GPT-6 Astra نخستین مدل OpenAI است که به سطح «بحرانی» توانمندی امنیت سایبری در چارچوب Preparedness رسیده است. این طبقهبندی یعنی مدل با ابزار و دسترسی مناسب میتواند در سامانههای سختسازیشده آسیبپذیریهای ناشناخته پیدا کند و مسیر بهرهبرداری بسازد؛ قابلیتی که برای مدافعان ارزشمند و در صورت سوءاستفاده پرخطر است.
- Astra در ExploitBench امتیاز کامل ۱۰۰ درصد ثبت کرده است.
- در ارزیابی داخلی، دو آسیبپذیری روز صفر را شناسایی و در زنجیره بهرهبرداری استفاده کرده است.
- نسخه عمومی درخواستهای پیشرفته ساخت proof-of-concept exploit را محدود میکند.
سطح بحرانی امنیت سایبری یعنی چه؟
در گزارش مسیر Astra، OpenAI توضیح میدهد که سطح Critical به توانایی کشف و توسعه اکسپلویت برای طیف گستردهای از سامانههای واقعی و محافظتشده اشاره دارد. این برچسب درباره ظرفیت مدل در شرایط خاص است و به معنی آن نیست که همه کاربران همان ابزار و آزادی عمل محیط ارزیابی را دریافت میکنند.
نتایج برجسته با دسترسی آزمایشی و بدون همه محافظهای نسخه محصول سنجیده شدهاند. در عرضه عمومی، ابزارها، پایش و سیاست رد درخواست بخشی از سامانه هستند و میتوانند دامنه کار مدل را کاهش دهند.
نتایج ExploitBench و ExploitGym
Astra در ExploitBench به امتیاز ۱۰۰ درصد رسید؛ درحالیکه GPT-5.6 Sol در ارزیابی جدید ۷۸٫۵ درصد ثبت کرده است. در ExploitGym نیز نرخ موفقیت Astra برابر ۴۲٫۴ درصد و Sol برابر ۳۰٫۳ درصد گزارش شده است. OpenAI تأکید میکند که این آزمونها بدون محافظهای تولید انجام شدهاند.
برای کاهش نگرانی درباره حضور آسیبپذیریهای قدیمی در داده آموزش، مجموعهای از نقصهای افشاشده میان ژوئن تا اوت ۲۰۲۶ نیز آزمایش شد. Astra در این مجموعه نرخ اجرای کد بالاتری با توکن خروجی کمتر داشت و طی آزمون دو نقص ناشناخته را پیدا کرد که فرایند افشای مسئولانه آنها دنبال شده است.
SRE-Bench و مهندسی معکوس
در SRE-Bench، مدلی باید منطق فایلهای باینری را بدون دسترسی به کد منبع درک کند. Astra در یک تلاش ۸۸ درصد و طی چهار تلاش ۹۹٫۲ درصد مسائل را حل کرد؛ این اعداد برای GPT-5.6 Sol بهترتیب ۵۵٫۹ و ۶۸٫۷ درصد بودهاند.
این توانایی برای تحلیل بدافزار، بررسی نرمافزار بسته و اعتبارسنجی اصلاحیهها کاربرد دفاعی دارد. همان قابلیت میتواند برای حمله نیز استفاده شود، به همین دلیل مجوز، ثبت اقدامات و جداسازی محیط اجرا ضروری است.
نسخه عمومی چه محدودیتهایی دارد؟
نسخه عمومی Astra میتواند به بازبینی امن کد و اصلاح آسیبپذیری کمک کند، اما درخواستهای پیشرفتهای مانند ساخت proof-of-concept برای نقصها را رد میکند. OpenAI میگوید دسترسی کمتر محدود برای کار دفاعی معتبر از طریق Daybreak و برای افراد و سازمانهای تأییدشده گسترش خواهد یافت.
کنترلهای ایمنی ممکن است کار مشروع را نیز مکث یا متوقف کنند. در ChatGPT و Codex ممکن است از کاربر بازبینی خواسته شود و در API اجرای کار متوقف شود. تیمهای امنیتی باید این حالت را در فرایند پاسخ به رخداد و زمانبندی عملیات در نظر بگیرند.
کاربرد مسئولانه برای تیمهای امنیتی
Astra باید فقط روی داراییهایی استفاده شود که مجوز روشن برای آزمایش آنها وجود دارد. محیط ایزوله، دسترسی حداقلی، ثبت کامل اقدامات، بازبینی متخصص و افشای مسئولانه باید پیشنیاز هر ارزیابی باشند. خروجی مدل بهتنهایی اثبات قطعی یک آسیبپذیری یا مجوز اجرای اکسپلویت نیست.
برای اکثر سازمانها، ارزش فوری Astra در کوتاهکردن فاصله میان کشف و اصلاح است: بررسی کد، اولویتبندی ریسک، پیشنهاد patch و اعتبارسنجی آن. مزیت دفاعی زمانی واقعی میشود که مدل در یک فرایند کنترلشده و انسانمحور قرار بگیرد، نه زمانی که اختیار نامحدود داشته باشد.
منابع خبر
تاریخ انتشار منبع اصلی:
ناشر: گپجیپیتی · سیاست تحریریه و اصلاحات · تماس با تحریریه
مدل مناسب کارتان را انتخاب کنید
مدلهای فعال و امکانات هرکدام را در گپجیپیتی بررسی کنید.