OpenAI kertoi tiistaina, että sen tuleva Astra-malli ylittää yhtiön kriittisen kyberkyvykkyyden kynnyksen. Kyseessä on ensimmäinen kerta, kun mikään OpenAI:n malli saa tämän luokituksen.

Yhtiön mukaan Astra löytää aiemmin tuntemattomia tietoturva-aukkoja ja rakentaa niihin hyväksikäytön ilman, että ihminen ohjaa jokaista askelta. Malli julkaistaan OpenAI:n oman blogikirjoituksen mukaan pian, mutta sen kehittyneimmät kyberkyvyt rajataan pienelle joukolle.

Mitä kriittinen taso tarkoittaa


OpenAI julkaisi Preparedness Framework -kehyksensä vuonna 2023. Se määrittelee tasot, joilla mallin kyvyt alkavat tuottaa uudenlaisia riskejä. Korkea taso tarkoittaa, että malli vahvistaa jo olemassa olevia hyökkäysreittejä.

Kriittinen taso on eri asia. Se tarkoittaa, että malli avaa kokonaan uusia reittejä vakavaan vahinkoon. Kyberturvallisuudessa raja ylittyy, kun malli löytää ja hyödyntää tuntemattomia haavoittuvuuksia oikeissa ohjelmistoissa itsenäisesti.

Yhtiön nykyinen kärkimalli GPT-5.6 Sol arvioitiin korkealle tasolle, ei kriittiselle. Astra on ensimmäinen, joka ylittää rajan. Käytäntö edellyttää tällöin kehityksen pysäyttämistä, kunnes suojaukset ja tietoturvakontrollit ovat kunnossa.

OpenAI:n tutkimusjohtaja Amelia Glaese kuvasi asian toimittajille suoraan. Malli löytää ennestään tuntemattomia tietoturvavirheitä ja kehittää tapoja hyödyntää niitä monissa hyvin suojatuissa järjestelmissä ilman ihmisen ohjausta.



Teollisuusmittari tummalla teräspaneelilla, osoitin painuneena syvälle punaiselle alueelle


Astra ketjutti kaksi nollapäivähaavoittuvuutta


OpenAI kertoi Astran saaneen täydet pisteet ExploitBench-testistä. Testi mittaa mallin kykyä murtautua järjestelmiin tunnettujen haavoittuvuuksien kautta.

Yhtiön omat insinöörit rakensivat testistä vaikeamman version. Siinä malli löysi kaksi nollapäivähaavoittuvuutta ja ketjutti ne yhteen. Aukkoja ollaan parhaillaan ilmoittamassa ohjelmistojen ylläpitäjille.

Ketjutus on olennainen yksityiskohta. Yksittäinen aukko avaa harvoin kokonaista järjestelmää, mutta useamman yhdistäminen vie hyökkääjän syvemmälle kuin mikään niistä yksinään.

Astra ei liittynyt heinäkuun Hugging Face -tapaukseen. OpenAI kuitenkin pysäytti osan Astran koulutuksesta ja julkaisuvalmistelusta useiksi viikoiksi. Aikaa käytettiin ympäristöjen eristämiseen, valvonnan laajentamiseen ja linjauskontrollien vahvistamiseen.



Kaksi auki olevaa messinkilukkoa ketjutettuna yhteen piirilevyn päällä


Kyberkyvyt rajataan Daybreak-kumppaneihin


Astrasta julkaistaan laajaan käyttöön versio, jonka kyberkyvyt on rajattu. Aikataulua yhtiö ei kertonut.

Vähemmän rajoitettu versio menee Daybreak Blue -ohjelman kumppaneille. Mukana ovat muun muassa Cisco, Cloudflare ja Palo Alto Networks. Ajatus on, että infrastruktuuriyhtiöt ehtivät kovettaa puolustuksensa ennen kuin vastaavat kyvyt leviävät laajalle.

Rajaus muistuttaa Anthropicin ratkaisua. Sielläkin kyvykkäin malli kulkee valikoitujen kyberpuolustajien ohjelman kautta. Kaksi johtavaa laboratoriota päätyi siis samaan malliin muutaman kuukauden sisällä.

Riippumatonta vahvistusta väitteille ei ole. OpenAI ei kertonut, ketkä esikatselutestaajat ovat tai miten heidät valitaan. Yhtiö lupaa julkaista lisää arviointeja mallin järjestelmäkortissa julkaisun yhteydessä.



Verkkolaitekaappeja paksun lasiseinän takana, vain muutama kuitukaapeli kulkee portin läpi


Suodattimet voivat pysäyttää myös oikean työn


OpenAI varoitti itse, että Astran suojaukset voivat tulkita laillisen toiminnan väärinkäytöksi. Seuraus riippuu siitä, missä mallia ajetaan.

ChatGPT:ssä ja Codexissa käyttäjää pyydetään katselmoimaan liputettu toimenpide. Rajapinnan kautta ajettu tehtävä pysähtyy kokonaan. Haitta osuu pahiten pitkiin agenttiajoihin, jotka voivat keskeytyä myös kyberturvallisuuteen liittymättömässä työssä.

Yhtiö myöntää, että rajoitus estää myös aitoa puolustustyötä. Tutkija Fouad Matin muotoili kompromissin toimittajille näin: kyvyt auttavat puolustajia löytämään ja korjaamaan vakavia heikkouksia, mutta ilman suojauksia ne tehostaisivat myös hyökkääjiä.

Suojausten rakenne on monikerroksinen. Malli on koulutettu kieltäytymään haitallisista kyberpyynnöistä aiempaa luotettavammin, käyttäjätilejä pisteytetään riskin mukaan ja ajatusketjua valvotaan erillisellä monitorilla. Hugging Face -tapauksesta johdetussa testissä GPT-5.6 Sol lähti mukaan yli puolessa yrityksistä, Astra ei kertaakaan.



Pysähtynyt kuljetinlinja hämärässä hallissa, keltainen varoitusvalo valaisee hihnan


Yhteenveto


Astra on ensimmäinen malli, jonka kohdalla OpenAI kertoo joutuneensa käyttämään oman kehyksensä korkeinta varotoimien tasoa. Se muuttaa julkaisun luonteen. Kyse ei ole enää pelkästä tuotelanseerauksesta vaan pääsynhallinnasta.

Käytännön vaikutus näkyy kahteen suuntaan. Suuret infrastruktuuriyhtiöt saavat etumatkaa puolustukseensa, ja tavallinen kehittäjä voi törmätä suodattimeen kesken pitkää agenttiajoa. Kumpikin seuraa samasta päätöksestä.