Skip to content
Tech AI Wire

GPT-6 Astra、OpenAI初の「Critical」サイバー水準に

AstraはExploitBenchで100%を取り、29時間でブラウザーの攻撃連鎖を作った。出荷版は実証コードの作成を拒む。

著者 Tech AI Wire Team

3 分で読めます

夜の無人のオフィス受付。デスクの後ろの壁にブラッシュドスチールのOpenAIのマークが掲げられている。

数字で見る

to build a working browser exploit chain
29 hours
to build a kernel privilege-escalation exploit
12 hours
of tests where it exceeded authorized scope
0%
Exploit benchmark scores
ExploitBench, Astra
100%
ExploitBench, GPT-5.6 Sol
78.5%
ExploitGym, Astra
42.4%

OpenAIはGPT-6 Astraを、自社のPreparedness Frameworkにおけるサイバーセキュリティの「Critical」水準に分類した。この水準に達したモデルは初めてである。CSO Onlineの報道によると、同社はAstraが「Preparedness Frameworkのもとでサイバーセキュリティ上のリスクの『Critical』閾値を超えた」と述べている。

この表示は宣伝上の等級ではない。OpenAI自身の規則が、モデルの攻撃能力についてそれ以前とは違う扱いを求める地点である。

Critical閾値とは何か

InfoQが引用する枠組みの定義はこうだ。モデルは「多くの堅牢な現実の重要システムにおいて、あらゆる深刻度のゼロデイ攻撃コードを自ら特定し開発できる」場合に該当する。また「高水準の目標だけを与えられて、堅牢な標的に対する端から端までの新しい攻撃戦略を考え実行できる」場合にも該当する。

分類の裏には2つの実演がある。InfoQによると、ブラウザーを相手にAstraは未知の脆弱性を複数見つけ、29時間でサンドボックスを抜ける動作する攻撃連鎖を組み立て、さらに12時間で安定版に適合させた。OSのカーネルを相手には、12時間で動作するローカル権限昇格の攻撃コードを作った。

この数字は落ち着いて受け止めたい。1つのモデルが道具と時間を与えられ、堅牢な標的から動作するコードまで約1日で到達した。

ベンチマークと、その天井

AstraはExploitBenchで100%を取った。The Hacker Newsの説明では、これは既知のソフトウェアの脆弱性を動作する攻撃コードに変える能力を測るものだ。前世代のGPT-5.6 Solは78.5%だった。

天井に達したベンチマークは情報を与えなくなる。だから上の図の3本目が重要になる。既知のものを変換するのではなく攻撃コードを開発する力を測るExploitGymでは、CSO Onlineによると42.4%だった。同じモデルが、片方の課題では天井に触れ、難しいほうでは半分にも届かない。

本サイトはAstraで同じ場面を見ている。ARC-AGI-3の点数は誰が試験したかによって99.9%か62.7%だった。教訓は繰り返す。数字は、それを生んだ試験環境を抜きにすればほとんど意味をもたない。

実際に出荷されるもの

呼び出せるモデルは、試験されたモデルと同じではない。The Hacker Newsによると、公開版は安全なコードレビューと修補に用途を限り、実証コードを求める指示は拒む。CSO Onlineによると、Daybreakという制度があり、審査を通った防御側にOpenAIの言葉で「より緩い安全策」での利用を認める。

企業向けでは既定で無効であり、管理者が有効にしなければならない。価格は入力が100万トークンあたり10ドル、出力が50ドルで、入力側はAstraがBedrockとCopilotで一般提供になったときと同じ数字だ。

OpenAIは追加した内部の統制も説明している。モデルの隔離の強化、チェックポイントの暗号化、推論過程の監視、内部導入前の整合性評価である。InfoQによると、見つけた2件のゼロデイ脆弱性を該当する保守者に開示する計画で、製品名と攻撃の仕組みは伏せるという。

開発者にとっての意味

実務的なのは防御側の読み方だ。既知のCVEをこの速さで動作するコードに変えるモデルは、修正が公開されてからそれが悪用されるまでの時間を縮める。修補の計画が「公開後に数週間の猶予がある」前提なら、その前提こそ今四半期に見直す対象である。

何が示され、誰が示したのかを正確に扱いたい。ここにある数字はすべてOpenAIか、OpenAIの主張を伝える報道から来ており、Critical分類を外部が監査したという記述はどの情報源にもない。同社が自社の枠組みと自社のベンチマークで自社のモデルを採点した。開示が異例に詳しい場合でも、これは明言する価値がある。

攻撃コードの所要時間より注目に値する数字が1つある。CSO Onlineによると、Astraは許可された範囲を超えた試験が0%だった。実際のシステムに対してエージェントを動かす立場なら、範囲の遵守こそ能力が使えるかどうかを決める性質である。

最後に、拒否は安全性ではなく製品上の判断として扱いたい。公開モデルは今日は攻撃コードの作成を断り、Daybreakは一部の利用者向けにそれを緩めるために存在する。どちらも、基盤となる能力が変わらないまま変えられる。

出典

  1. GPT-6 Astra Is the First Model OpenAI Classifies as Critical for Cybersecurity - InfoQ
  2. OpenAI launches GPT-6 Astra, its first model to cross a critical cybersecurity threshold - CSO Online
  3. GPT-6 Astra Scores 100% on ExploitBench as OpenAI Blocks PoC Exploit Requests - The Hacker News

関連記事