OpenAI 发布 GPT-6 Astra,在 ARC-AGI-3 标准配置下达 66%,增强工具后达 99.9%;具备超高速操控电脑能力,可快速处理电子表格、填写表单、操作网页。
OpenAI 于 9 月 3 日发布了 GPT-6 Astra,发布材料称其为全球最强的计算机使用模型。支撑这一说法的数据是:在标准配置下 ARC-AGI-3 得分 66%,配合增强工具可达 99.9%,而 GPT-5.6 Sol 仅为 7.8%。API 定价为每百万输入 token 10 美元、每百万输出 token 50 美元。产品首先向 Daybreak 网络安全计划的有限企业客户群体开放,随后几天内陆续覆盖 Plus、Pro、Enterprise、API 和 AWS 用户。Astra 也是 OpenAI 首款达到其关键网络安全能力阈值的模型,因此高级能力仅保留给已批准的合作伙伴,而标准版本则拒绝执行高级网络任务。
阈值相关的话题获得了大部分关注。但改变日常工作流程的部分更为平淡,也更贴近自身。
Greg Brockman 对计算机使用的描述是:模型"能够高速处理电子表格、填写表单、在网页间导航,通常达到超人的速度。"如果将其视为一份操作规范而非基准测试的吹嘘,这揭示了一些令人不安的事实。
编码代理向你交付一个补丁。该补丁是惰性的。你可以对它进行审查、拒绝或搁置一小时,在做出决定之前现实世界不会有任何改变。这种审查界面在很大程度上解释了为什么代码代理最初获得了信任,而这完全取决于它们恰好产生的产物特性。
计算机使用不会生成产物。它在有状态系统中产生副作用:提交的表单、修改过的电子表格、写入某人大 CRM 的一条记录、安装好的软件包。返回给你的是已执行操作的自然语言摘要。速度反而让情况更糟。以人类的速度,你还有机会注意到第三次错误点击;而以超人的速度,摘要会在整个序列完成后才到达。
所以审查界面发生了转移。它不再是输出环节,而是变成了会话本身,在运行过程中进行。
大多数计算机使用界面缺乏优质的观看流。浏览器自动化运行最多只是一段视频,桌面应用则是截图循环。终端是个例外,因为 PTY 本身就是一个字节流,具有定义明确的渲染模型,而且进行实际工作的代理大部分时间都花在终端上。
这正是 shell.online 的设计用途:它将命令封装在你机器上的 PTY 中,并将其转换为浏览器链接,这样任何拥有链接的人都可以观看进程运行,而进程始终在你的机器上执行。解决这个问题相关的标志是 --read-only:
shell --read-only python train.py
访问模式在会话创建时固定,之后不会切换。Cloudflare Worker 会拒绝只读输入,因此即使编辑页面或手工构造 WebSocket 帧,也无法将仅查看链接升级为可交互链接。README 的加密部分明确解释了为什么策略执行放在那里:终端载荷在中继看到之前就已加密,但经过身份验证的帧操作码被故意保留为可见,这样中继可以在不解密的情况下进行路由和策略应用。
同样值得阅读的是加密未覆盖的范围。输入、输出、快照、调整大小的帧和延迟探测都受到保护,防止中继检查或未被检测的修改。但连接 IP、时间、加密帧大小、帧操作码、命令标签、访问模式以及生命周期元数据则没有隐藏,中继仍然可以丢弃、延迟或重放先前有效的帧。如果你将可观测性链接交给组织外的人,这些信息也会随之暴露。
分享 URL 加上八位字符的浏览器密码组成一个 bearer 凭证,没有账户也没有登录提示。对于交互式分享,同时掌握两者的任何人都可以用与包装进程相同的 OS 权限发送输入。这在与同事配对时是正确默认选择,但对于粘贴到频道中让人们观看构建的链接来说就不对了。本地控制权仍然保留在本地:shell list 报告每个中继是在线、重连中、已过期还是未知状态,shell attach 将会话收回你自己的终端,而 shell kill 则在链接被错误的人获取时终止会话。
对于正在运行的代理会话而不是你启动的会话,shell claude 会检测到实时 Claude Code 会话 ID 并将其分叉为可分享的会话,保留对话历史和工作区。原始进程保持打开状态,移交后的消息不会在两个会话之间同步。
一个处于 Astra 这种能力水平的模型在操作机器时也是一个网络节点,NIST 三天前就提出了相关的关键观点:获得静态 API 密钥的代理会重现我们已经了解的所有企业身份问题,它们需要的是唯一身份和短期凭证。
这正是 Pilot Protocol 工作的层级。代理获得 48 位地址和 Ed25519 身份密钥,而不是共享密钥,可达性也不是默认启用的。尝试解析没有相互信任的对等方时,守护进程会直接告诉你,并提示你先运行握手。一旦发现完成,应用程序流量就通过 AES-256-GCM 隧道在双方之间传输,而信标仅在打洞失败时才转发仍然加密的帧。
协议仓库中的目录对代码应用了相同的规则:应用程序使用 Ed25519 签名,在安装和生成时都会验证签名,守护进程代理所有应用程序间的调用。Wire 格式作为 IETF draft-teodor-pilot-protocol-01 公开,因此信任模型是可以检查的,不需要依赖我们的承诺。
Astra 本周将进入很多计划。在它开始控制你的任何系统之前,先确定它可能触及的界面,为每个长时间运行的界面在开始时就提供仅查看链接,而不是在问题出现之后再做决定,并停止向现在能够比你更快操作计算机的进程颁发静态密钥。