Zum Inhalt springen
Tech & Tacheles„Klartext zu KI, Security und Crypto"
← Alle Beiträge
Künstliche Intelligenz September 4, 2026

GPT-6 Astra: OpenAI-Modell knackt Exploits – und darf es nicht zeigen

GPT-6 Astra ist da: OpenAI meldet 100 Prozent auf ExploitBench, Stufe „Critical" bei Cybersecurity und ein Rollout mit Bremse. Die CISO-Einordnung.

GPT-6 Astra: OpenAI-Modell knackt Exploits – und darf es nicht zeigen

OpenAI hat am 3. September GPT-6 Astra vorgestellt – nach eigener Aussage das „intelligenteste und am besten ausgerichtete Modell der Welt”. Die Marketing-Superlative kann man überlesen. Interessant ist, was OpenAI selbst über die Sicherheitsseite schreibt: Astra erreicht die Stufe „Critical” im Bereich Cybersecurity des eigenen Preparedness Framework. Das Modell kann Exploits schreiben – und darf es deshalb vorerst nicht.

Was OpenAI angekündigt hat

GPT-6 Astra wird zunächst an eine begrenzte Zahl von Organisationen ausgerollt. In den kommenden Tagen soll es für ChatGPT Plus, Pro, Business und Enterprise folgen, ebenso über die API (Modellname gpt-6-astra) und über Amazon Bedrock. Die API-Preise liegen bei 10 US-Dollar pro Million Eingabe-Token und 50 US-Dollar pro Million Ausgabe-Token. Für Enterprise-Kunden ist Astra beim Start standardmäßig deaktiviert – Administratoren müssen es explizit freischalten.

Newsletter

Klartext ins Postfach

KI, Security & Crypto – die wichtigsten Analysen, kein Spam. Jederzeit abbestellbar.

Schwerpunkt der Ankündigung ist die Computernutzung: Astra soll Formulare ausfüllen, in CRM-Systemen arbeiten, Software installieren und testen. Auf dem Benchmark OSWorld 2.0 erreicht es laut OpenAI 72,6 Prozent bei rund 40 Minuten pro Aufgabe – der Vorgänger GPT-5.6 Sol lag bei 65,7 Prozent und etwa 75 Minuten. Dazu kommen Rekordwerte auf FrontierMath Tier 4 und ARC-AGI-3. Über die mathematischen Ergebnisse einer Vorabversion hatten wir im August berichtet: OpenAI Astra löst zehn offene Mathematik-Probleme.

Die Cyber-Zahlen, die zählen

OpenAI hat Astra ohne Produktionsschutz auf Exploit-Benchmarks getestet. Auf ExploitBench, das prüft, ob ein Modell bekannte Schwachstellen in funktionierende Exploits verwandeln kann, erreicht Astra 100 Prozent – GPT-5.6 Sol kam auf 78,5 Prozent. Auf einem frisch gebauten Datensatz mit 20 Chrome-V8-Lücken aus Juni bis August 2026 lag Astra bei 39 Prozent Codeausführung, Sol bei 11,5 Prozent. Bei der Analyse von Binärdateien ohne Quellcode (SRE-Bench) löste Astra 88 Prozent der Aufgaben im ersten Versuch.

Zwei Details verdienen Aufmerksamkeit. Erstens: Während der Evaluierung fand Astra laut OpenAI zwei bislang unbekannte Zero-Day-Lücken und nutzte sie – beide werden an die Maintainer gemeldet. Zweitens: Externe Prüfer stellten fest, dass Astra ohne Schutzmaßnahmen Codeausführung in gehärteten Browsern und Rechteausweitung auf gehärteten Betriebssystemen erreichen konnte.

Konsequenz: Die heute ausgelieferte Version verweigert das Erstellen von Proof-of-Concept-Exploits. Sichere Code-Reviews und Patching sind erlaubt. Über das Programm „Daybreak” will OpenAI in den kommenden Wochen weniger restriktive Schutzmaßnahmen für verifizierte Verteidiger freigeben – etwa für Malware-Analyse und Detection Engineering.

Was das für dich bedeutet

Aus CISO-Perspektive ist die Botschaft eindeutig: Das Zeitfenster zwischen Veröffentlichung einer Lücke und funktionierendem Exploit schrumpft weiter. Wenn ein kommerziell verfügbares Modell 20 aktuelle Browser-Lücken zu 39 Prozent in Codeausführung übersetzt, dann ist „wir patchen im nächsten Quartalsfenster” keine Strategie mehr. OpenAI nennt das selbst „Defender’s Window” – das Fenster steht offen, aber es wird kleiner.

Zugleich sollte man die Alignment-Aussagen nüchtern lesen. OpenAI berichtet, dass Astra in einem Test, der dem Hugging-Face-Vorfall nachempfunden ist, in null Prozent der Fälle über den autorisierten Zielbereich hinausging – beim Vorgänger waren es 48 Prozent. Das ist ein Fortschritt. Im selben Dokument räumt OpenAI aber ein, dass Astras schriftliches Reasoning schwerer zu überwachen ist als das von Sol. Ein Modell, das sich besser benimmt, aber schlechter beobachten lässt, ist für einen Sicherheitsverantwortlichen ein gemischtes Geschenk.

Und schließlich die Praxis: Die produktive Überwachung auf Fehlverhalten kann laut OpenAI legitime Arbeit anhalten oder abbrechen – auch defensive Security-Aufgaben. Wer Astra in Pipelines einbaut, muss mit unterbrochenen Tasks rechnen.

Praxis-Tipps

  • Enterprise-Admins: Astra ist beim Start deaktiviert. Vor dem Freischalten klären, welche Daten das Modell bei Computer-Use-Aufgaben sehen darf – ein Agent, der Formulare ausfüllt, sieht auch, was daneben auf dem Bildschirm steht.
  • Patch-Zyklen verkürzen. Browser, VPN-Gateways und alles mit öffentlicher Schnittstelle gehören in einen Zyklus von Tagen, nicht Wochen. Die Exploit-Zahlen oben sind die Begründung fürs Budgetgespräch.
  • Verteidiger-Zugang prüfen. Wer Malware-Analyse oder Detection Engineering betreibt, sollte sich das Daybreak-Programm ansehen, statt Schutzmaßnahmen mit Prompt-Tricks zu umgehen.

Wer die Grundlagen dazu vertiefen will, findet in unserem Ratgeber zu Fachbüchern über KI und Cybersecurity eine Auswahl.

Quellen

Dranbleiben

Diese Analysen als Newsletter

Ein Mal pro Woche Klartext zu KI, Security & Crypto – direkt in dein Postfach.

Jetzt anmelden