GPT-6 Astra 与「Critical」网络能力等级:开发者必须改变什么

·阅读约11分钟·Evergreen Tools Team

2026 年 9 月 3 日,OpenAI 开始向首批用户开放 GPT-6 Astra,次日转为稳定发布。官方称它是「我们迄今广泛部署过的最强模型」,但真正值得开发者停下来看的一句话,藏在安全说明里:Astra 是 OpenAI 第一个达到网络安全能力「Critical」等级的模型。能力越强,滥用面越大,因此这次发布不只是「又强了一点」,而是第一次有模型在发布时就把一部分能力锁进笼子。

"GPT-6 Astra"

"能力越强,闸门越重要"

一、9 月 3 日到底发布了什么

Astra 先以受限预览上线,随后转为稳定版,并进入 ChatGPT 的 Pro、Enterprise 与 Business Premium 层级、Codex 以及 API。调用标识是 gpt-6-astra。模型卡给出的规格很实在:100 万 50 万 token 的上下文窗口(1,050,000)、最多 128,000 输出 token、知识截止到 2026 年 4 月 30 日。定价为每百万 token 输入 10 美元、输出 50 美元,缓存输入 1 美元。它不是又一个窄域的编码或推理工具,而是 GPT-5 系列之后的正统通用旗舰。

// 1) Pin the model explicitly and budget the context up front.
const res = await fetch("https://api.openai.com/v1/chat/completions", {
  method: "POST",
  headers: {
    "Content-Type": "application/json",
    Authorization: "Bearer " + process.env.OPENAI_API_KEY,
  },
  body: JSON.stringify({
    model: "gpt-6-astra",          // do not use an alias that can float
    max_tokens: 4000,              // 128k output is allowed, not required
    messages: [{ role: "user", content: prompt }],
  }),
});
const data = await res.json();
console.log(data.choices[0].message.content);

二、「Critical」等级意味着什么

9 月 1 日,OpenAI 发布了一篇题为《Path to Astra》的安全说明。按 OpenAI 的能力分级,Astra 是首个触及网络安全「Critical」等级的模型,而触及该等级的能力在发布时受到限制:高级网络安全能力最初只对一组测试者开放,随后通过 Daybreak Blue 向防御性用途扩展。数字解释了这份谨慎:在污染受控的 ExploitBench 上(2026 年 6 至 8 月的漏洞),Astra 得分 39.0%,而此前的 Sol 只有 5.5%;在无源码逆向的 SRE-Bench 上,Astra 一次尝试解决 88.0%,Sol 为 55.9%。

# 2) Estimate cost before you send a 1M-token payload.
PRICES = {"input": 10.0, "cached": 1.0, "output": 50.0}  # USD per 1M tokens

def estimate(in_tokens, out_tokens, cache_hit_ratio=0.0):
    cached = in_tokens * cache_hit_ratio
    fresh = in_tokens - cached
    cost = (fresh * PRICES["input"] + cached * PRICES["cached"]
            + out_tokens * PRICES["output"]) / 1_000_000
    return round(cost, 4)

print(estimate(900_000, 20_000, cache_hit_ratio=0.8))  # reuse what is stable

三、算清上下文与成本这笔账

超长上下文是个陷阱:能塞进去,不等于该塞进去。缓存输入 1 美元与普通输入 10 美元之间差了十倍,这意味着「把同一份大文档反复喂进去」和「把它缓存后复用」的成本完全不同。写代码前先用 token 计数器估一遍,是能省下真金白银的一步。下面的 code3 给了一个按任务类型选模型的路由器:不是每个任务都值得动用 Critical 等级的算力。

// 3) Router: spend Critical-tier compute only where it pays.
const TIERS = {
  cheap:  { model: "gpt-6-mini",   maxTokens: 2000 },
  mid:    { model: "gpt-6",        maxTokens: 4000 },
  heavy:  { model: "gpt-6-astra",  maxTokens: 8000 },
};

function pick(task) {
  if (task.needsExploitGradeReasoning) return TIERS.heavy;
  if (task.touchesRepo || task.steps > 8) return TIERS.mid;
  return TIERS.cheap;
}

const tier = pick({ steps: 14, touchesRepo: true });
console.log("using", tier.model);

四、按风险路由,而不是默认用最强

最健康的用法是把 Astra 当成「需要时才出手的重锤」:日常改写、分类、格式转换交给便宜的小模型;只有长链推理、跨仓库重构、复杂调试才升级到 Astra。这样既控制成本,也天然缩小了爆炸半径——最高能力的那条路径承担的任务更少。code4 展示了一个沙箱策略:处理不可信输入时,不要给它生产环境的凭据和出口网络。

// 4) Sandbox policy for untrusted input. No prod creds, no egress.
const sandbox = {
  network: "deny",                     // allow-list only when required
  credentials: ["scoped:read-only"],   // never production secrets
  filesystem: "ephemeral",
  timeoutMs: 30_000,
  onViolation: "kill-and-report",      // fail loud, log the trace
};

async function runUntrusted(code) {
  const box = await spawn(sandbox);
  try { return await box.exec(code); }
  finally { await box.destroy(); }
}

五、能力不等于安全,闸门要自己装

OpenAI 的门槛只解决「能力被谁调用」,不解决「你的系统里发生了什么」。Astra 越强,越要假设它能写出可运行的利用代码。实践上要做到三件事:所有工具调用在隔离环境执行,禁止直接持有生产密钥;对生成代码做静态与依赖检查;把「升级到 Astra 的提示词」当作一次上线,配评估门禁。code5 给了一个最小的评估门禁示例。

# 5) Eval gate: do not promote a prompt to Astra without evidence.
GATE = {"pass_rate": 0.95, "max_regressions": 0}

def promote(candidate, baseline, suite):
    before = baseline.score(suite)
    after = candidate.score(suite)
    regressions = sum(1 for c in suite if before[c] and not after[c])
    ok = after["pass_rate"] >= GATE["pass_rate"]          and regressions <= GATE["max_regressions"]
    print("promote" if ok else "hold", "| pass_rate:", after["pass_rate"])
    return ok

六、一份迁移清单

五条规则:第一,默认模型保持不动,只把明确的困难任务升级到 Astra,用评估而不是感觉来决定。第二,把缓存输入用起来,长而稳定的上下文缓存后复用。第三,给最高能力路径单独的凭据与网络出口。第四,对生成物做确定性检查(编译、测试、依赖扫描),别只靠模型自述。第五,记录每次升级决策,因为监管与审计迟早会问「你凭什么让这个模型碰生产」。Astra 是能力跃迁,不是纪律替代品;它把上限拉高了,但把闸门装在哪,仍然是你的活。

"网络安全"

"Critical 等级与受控能力"

"代码与评估"

"先评估,再升级"

📌 常见问题 FAQ

GPT-6 Astra 是什么?

OpenAI 的旗舰通用模型,2026 年 9 月 3 日限量预览、9 月 4 日稳定发布。官方称其为「迄今广泛部署过的最强模型」,调用标识为 gpt-6-astra。

「Critical」网络能力等级是什么意思?

OpenAI 按能力对模型分级,Astra 是首个触及网络安全「Critical」等级的模型,因此其高级网络安全能力在发布时受到限制:先只对一组测试者开放,随后通过 Daybreak Blue 向防御性用途扩展。

它的规格与价格是多少?

1,050,000 token 上下文、最多 128,000 输出 token、知识截止 2026 年 4 月 30 日;每百万 token 输入 10 美元、输出 50 美元,缓存输入 1 美元。

为什么不应该默认使用最强模型?

因为成本与爆炸半径。日常任务用便宜的小模型,只在长链推理、跨仓库重构、复杂调试时升级,能同时省下真金白银并缩小风险面。

使用 Astra 最重要的一条纪律是什么?

把能力当风险处理:工具调用在隔离环境执行、不持有生产凭据、对生成代码做确定性检查,并把提示词的模型升级当作一次需要评估门禁的上线。