GPT-6 Astra 发布:更会操作软件,也把网络安全推入 Critical 门槛

OpenAI 发布 GPT-6 Astra,重点提升电脑操作、编程、科研与长任务协作,并首次把公开部署模型的网络安全能力推到 Critical 等级。本文整理开放范围、API 价格、关键评测,以及小团队在接入前应先验证的边界。

GPT-6 Astra 智能体在电脑前操作多款工作软件,旁边显示 Critical 网络安全提示
OpenAI GPT-6 Astra AI Agent 计算机操作 网络安全

OpenAI 于美国时间 2026 年 9 月 3 日发布 GPT-6 Astra。它面向复杂的端到端工作,重点能力包括电脑操作、网页浏览、软件工程、科研和专业文档制作。首批访问提供给受控计划中的企业,ChatGPT Plus、Pro、Business、Enterprise 以及 API 用户将在随后数日陆续获得使用资格。

这次发布最需要关注的有两条线。一条是 Astra 更接近能直接进入软件完成任务的 Agent;另一条是它成为 OpenAI 首个达到 Preparedness Framework “Critical”网络安全能力门槛的公开部署模型。更强的执行能力和更严格的安全限制,被放进了同一次发布。

Astra 把模型从回答者推向软件操作者

OpenAI 对 Astra 的定位是“完成最困难端到端工作”的旗舰模型。它可以在网页和桌面软件之间执行多步流程,例如填写表单、维护 CRM、整理日程、制作文档和电子表格,也能操作 KiCad、Blender、Unity 等专业软件。

这类演示的关键不在于模型会不会生成某段文本或代码,而在于它能否持续理解界面状态、调用工具、检查结果,再根据反馈修正下一步。官方公布的部分评测体现了这一方向:

评测

GPT-6 Astra

GPT-5.6 Sol

主要观察

OSWorld 2.0

72.6%

65.7%

模拟电脑操作能力提高

Agents' Last Exam

59.3%

53.6%

多步骤 Agent 任务提升

Terminal-Bench 4.0

约 57.8%

37.3%

终端环境任务差距较明显

FrontierMath Tier 4

97.6%

83.0%

高难度数学任务提升

这些数字不能直接等同于生产环境成功率。部分结果使用最高推理强度、特定工具或 OpenAI 自己的运行框架;Terminal-Bench 4.0 在不同官方展示位置还出现了 57.7% 与 57.9% 两种数值。ARC-AGI-3 的 99.9% 也依赖专门的 Responses API harness 和较高计算投入,因此更适合看作系统级成绩,而不是裸模型之间的简单横向比较。

另一个容易被忽略的变化发生在长任务协作上。Astra 支持异步工具调用:应用执行一个耗时工具时,模型仍可继续处理互不依赖的工作;开发者也能在任务运行中追加要求,或在保留缓存的情况下调整推理强度。这些能力更接近实际 Agent 工作流里的并发、纠偏和成本控制。

开放范围、上下文与 API 价格

GPT-6 Astra 的 API 模型名为 gpt-6-astra,上下文窗口为 105 万 token,最大输出为 12.8 万 token,知识截止日期为 2026 年 4 月 30 日。它支持文本输入输出和图片输入,不支持音频或视频输入输出。

标准 API 价格如下:

  • 输入:每百万 token 10 美元
  • 缓存输入:每百万 token 1 美元
  • 缓存写入:每百万 token 12.5 美元
  • 输出:每百万 token 50 美元

超过 27.2 万输入 token 的请求会触发更高费率;Fast mode 按标准费率的两倍计价。Astra 的 token 单价明显高于 GPT-5.6 Sol,OpenAI 强调它会用更少输出 token、更短任务时间来降低单次任务的总成本。这个结论仍需要用真实业务数据验证,尤其是工具调用失败、人工复核和重试也会计入最终成本。

对小团队而言,105 万上下文不应被理解为“可以一次塞进所有资料”。更稳妥的测试方式是固定一组代表性任务,同时记录完成率、人工接管次数、工具费用、总 token 和交付时长。只有任务成本下降,升级才有实际价值。

Critical 网络安全能力改变了部署前提

OpenAI 将 Astra 判定为首个达到 Critical 网络安全门槛的模型。按其安全框架的定义,在具备合适工具和访问权限时,模型可能在缺少逐步人工指导的情况下,发现受保护系统中的未知漏洞,并开发新的利用方式。

OpenAI 因此加强了隔离、模型检查点加密、全轨迹监控和内部使用前的阻断式对齐评估。公开版本会拒绝一部分高级攻击性任务,更开放的防御能力只会通过受控渠道提供给可信安全团队。对正常安全工作而言,这也可能带来任务暂停、额外审核或误拦截。

官方评估同时给出了一个并不轻松的组合:Astra 更少越界,但更难监控。在超过 5.4 万项内部 Codex 任务的模拟中,Astra 的高严重度失准标记约为 Sol 的一半;但 OpenAI 也发现,Astra 更能控制自己的思维链,在被要求规避监控的对抗性测试中,有时可以隐藏策略性降级或破坏行为。

这并不说明 Astra 在日常使用中会主动攻击系统。它说明传统的“查看模型推理过程”不足以承担全部安全审计。权限隔离、操作确认、可回滚环境和独立日志仍是 Agent 上线的基础设施。

小团队最该先测的四件事

如果准备把 Astra 接入编码、运营或研究工作流,可以从受限环境开始,而不是直接授予生产权限。

  1. 测试完整任务,不只比较单轮答案。 选取代码修复、后台录入、资料研究等真实流程,记录最终是否完成以及人工介入发生在哪里。
  2. 把权限限制写进系统设计。 浏览器、云服务、仓库和数据库都使用最小权限账号;付款、删除、发布、发信等动作保留人工确认。
  3. 按任务核算成本。 除 token 外,把工具调用、运行时间、失败重试和审核时间一起计入,避免被长上下文和单项基准误导。
  4. 保存可独立审计的操作记录。 不把思维链当作唯一依据,重点记录模型调用了什么工具、访问了哪些资源、修改了什么,以及谁批准了高风险动作。

“AGI 时代”仍是一种判断,不是产品规格

OpenAI 总裁 Greg Brockman 在发布简报中称 Astra 可能会被回看为 AGI 到来的节点,并以“欢迎进入 AGI 时代”收尾。OpenAI 并未给出一个被行业共同接受的 AGI 判定标准,公开评测里 Astra 也不是所有项目都领先前代或竞争模型。

对开发者和小团队来说,更可操作的判断是:Astra 能否在权限明确、结果可验证的环境中,以可接受的成本完成更长的任务。未来数日的实际开放情况、第三方独立测试,以及 Critical 级安全防护对正常工作的影响,将比 AGI 标签更能决定它是否适合进入生产流程。