OpenAI, yakında kullanıma sunmaya hazırlandığı yapay zekâ modeli Astra hakkında yeni ayrıntılar açıkladı ve modelin Preparedness Framework kapsamında kendi bünyesinde “kritik siber yetenek” seviyesine ulaşan ilk model olduğunu söyledi. Şirketin açıklamasına göre bu, modelin uygun araçlar ve erişim izinleri sağlandığında daha önce bilinmeyen güvenlik açıklarını tespit edebileceği ve bunları istismar etme yöntemleri geliştirebileceği anlamına geliyor.
Gelişme, yalnızca modelin kodu analiz edebilmesi veya düzeltme önerebilmesiyle ilgili değil; istismar zincirinin ileri aşamalarını yürütebilme yeteneğiyle de ilgili. Bu nedenle OpenAI, Astra’nın geliştirme ve kullanıma sunulma sürecinin bir bölümünü erteledi ve son haftalarda modelin zararlı siber saldırılarda kullanılma veya yetkisiz işlemler gerçekleştirme ihtimalini azaltmak için çalıştı.
İstismar testlerinde güçlü sonuçlar
OpenAI, Astra’nın bilinen güvenlik açıkları için istismar yazılımları geliştirme becerisini ölçen ExploitBench testinde %100 sonuç aldığını söyledi. Şirket ayrıca Haziran ile Ağustos 2026 arasındaki dönemde açıklanan 20 yüksek önem dereceli güvenlik açığını kapsayan kurum içi bir değerlendirme gerçekleştirdi.
OpenAI’nin aktardığı sonuçlara göre Astra, bu değerlendirmede uzaktan kod çalıştırma görevlerinde GPT-5.6 Sol modeline kıyasla daha yüksek oranlara ulaştı ve daha az token birimi kullandı. Şirket, test sırasında modelin bir istismar zinciri kapsamında “sıfır gün” kategorisinden iki güvenlik açığını tespit edip kullandığını ve ilgili yazılım geliştiricilerini bu güvenlik açıkları hakkında bilgilendirmeye başladığını söyledi.
Uzmanlar tarafından gerçekleştirilen diğer testlerde Astra’nın güçlendirilmiş bir tarayıcıdaki bilinmeyen güvenlik açıklarından yararlanabildiği, ardından izolasyon ortamından çıkıp ana sistemde komutlar çalıştırabildiği görüldü. OpenAI’ye göre işletim sistemi testlerinde model, yetkisiz bir kullanıcıdan root yetkilerine erişmek için birden fazla güvenlik açığını birbirine bağlamayı başardı.
Sınırlı erişim ve ek kontroller
OpenAI, Astra’nın en gelişmiş siber yeteneklerini aşamalı olarak kullanıma sunmayı planlıyor. İlk aşama, erişim savunma amaçlı kullanımlara yönelik Daybreak Blue programıyla genişletilmeden önce testlere katılan bir grup kullanıcıyla sınırlı olacak.
Şirket, Astra’nın zararlı siber talepleri reddetme oranını artırdığını ve yüksek riskli olarak değerlendirdiği hesaplara daha sıkı kısıtlamalar uygulayacağını söylüyor. Ayrıca yetkisiz davranışları tespit etmek için izleme mekanizmalarının yanı sıra modelin gerçekleştirdiği eylemler üzerinde çıkarım ve gözetim katmanları ekleyecek.
Bu haber neden önemli?
Pratikte değişen şey, şirketin testlerine göre çok adımlı bir dizi üzerinden güvenlik açıklarının keşfedilmesine ve istismar edilmesine katkıda bulunabilecek seviyeye ulaşan genel amaçlı bir modele geçiş yaşanması. Kullanım yetkili ortamlarla sınırlı kaldığı sürece bu durum savunma ekipleri ve güvenlik araştırmacılarına fayda sağlayabilir; ancak aynı yetenekler karmaşık saldırılar geliştirmek için gereken çabayı azaltabileceğinden erişim kontrolü ve izleme konusundaki hassasiyeti de artırıyor.
Burada mevcut bilgilerin sınırları öne çıkıyor. Aktarılan rakamlar ve sonuçlar OpenAI kaynaklı ve şu ana kadar Astra’nın güvenlik seviyesinin veya kötüye kullanımı azaltmaya yönelik önlemlerinin bağımsız bir doğrulaması bulunmuyor. Ayrıca maddeye göre, sistemin tamamı ve ayrıntılı değerlendirme sonuçları resmî lansmana kadar yayımlanmayacak. Bu nedenle modelin yetenekleri ve risklerine ilişkin pratik değerlendirme, yalnızca ilk performans iddialarına değil, yayımlanan güvenlik sistemine ve kullanıma sunulduktan sonra yapılacak bağımsız testlerin sonuçlarına dayanacak.