OpenAI, 1 Eylül'de henüz yayınlanmamış olan Astra'nın şirketin "hazırlık çerçevesinde"ki "kritik seviye" siber güvenlik eşiğini aştığını açıkladı. Bu, OpenAI'nin bir modeli bu seviyeye ilk kez dahil etmesi olup, geliştirme ve yayın öncesi daha katı güvenlik kısıtlamalarının uygulanacağı anlamına gelir.
İlk kez kritik seviyeye girin
OpenAI'nin tanımına göre, bir model, çeşitli güçlendirilmiş gerçek sistemlerde bilinmeyen zafiyetleri bağımsız olarak keşfedip kullanılabilir bir saldırı zinciri oluşturabiliyorsa veya yalnızca yüksek seviyeli hedeflerle yüksek zorluktaki hedeflere tam bir ağ saldırısı gerçekleştirebiliyorsa, "kritik seviye" olarak sınıflandırılır. Daha önce GPT-5.6 Sol dahil olmak üzere tüm modeller en fazla "yüksek risk" kategorisine ulaşmıştı.
Test sırasında iki sıfır gün açığı tespit edildi
ExploitBench adlı zafiyet testinde Astra'nın geçme oranı %100. Bu test, modelin bilinen yazılım zafiyetlerini çalışır hale getirilebilir exploit kodlarına dönüştürebilip olmadığını ölçer.
Bellek soru bankasının etkisini ortadan kaldırmak için OpenAI, 2024 yılının Haziran ile Ağustos ayları arasında açıklanan 20 Google V8 JavaScript motoru kritik açığı içeren bir iç test gerçekleştirdi. OpenAI, Astra'nın herhangi bir kod yürütme başarı oranında GPT-5.6 Sol'u aştığını ve daha az çıktı token kullandığını belirtti. Test sırasında, Astra ayrıca daha önce bilinmeyen iki sıfır gün açığını kendi kendine keşfetti ve bu açıkları birbirine bağladı; ilgili sorunlar hâlâ etkilenen bakım ekibine bildirilmeye devam ediyor.
Öncelikle az sayıda test kullanıcısına açılıyor
Daha gerçekçi bir test ortamında, Astra tam bir sızma zinciri oluşturmak için bir güçlendirilmiş tarayıcı ve bir güçlendirilmiş işletim sistemi kullandı. OpenAI, modelin hedefin zararlı bir HTML dosyasını açmasına neden olmak suretiyle tarayıcı kumandasından kaçış yaparak ana makinede komut çalıştırdığını belirtti. Başka bir testte, model birden fazla sistem zafiyetini birleştirerek yetki yükseltme yolu oluşturdu ve normal kullanıcı hesaplarının nihayetinde root yetkilerine ulaşmasını sağladı.
OpenAI, Astra'nın iç testlerde GPT-5.6 Sol'un %59'undan yüksek olan %91,5 oranında ağ güvenliği kaçış ipuçlarını reddettiğini belirtti. En güçlü ağ güvenliği yeteneği, öncelikle az sayıda alpha test kullanıcısına sunulacak ve ardından Daybreak Blue projesi aracılığıyla özellikle savunma odaklı güvenlik çalışmalarına yönelik olarak adım adım genişletilecektir.
Ek bilgi: Bu açıklamanın yapıldığı gün, Anthropic Fable 5.1 ve Mythos 5.1'i aynı anda tanıttı; Mythos 5.1, yalnızca denetimli siber güvenlik ve yaşam bilimleri kurumlarına açık kalmaya devam ediyor. OpenAI, Astra'nın resmi lanzman tarihini henüz duyurmadı.
