练规模从零设计”。
Aidan同时表示,Astra也是OpenAI第一款让旧代际模型深度参与训练过程的产品。
简单来说,训练下一代AI的人里,已经开始出现上一代AI。
虽然它还远远算不上“AI自己训练自己”,但模型已经进入了下一代模型的研发流程。
在前天Anthropic称Fable/Mythos 5.1是“目前世界上最先进的编码和知识工作模型”之后,今天,OpenAI也把称Astra是“世界上最强、最对齐的模型”。
基准测试方面,最吓人的数字,来自ARC-AGI-3。
这是一个专门测试模型能否进入从未见过的2D环境,通过不断试错发现规则、完成目标的Agent基准。它不像传统考试那样考记住多少知识,而更接近于把AI丢进一个陌生游戏里,看它能不能自己摸清楚“这个世界怎么运转”。
Astra在OpenAI自己的Provider Adapter配置下,最高拿到了99.9%。
但这个数字需要拆开看。ARC Prize还使用了一套所有厂商都可以统一比较的Standard harness。在这里,Astra最高只有62.7%。
![]()
两者最大的区别并不是换了题目。OpenAI之前发现,Sol之所以分低,不是因为模型笨,而是harness在持续格式化它的记忆。所以OpenAI的做法,是把ARC-AGI-3的harness换成自家Responses API的生产配置,然后还特地为ARC-AGI-3准备两个特殊设置,分别为保留推理(retained reasoning)和压缩(compaction)。前者让模型在动作之间记住自己刚才的思路,后者则用摘要代替粗暴截断。
接上这套生产系统之后,Astra从62.7%跳到了99.9%,而且在双方都成功完成的任务中,Provider Adapter整体运行速度约快3.66倍,token消耗还减少了49%。
某种意义上,挺像开外挂的。
在高难度数学方面,FrontierMath Tier 4为97.6%。FrontierMath所处的Epoch AI表示,OpenAI资助了该基准的开发,并对其部分题目拥有独占访问权。
值得关注的分数还有:
DeepSWE v1.1 74.1%
BenchCAD 95.9%
Terminal-Bench科学任务 64.6%。
![]()
但OpenAI这次显然没有只想靠一排Benchmark介绍Astra。
打开官网,案例几乎是一个接一个往下放。
KiCad、Excel、Blender、Power BI、浏览器填表、网站QA;再到找房、找医生、预约DMV、做税表、做PPT、开发游戏、分析科研数据。
过去几代GPT发布,OpenAI主要在告诉用户这个模型能回答什么;到了Astra,它的重心似乎转了个向,变成了:你到底还有多少事情,可以直接交给AI去做。
OpenAI甚至直接称Astra为“世界上最好的computer use模型”。
模型在“用电脑”这件事上的进步,可能比分数更重要。在Codex里,Astra带来了一套新的上下文机制:上下文窗口填满时不再只靠压缩摘要,而是可以跨窗口保留笔记、回搜更早的消息和工具输出。
Astra还可以在某个问题悬而未决时,先继续做不依赖答案的部分,避免单个未决问题卡死整个任务。
当然,能力也直接写进了价格里。
GPT-6 Astra的API标准价格是:每百万输入token 10美元,缓存输入1美元,输出50美元。
相比GPT-5.6 Sol目前的4美元输入、0.4美元缓存和20美元输出,Astra整档价格直接提高到了2.5倍。OpenAI给它的定位也很明确:如果不知道该选什么旗舰模型,可以选Astra;如果更在意成本,则继续使用GPT-5.6 Terra或者Luna。
它仍然提供105万token上下文和最高12.8万token输出。但长上下文也有额外成本:和GPT-5.6系列一样,当单次输入超过272K token后,整次请求的输入费用会按2倍计算,输出则按1.5倍计算。
所以,OpenAI其实给Astra独划出了一个更昂贵的智能档位。
如果只是问一个问题、改几段文案,花2.5倍价格未必值得。
但如果模型真能自己坐在电脑前,连续工作几十分钟甚至几个小时,把过去需要人来回切软件、查资料、填表格、改文件的一整件事情做完,那么真正该比较的,就不再只是每百万token多少钱了。
02
几个技术点,值得注意
Astra还有几个技术点,或许比Benchmark本身更值得注意。
第一个是逆向工程。
OpenAI在这次发布中引用了SRE-Bench。这是Columbia DAPLab等团队今年推出的一套逆向工程基准:不给模型源代码,只给编译后的二进制程序,看它能不能重新理解程序逻辑、找到关键行为。
Astra一次尝试的成功率达到88.0%,最多四次尝试可以达到99.2%。
同一套规则下,GPT-5.6 Sol分别只有55.9%和68.7%。
![]()
换成人话说,就是AI面对一个已经被编译、几乎看不到人类可读代码的程序,也开始能够从机器指令里一点点把它“拆回来”。
这对恶意软件分析、固件研究、漏洞挖掘和数字取证都有直接意义。
第二个变化,是Astra在超长任务里“不容易找丢东西了”。
在MRCR v2八针检索测试中,Astra面对256K至512K上下文时准确率达到100%;到了512K至1M token,仍然有96.3%。而GPT-5.6 Sol在这两个区间分别只有91.5%和73.8%。
![]()
过去很多模型号称支持百万上下文,但如果把一条重要信息埋在几十万token之外,模型到了后半程已经可能忘得差不多了。
Astra则开始把“上下文窗口有多大”,推进到了另一个更实际的问题:一个Agent到底能记住多长时间以前发生的事情。
对于需要连续工作几十分钟甚至几个小时的Agent来说,这可能比再增加几十万token窗口更重要。
除此之外,Astra身上还有一个比较反常的变化。
它变得更对齐了,却也变得更难监控了。
OpenAI公布的一组内部电脑使用安全测试中,Astra的违规率从Sol的22.0%下降到了2.4%;在专门观察模型是否会为了完成任务绕过限制的测试里,Astra为0%。内部幻觉测试也从Sol的9.4%下降到Astra的2.0%。
至少按照OpenAI自己的测试,Astra明显更少“乱来”。但OpenAI首席科学家Jakub Pachocki同时提醒:“智能的进步,并不保证对齐的进步。”
![]()
原因之一,在于Astra开始越来越少把自己的完整思考过程写出来。
过去一种很重要的AI安全办法,是监控模型的思维链(Chain of Thought):如果模型准备越权、攻击某个系统或者偷偷改变目标,可以提前从它的推理里看到蛛丝马迹。
但OpenAI发现,Astra对于自己的书面推理拥有更强的控制能力。一些过去必须写很多步才能解决的问题,它现在可以用更少的显式推理完成;如果模型知道自己的思考过程正在被监控,还会明显改变或者缩短这些内容。
因此,OpenAI现在已经不能只盯思维链了。
为了盯住Astra,不让它做出此前在Sol上出现的攻击行为,OpenAI在生产环境里装上了“失对齐监控”(misalignment monitoring)。它会同时观察模型的推理、实际动作、工具调用以及整条任务轨迹。
如果系统判断模型可能正在严重偏离用户原始意图,可以暂停甚至直接终止任务。
在API里,被拦截的任务可能直接结束;在ChatGPT或Codex里,一些情况下则会先让用户重新确认:
“这真的是你想让我做的吗?”
![]()
产品层面,Astra的API模型名直接是gpt-6-astra,同时进入Amazon Bedrock。
OpenAI还推出了Fast模式:价格翻倍,最高换来约2.5倍执行速度。
对于普通聊天,这可能没什么吸引力。但如果一个Agent原本要在浏览器和软件里跑40分钟,把时间缩到十几二十分钟,速度本身就会变成产品能力的一部分。
订阅侧,Astra会包含在现有订阅额度里;Pro、Business和Enterprise还会获得能力更强的Astra Pro。Enterprise默认不会直接开启,需要管理员手动打开。
虽然,现在暂时都还打不开……
03
前史复杂,限量开放
Astra可能是OpenAI迄今“前史”最多的一次模型发布。
很多模型都是先发布,再慢慢暴露问题,而Astra反了过来——当然,不排除有部分营销手段。但在正式上线以前,OpenAI已经花了将近一个月,不断解释它为什么需要被更谨慎地训练、测试和开放。
8月7日,OpenAI第一次公开表示,最新内部评估让公司已经无法排除Astra达到Preparedness Framework下“Critical”网络安全能力阈值的可能。
到了9月1日,这个“可能”变成了正式结论:Astra成为了OpenAI第一个被评定为Critical网络安全能力的模型。
按照OpenAI自己的标准,这意味着在拥有合适工具和访问权限的情况下,Astra已经能够在很多经过加固的现实系统中,不需要人类逐步指导,自主发现此前未知的漏洞并开发可用的利用方式;或者只给它一个高层目标,就能自己设计并执行一套针对加固目标的端到端攻击策略。
这已经不只是“会写攻击代码”的水平了,在ExploitBench上,Astra直接拿到了100%。
![]()
为了避免模型只是记住了公开漏洞,OpenAI又另外准备了一套内部测试,放入20个2026年6月至8月才披露的V8高危漏洞。Astra不仅比GPT-5.6 Sol用了更少的输出token,还获得了明显更高的任意代码执行成功率。
测试过程中,它甚至自己发现并利用了两个此前未知的zero-day,并把它们串进了一条漏洞利用链。OpenAI称,目前正在向维护者披露这两个漏洞。
专家测试则更接近现实攻击。面对经过强化的浏览器,Astra找到未知漏洞后,可以一路做到逃出沙盒,并在宿主机执行命令;在加固操作系统上,它又把多个漏洞串成一条本地提权链,从普通用户拿到root权限。
也正是在这个过程中,OpenAI第一次发现,模型的危险能力已经开始影响模型本身应该怎么被训练。
8月18日,OpenAI公开承认,公司一度暂缓扩大训练规模,其中包括暂停两周拟用于部署的最新模型强化学习训练。
与此同时,大量涉及Astra的训练和评估任务,也因为还没有迁移到新的安全环境而继续暂停。
过去讨论AI安全,更多是在问模型训练完以后,能不能安全地交给用户;但在Astra这里,问题已经提前到了训练阶段。
OpenAI因此重新加固了整个研究环境。执行模型生成代码的任务需要更严格的沙盒;高风险工作负载需要更强的网络隔离;Astra checkpoint增加加密和访问控制;所有带工具的Astra推理都要接受额外监控。
这套监控本身甚至不便宜,OpenAI估算,仅监控系统带来的计算开销,就大约相当于被监控推理算力的20%。
换句话说,Astra的成本不只“训练一个更大的模型”,OpenAI还要额外花掉相当一部分算力,去盯着这个模型到底在做什么。
这也解释了为什么,Astra正式发布以后,最先进的网络安全能力并没有直接完全放给所有人。
OpenAI明确表示,Astra默认生产版本仍会对高风险网络攻击请求设置限制;更高级的网络安全工作流,最初只向一小群Alpha测试者开放,再通过Daybreak Blue逐步扩大到经过审核的防御性用户。
普通用户未来几天虽然也会拿到Astra,但并不意味着每个人拿到的能力边界完全一样。
这种限制甚至可能产生误伤。OpenAI提前警告,额外的安全检查有可能让正常任务变慢、暂停甚至直接停止,连一些看起来与网络安全无关的长时间Agent任务,也可能被错误标记。
如果ChatGPT或Codex里的任务被不对齐监控暂停,用户可能需要回来确认操作后才能继续;API里的任务则可能直接终止。
这部分变化,很容易在Astra发布以后被“AGI”的风头盖过去。
模型越有能力,人能直接获得多少能力,开始越来越取决于平台愿意给你多少权限。
然后,在这样一连串“Critical、暂停训练、隔离、监控、分级开放”之后,Greg Brockman在发布Astra的媒体简报会上说:“Welcome to the AGI era.”
他甚至表示,如果让他个人判断,他认为“我们已经实现了”。
但被追问“那OpenAI是否正式宣布实现AGI”时,Brockman又承认,AGI已经变成一个“gray, fuzzy thing”,更像一种“mission concept”或者“spiritual concept”,而不是一个能够精确划线的技术标准。
更早之前,在《Sources Podcast》里,Altman已经不太愿意认真讨论“我们什么时候实现AGI”这个问题了,他认为AGI这个词“往好了说,也是一个定义非常模糊的概念”,甚至差点把它称作一个“无关紧要的营销术语”。
原因不是OpenAI离AGI更远了。恰恰相反,是因为在Altman的判断里,AGI可能已经没有那么重要。
他真正开始担心的是下一个词:Superintelligence,超级智能。
Altman说,一年前,他还不认为OpenAI正处在通往超级智能的短期轨迹上。现在,他认为这件事“可能会发生”。
不过还是想吐槽一下,难道ASI就不是“无关紧要的营销术语”了吗?(作者:苗正、袁心玥
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.