OpenAI 于 2026 年 9 月 3 日发布 GPT-6 Astra,采用递归深度(recurrent depth)架构,推理在隐空间内迭代完成,不输出显式思维链,与 o3/Claude Opus 5 的方式不同,引发安全研究者争议。
OpenAI 于 2026 年 9 月 3 日发布了 GPT-6 Astra,官方称这是该公司迄今为止最重要的模型更新。除了那些吸引眼球的基准测试数字之外,Astra 还引入了一种真正不同的大语言模型推理方式——这种方式已经引发了 AI 安全研究者和从业者之间的激烈争论。
大多数基于 Transformer 的语言模型在单次前向传播中处理提示词:token 流经各层一次,然后产生输出。GPT-6 Astra 通过使用一种 OpenAI 称之为"循环深度"的技术告别了这一传统——模型在确定输出之前会迭代地重新访问并优化其对输入的内部表示。
实际效果是,模型可以在不要求输出中包含显式思维链追踪的情况下执行更细致的多步推理。推理发生在潜在空间(latent space)中——即那些不能直接作为文本观察的内部激活。这与 o3 或 Claude Opus 5 等模型有着本质区别,后者将其推理过程呈现为可读的草稿本文本。
代价是透明度。因为思维链隐藏在模型的循环传递中而不是写出来,外部观察者——包括 OpenAI 自己的安全团队——很难审计模型在行动之前"思考"了什么。OpenAI 已经实现了思维链监控工具,但该公司承认,当推理发生在潜在层时,这些工具的有效性是有限的。这引发了 AI 安全研究者的批评,他们认为可监控性是高度能力模型安全部署的先决条件。
Astra 在 OpenAI 位于德克萨斯州的 Stargate 设施上训练,使用了超过 100,000 块 GPU——这是该公司迄今为止最大规模的训练运行。值得注意的是,这也是第一个在前代 AI 在训练过程中发挥实质性作用的 OpenAI 模型——更早的模型协助进行数据整理、评估和合成数据生成。
基础设施从零开始构建以支持这一规模,包括定制数据中心网络和专用推理内核。其结果是,尽管模型规模庞大,但在计算机使用任务上的运行速度几乎是其前身 GPT-5.6 Sol 的两倍。
OpenAI 报告了 Astra 与 Sol 的以下基准测试结果:
| 基准 | GPT-5.6 Sol | GPT-6 Astra |
|---|---|---|
| MMLU | 92.4% | 94.7% |
| MATH | 87.3% | 91.2% |
| HumanEval | 86.1% | 89.4% |
| GPQA Diamond | 71.3% | 76.8% |
| ExploitBench | 84.3% | 100% |
100% 的 ExploitBench 分数是最引人注目——也是最令人警惕——的数字。在部署前的评估中,Astra 为加固的浏览器和操作系统开发了可工作的漏洞利用,并暴露了两个此前未知的零日漏洞。这触发了 OpenAI 根据其 Preparedness Framework 对该模型进行"严重"(Critical)网络安全分类——这是 OpenAI 任何模型首次跨越该阈值。
由于严重分类,Astra 的推出是精心分阶段的。初始版本面向已注册 OpenAI Daybreak 网络安全计划的企业客户,特别是 Daybreak Blue 轨道,该轨道为经过审查的防御者——政府机构、关键基础设施运营商和安全公司——提供受限程度较低的能力,用于进攻性安全研究。
公开可用版本的 Astra 会直接拒绝高级进攻性安全请求。信任访问计划以外的用户如果尝试漏洞发现或漏洞链接,将遇到硬性拒绝或故意减速。这与 previous OpenAI 模型处理安全相关任务的方式有显著不同——那些拒绝更加不一致。
对于企业部署,Microsoft Foundry 通过有限访问计划(Limited Access Program)提供 Astra,并带有额外的治理层:Microsoft Entra 身份管理、基于角色的访问控制、加密,以及针对重大 agentic 行动的人工介入检查点。
Astra 配备 1,050,000 个 token 的上下文窗口和 128,000 个 token 的最大输出。对于 agentic 工作流,模型引入了持久笔记功能,可以跨窗口保留上下文——解决了模型在上下文填满时丢失对早期决策追踪这一常见故障模式。
该模型明确设计用于长周期任务:软件工程、商业智能、文档创建和多应用程序工作流。OpenAI 将这一转变描述为从"聊天"转向"交付工作单元"。在实践中,这意味着 Astra 可以在多个步骤中进行规划、做出决策、调用工具,并在应用程序之间执行任务,无需持续的人工重新提示。
API 定价为每百万输入 token 10 美元,每百万输出 token 50 美元,还有一个双倍速度双倍价格的 Fast 模式。更强大的 GPT-6 Astra Pro 变体可供 Pro、Business 和 Enterprise 订阅者使用。
对于评估 Astra 生产使用的团队来说,有三件事尤为突出:
潜在推理的不透明性。 如果你的用例需要可审计的推理追踪——合规、医疗、法律——Astra 的循环深度架构是一个真正的问题。模型可能通过你无法检查的推理路径产生正确的输出。在受监管环境中,将其与外部日志记录和人工审查检查点配对不是可选项,而是必选项。
网络安全的双重用途风险。 ExploitBench 饱和是一个能力信号,而不仅仅是基准数字。即使有安全护栏,一个能自主发现零日漏洞的模型也代表着威胁格局的重大转变。安全团队应该将 Astra 级模型视为需要自己专属访问控制和监控的新类别工具。
Agentic 基础设施就绪度。 Astra 的价值主张是长周期自主工作。但大多数企业环境尚未为 agentic 工作流做好仪器化——它们缺乏让自主 agent 安全部署所需的范围凭证、活动日志记录和回滚机制。模型的能力将超过大多数组织治理它们的能力。
GPT-6 Astra 是一个技术上有趣的发布,原因不仅仅在于其基准测试分数。循环深度架构代表着与前沿模型处理推理方式的真正背离,在能力和透明度之间有着真正的权衡。分阶段推出和 Daybreak 计划反映了对部署被自己归类为网络安全领域严重能力的模型采取了更加审慎的方法。
对于从业者来说,最有用的框架不是"这个模型有多好",而是"在安全使用它之前我需要什么样的治理基础设施"。对于大多数组织来说,答案是:比你现在拥有的更多。
来源:OpenAI Path to Astra · GPT-6 Astra Wikipedia · Emergent.sh release analysis · Microsoft Foundry announcement · CNET coverage