OpenAI Astra достигает уровня Critical: что Preparedness Framework означает для архитектуры вашего API-шлюза
Внутренние оценки OpenAI показали, что модель Astra достигла порога Critical по кибербезопасности в Preparedness Framework. Это не просто заявление о безопасности — это начало разграничения доступа к API, которое затронет gateway-операторов.

Preparedness Framework — не абстрактный документ о безопасности. Когда модель пересекает порог Critical, OpenAI начинает внедрять конкретные технические меры контроля: изолированные тестовые среды, ограниченный сетевой доступ, усиленное шифрование весов модели, sandboxed execution и повсеместный мониторинг цепочки рассуждений. Каждый из этих пунктов требует конкретного решения со стороны вашего API-шлюза.
7 августа OpenAI сообщила, что внутренние оценки Astra — готовящейся к выходу модели — показали результаты, достаточно сильные для того, чтобы «не исключить уровень Critical» по кибербезопасности. Для сравнения: GPT-5.6 Sol оценён на уровне High — на одну ступень ниже. Разница существенная: High позволяет стандартное развёртывание с усиленным мониторингом, Critical — вызывает приостановку внутренней деятельности, которая не соответствует новому набору требований безопасности.
Astra пока не является API-продуктом. Но тот же framework, который OpenAI применяет к её предрелизной оценке, будет определять — как и кому — в итоге откроют доступ к Astra через API.
Что в действительности требует уровень Critical
По Preparedness Framework, Critical в сфере кибербезопасности означает, что модель способна без участия человека идентифицировать и разрабатывать функциональные zero-day эксплойты против укреплённых критических систем, или самостоятельно проектировать и осуществлять атаки против защищённых целей, исходя лишь из высокоуровневой задачи. OpenAI говорит, что предварительные результаты Astra достаточно убедительны — исключить это нельзя.
Конкретные меры, которые OpenAI уже ввела внутри компании, — это именно то, что важно для gateway-операторов:
- Изолированные тестовые среды — рабочие нагрузки с моделями Critical-уровня запускаются в сетевых сегментах без горизонтального доступа к остальной инфраструктуре
- Ограниченный сетевой и инструментальный доступ — tool calls модели не могут обращаться к открытым интернет-эндпойнтам, если только они явно не проведены через проверенный allowlist
- Sandboxed execution — код, сгенерированный или выполняемый моделью, работает в контейнированной среде; вывод проверяется перед выходом
- Повсеместный мониторинг CoT — каждый шаг цепочки рассуждений оценивается классификатором рисков; при срабатывании сессия останавливается и маркируется
Эти требования нельзя выполнить просто добавив правило WAF или rate limit. Они требуют переосмысления того, к чему ваш шлюз позволяет модели обращаться.
Routing-импликация, о которой мало пишут
Любой AI-шлюз маршрутизирует запросы на основе стоимости, задержки и соответствия возможностей. Уровни вроде High и Critical превращаются в третье routing-измерение: класс доступа модели, определяющий то, что она вообще может делать.
Практическая таблица соответствия:
| Уровень Preparedness | Возможности модели | Политика шлюза |
|---|---|---|
| Low / Medium | Генерация общего назначения | Стандартный routing, стандартное логирование |
| High | Продвинутые задачи в специализированных областях (биология, кибербезопасность) | Усиленный мониторинг, фильтрация tool calls |
| Critical | Автономная генерация эксплойтов, сквозная оркестрация атак | Изолированный сетевой сегмент, sandboxed execution, обязательная проверка CoT |
Сегодня большинство шлюзов вообще не отслеживают Preparedness-уровень провайдера по каждой модели. Маршрутизация идёт по длине контекста, алиасу модели и цене. Когда Astra станет доступна через API — или когда любая конкурирующая модель получит независимую оценку Critical — операторы без routing-слоя для уровней возможностей окажутся перед выбором: работать с ней или нет.
Чтение с точки зрения нескольких провайдеров
Раскрытие OpenAI состоялось через неделю после публикации о third-party cyber evaluations с данными UK AISI. У Anthropic есть параллельный framework — Responsible Scaling Policy — с аналогичными порогами возможностей. Fable 5 и Mythos 5 прошли через ограничения экспортного контроля и вернулись с контролем доступа по национальности. Паттерн одинаков у всех провайдеров: когда frontier-модели достигают определённых полос возможностей, доступ становится многоуровневым, а не универсальным.
Для routing-команд это означает: Preparedness или RSP-уровень модели — не опциональные метаданные, а входной параметр политики доступа. Шлюз, который не знает, оценивалась ли модель, куда он шлёт трафик, на High или Critical, работает без ключевой части своего профиля безопасности.
Конкретный пробел, который нужно закрыть: в большинстве таблиц алиасов моделей отслеживаются только длина контекста, цены и поддерживаемые модальности. Добавьте поле capability_tier в реестр моделей. Когда OpenAI или Anthropic объявляет об изменении уровня, обновляйте его до того, как маршрутизировать к этой модели трафик. Для моделей, достигших Critical, убедитесь, что ваш шлюз реализует изолированное выполнение и ограничение tool calls — прежде чем включать модель в любой production-маршрут.
Что стоит отслеживать
Документация Preparedness Framework OpenAI доступна на портале разработчиков OpenAI. Конкретные меры контроля для моделей Critical-уровня — изолированные среды, sandboxed execution, мониторинг CoT — станут минимальной планкой для API-партнёров, работающих с Astra. Если вы планируете интеграцию с Astra после выхода, начните аудит своего шлюза по этому списку уже сейчас.
По действующим моделям: GPT-5.6 Sol по-прежнему на уровне High, не Critical. Fable 5 вернулся с ограничениями по национальности. Ни один провайдер пока не выпустил модель Critical-уровня в general API endpoint. Когда это изменится — приведённый выше чеклист инфраструктуры станет отправной точкой.
Похожие материалы
Новости AI-роутинга и провайдеров →
Инвестиционный фреймворк OpenAI для agentic-эры: почему политика маршрутизации по стоимости результата — недостающий слой
В новом корпоративном руководстве OpenAI маршрутизация моделей названа общей инфраструктурой. Переводим пятишаговый инвестиционный фреймворк в конкретную routing-политику для AI-инженерных команд.

Первое академическое исследование корпоративного развёртывания Claude Code: что 24% прирост в слияниях PR и миллионные расходы на токены значат для бюджетного управления
Microsoft Research впервые использовала прямую телеметрию для измерения ROI CLI-агентов программирования в масштабе предприятия — и задокументировала разрыв управления токен-бюджетом, вынудивший отозвать лицензии. Чеклист оператора перед масштабированием Claude Code.

Envoy AI Gateway v0.7.0: Маршрутизация по имени хоста для мультиарендной среды и что это значит для операторов AI-инфраструктуры
Envoy AI Gateway v0.7.0 вводит изоляцию каталога моделей по имени хоста, трансляцию протоколов Anthropic → Bedrock и квота-ориентированное ограничение трафика — важный ориентир для развития production-инфраструктуры AI-маршрутизации.