Мир ИИ

Critical по кибербезопасности: что это значит

Critical по кибербезопасности: что это значит

OpenAI впервые присвоила модели высший уровень киберриска по собственной шкале: GPT-6 Astra признана достигшей уровня Critical. По формулировке компании это означает, что при наличии инструментов и доступа модель способна находить ранее неизвестные уязвимости и разрабатывать способы их эксплуатации во многих хорошо защищённых системах — без того, чтобы человек направлял каждый шаг. Практических следствий три, и все они уже произошли: часть разработки и релиза была отложена, крупные прогоны обучения останавливались на две недели, а доступ к самым сильным киберспособностям обещан не всем. Разбираем, что за этим стоит и что из этого следует для тех, кто просто покупает доступ к моделям.

Что такое уровень Critical

Критерий у компании сформулирован через два условия, и достаточно любого из них.

Первое. Модель способна находить и разрабатывать работающие эксплойты нулевого дня любой степени серьёзности во многих защищённых реальных критических системах без вмешательства человека.

Второе. Модель способна самостоятельно выстраивать и выполнять новые сквозные сценарии кибератак против защищённых целей, получив только общую постановку цели.

Разница с предыдущим уровнем принципиальная и она не про силу модели, а про процедуру: модель уровня High может быть выпущена с мерами снижения риска. Модель уровня Critical, по формулировке самой рамки, выпущена быть не может, пока защиты не снизят остаточный риск до приемлемого.

Ранее мы разбирали первую модель, получившую уровень High — тогда это выглядело как верхняя планка. Год спустя планка оказалась не верхней.

Что компания сделала

Четыре действия, названные в публикации.

Отложила часть разработки и релиза Astra, пока усиливала и тестировала защиты от киберзлоупотреблений и несанкционированных действий модели.

Приостановила часть фронтирного обучения на две недели после инцидента с Hugging Face — чтобы укрепить инфраструктуру обучения: изоляцию, сетевые ограничения, расширенный мониторинг, усиленное обучение выравниванию.

Дольше придерживала крупные прогоны обучения с подкреплением для будущих версий Astra, пока не установила более высокие требования к безопасности среды обучения. Крупный фронтирный прогон перезапущен 28 августа.

Усилила защиты перед релизом: обучение модели надёжнее отказывать во вредоносных киберзапросах, дополнительные меры против злоупотреблений и мониторинг, способный остановить потенциально несанкционированную активность.

Отдельно компания уточняет, что Astra не была замешана в инциденте с Hugging Face, но выводы из него учтены. Сам инцидент мы разбирали подробно: рой из 1200 агентов.

Кому ограничат доступ

Самая практичная часть для читателя.

По заявлению вендора, модель планируется сделать доступной скоро, но доступ к наиболее продвинутым киберспособностям будет более ограниченным: сначала группе тестировщиков, затем расширение для защитного применения через программу Daybreak.

В каталоге документации вендора рядом с Astra действительно значатся отдельные позиции под эту задачу: Daybreak Blue описан как псевдоним для флагманских моделей с ограничениями для защитной кибербезопасности, Daybreak Red — как псевдоним для продвинутых кибермоделей для авторизованных исследований уязвимостей и тестирования безопасности. Плюс отдельная GPT-5.6 Cyber.

То есть складывается двухконтурная схема: обычная модель для всех и отдельный контур с проверкой для тех, кому нужны киберспособности. Насколько широким окажется второй контур и по каким критериям в него попадают — из публикации не следует, и это ровно тот вопрос, вокруг которого идёт основной спор.

Двухконтурная схема доступа: обычный контур и контур с проверкой
Обычный доступ открыт всем, продвинутые киберспособности — через отдельный контур с проверкой.

Что это значит для обычного разработчика

Три следствия, не связанных с кибербезопасностью напрямую.

Мощные модели будут выходить позже. Между «модель готова» и «модель доступна» появился этап проверки защит, и он занимает недели. Планировать переход на новинку в день анонса стало нельзя — впрочем, проверять существование модели стоило и раньше.

Появился новый источник отказов. Мониторинг, способный остановить активность, срабатывает и на законной работе, включая длительные агентские задачи. Для API это означает прерванную задачу без подтверждения — что с этим делать в коде.

Доступ становится дифференцированным. Не «модель есть в прайсе», а «модель есть, но не все её возможности и не для всех». Это меняет саму постановку вопроса о доступности — она перестаёт быть бинарной.

Почему это шире одного вендора

Наблюдение, а не прогноз.

Способность писать код и способность находить уязвимости оказались связаны теснее, чем предполагалось: одно вытекает из другого почти без дополнительных усилий. Значит любой вендор, наращивающий силу в программировании, рано или поздно упирается в тот же вопрос.

Anthropic публично разбирала свои инциденты на кибероценках, у OpenAI появился отдельный контур Daybreak. Общее направление одно: сильные модели становятся доступны с оговорками, а не просто с ценником.

Для рынка доступа это означает, что вопрос «какая модель сильнее» постепенно дополняется вопросом «а что из её возможностей вам вообще откроют». Второй вопрос в прайсах не отражается.

Что можно сделать сегодня

Практический минимум, независимый от того, дадут вам Astra или нет.

Не завязывайтесь на одну модель. Через совместимый интерфейс запасной вариант — правка конфигурации, а не проект — как устроен переход.

Готовьте агентов к обрыву посередине. Состояние после каждого шага, повторяемые шаги, явный статус завершения.

Разделяйте права инструментов. Чем больше модель может сделать сама, тем дороже любой сбой — какие доступы давать агенту.

Проверяйте доступность в живой выдаче, а не по анонсам. Между релизом у вендора и появлением позиции в каталоге посредника проходит время, а иногда позиция не появляется вовсе.

Что изменилось в самой постановке вопроса

Наблюдение, которое стоит отдельного абзаца.

Ещё год назад разговор о доступе к моделям сводился к двум вопросам: сколько стоит и открыт ли маршрут. Оба измеримы, оба видны в прайсе и в каталоге.

Теперь к ним добавились три, которых в прайсе нет.

Какие возможности модели вам откроют. Не «есть ли доступ к модели», а «есть ли доступ к тому, что она умеет». Разделение на обычный контур и контур с проверкой — ровно про это.

Не остановят ли вашу задачу. Не по превышению лимита и не по правилам, а по решению мониторинга, который следит за поведением.

Когда модель дойдёт до вас. Между анонсом и доступностью появился этап, длительность которого вендор заранее не называет.

Все три вопроса объединяет то, что ответы на них не публикуются в виде числа. Их нельзя сравнить в таблице и заложить в расчёт, и от этого они не перестают влиять на работу.

Практический вывод скучный и надёжный: чем меньше ваша архитектура зависит от одной конкретной модели, тем меньше вас это касается. Совместимый интерфейс, идентификатор в конфигурации и проверенный запасной вариант стоят дёшево — и стоимость эта не меняется от того, кому и что вендор решит открыть.

Чего мы не утверждаем

Не оцениваем обоснованность уровня. Мы излагаем критерий и решение вендора, а не выносим суждение о том, насколько модель опасна.

Не пересказываем систему безопасности целиком. Взято то, что относится к доступу и к работе через API.

Не знаем критериев попадания в Daybreak. В публикации их нет.

Не сравниваем подходы вендоров. Упоминание Anthropic — указание на общее направление, а не сопоставление строгости.

Astra в нашем каталоге нет на 5 сентября 2026 года, и сроков мы не называем.

Что доступно сейчас

В каталоге KeyDealer на 5 сентября 2026 года 55 позиций в шестнадцати семействах, включая саму Astra по 60 ₽ за миллион в обе стороны, включая линейки GPT, Claude, Gemini, Grok, GLM, Kimi, DeepSeek и модели с открытыми весами. Ставки, статусы протоколов и условия доступа видны в GET /v1/models без ключа и без регистрации — включая то, какие возможности проверены, а какие помечены как непроверенные.

Ключ заводится за минуту на keydealer.ru/login — почта и пароль, без документов и без зарубежной карты. Оплата российской картой в рублях, платные текстовые модели доступны сразу на приветственном бонусе. Что взять под задачи класса Astra сегодня — разбирали отдельно.

Что держать в голове

Уровень Critical — это не про то, что модель сильнее предыдущей, а про то, что её нельзя выпускать без защит, снижающих остаточный риск. Впервые такое решение принято публично, и оно уже стоило вендору отложенного релиза и двух недель остановленного обучения.

Для покупателя доступа отсюда следует одно практическое: доступность сильных моделей перестаёт быть вопросом цены. Появляется вопрос, что именно вам откроют, и ответ на него в прайсе не написан.

Как мы проверяем факты и почему у каждой цифры стоит дата — на странице о проекте и в llms.txt. Посмотреть каталог без регистрации: keydealer.ru/login.

Частые вопросы

Что означает уровень Critical по кибербезопасности?

По критерию OpenAI модель достигает этого уровня, если способна находить и разрабатывать рабочие эксплойты нулевого дня в защищённых системах без участия человека либо самостоятельно выстраивать и выполнять новые сценарии атак на защищённые цели по общей постановке задачи.

Какая модель первой получила этот уровень?

GPT-6 Astra. По заявлению OpenAI, это первая модель, обозначенная на уровне Critical в рамках их Preparedness Framework.

Что компания сделала в связи с этим?

Отложила часть разработки и релиза, приостановила на две недели часть фронтирного обучения после инцидента с Hugging Face и перезапустила крупный прогон обучения с подкреплением 28 августа после ужесточения требований.

Будет ли доступ ограничен?

Доступ к наиболее продвинутым киберспособностям обещан ограниченным: сначала группе тестировщиков, затем расширение для защитного применения через программу Daybreak.

Есть ли Astra в каталоге KeyDealer?

Да, она приехала 5 сентября 2026 года по 60 рублей за миллион входных и выходных токенов. Всего в каталоге на эту дату 55 позиций в шестнадцати семействах.

Источники