OpenAI Astra 触发 Critical 网络安全等级:Preparedness Framework 的门控逻辑对你的 API 网关意味着什么
OpenAI 内部评估显示 Astra 达到了 Preparedness Framework 的 Critical 网络安全阈值。这不只是一条安全公告,它是 API 访问权限分级的起点,对 AI 网关运营商有具体影响。

Preparedness Framework 不是一份抽象的安全文件。当一个模型跨过 Critical 阈值,OpenAI 会开始落实一系列具体的技术管控措施,包括隔离测试环境、限制网络访问、强化模型权重加密、沙盒执行,以及对思维链的全程监控。这些措施里的每一条,都需要你的 API 网关做出相应决策。
8 月 7 日,OpenAI 宣布对 Astra(一款尚未发布的模型)的内部评估结果达到了 Critical 级别的网络安全阈值,他们的原话是"无法排除达到 Critical 能力水平的可能性"。作为对比,GPT-5.6 Sol 的评级是 High,比 Critical 低一级。这个差距是实质性的,High 级别的模型可以在加强监控下正常部署,而 Critical 级别则会触发内部活动的暂停,要求相关工作必须满足一套新的安全管控标准才能继续。
Astra 目前还不是 API 产品。但 OpenAI 现在对其预发布评估所采用的框架,就是未来决定 Astra 以何种方式、向谁开放 API 访问权限的同一套框架。
Critical 等级实际要求什么
在 Preparedness Framework 下,达到 Critical 网络安全能力意味着模型能够在不需要人工干预的情况下,针对坚固的关键基础设施系统识别并开发出可用的零日漏洞利用代码,或者仅凭一个高层次的目标,自主设计和执行针对坚固目标的端到端网络攻击策略。OpenAI 表示,Astra 的初步评估结果足够强,以至于他们无法排除这种可能性。
OpenAI 已经内部落实的具体管控措施,是网关运营商真正需要关注的部分。
- 涉及 Critical 等级模型的工作负载运行在隔离测试环境中,与其他基础设施没有横向连接
- 模型的工具调用被限制,不能访问开放的互联网端点,除非明确经过审计的 allowlist 路由
- 模型生成或执行的代码必须在沙盒环境中运行,输出内容在离开之前要经过检查
- 每一轮思维链都会被风险分类器评估,触发条件时会自动停止并标记该会话
这些管控措施不是你加一条 WAF 规则或速率限制就能满足的。它们要求你重新审视你的网关允许模型访问哪些资源。
没有多少人在写的路由含义
所有 AI 网关都基于成本、延迟和能力匹配来路由请求。High 和 Critical 这样的能力等级,正在成为第三个路由维度,也就是模型能力的访问类别。
下面是一个实用的映射关系。
| Preparedness 等级 | 模型能力范围 | 网关策略 |
|---|---|---|
| Low / Medium | 通用生成 | 标准路由,标准日志 |
| High | 特定领域(生物、网络安全)的高级任务 | 加强监控,工具调用过滤 |
| Critical | 自主漏洞利用生成,端到端攻击编排 | 隔离网络分段,沙盒执行,思维链检查强制执行 |
目前大多数网关根本不追踪每个模型的提供商 Preparedness 等级。它们只按上下文长度、模型别名和价格来路由。当 Astra 进入 API 可用状态,或者任何竞争对手的模型被独立评估为 Critical,没有建立能力等级路由层的运营商,将不得不决定是否要向它发送流量。
跨提供商的横向解读
OpenAI 的披露,发生在其第三方网络安全评估文章发布(涵盖英国 AISI 事件数据)的一周之后。Anthropic 有一套平行框架,也就是 Responsible Scaling Policy,采用类似的能力阈值。Fable 5 和 Mythos 5 经历了出口管制暂停,复出时附带了基于国籍的访问控制。跨提供商的规律是一致的,当前沿模型到达某个能力区间,访问权限就会从通用变成分层。
对路由团队来说,一个模型的 Preparedness 或 RSP 等级不再是可选的元数据,而是访问策略的输入参数。如果你的路由器不知道它正在发送流量的模型是否经过 High 或 Critical 评估,你的安全态势就缺少了一个关键部分。
大多数模型别名表只追踪上下文窗口、定价和支持的模态。在你的模型注册表里加一个 capability_tier 字段。每当 OpenAI 或 Anthropic 披露等级变化时,在向该模型路由流量之前更新它。对于达到 Critical 的模型,在任何生产通道启用该模型之前,先验证你的网关是否已经实现了隔离执行和工具调用限制。
接下来需要关注什么
OpenAI 的 Preparedness Framework 文档在 OpenAI 开发者门户上。针对 Critical 等级模型的具体管控措施,包括隔离环境、沙盒执行和思维链监控,将是任何希望与 Astra 合作的 API 合作伙伴必须满足的最低门槛。如果你在计划 Astra 发布后集成它,现在就可以对照那份清单审计你的网关。
GPT-5.6 Sol 仍然是 High 等级,还不是 Critical。Fable 5 带着国籍门控回来了。目前还没有任何提供商向普通 API 端点发布过 Critical 等级的模型。当这一情况改变时,上面的基础设施核查清单就是出发点。
相关阅读
AI 路由新闻与供应商动态 →
OpenAI 的 Agentic 投资框架:为什么成本-收益路由策略是缺失的那一层
OpenAI 最新企业指南明确将模型路由列为共享基础设施。本文将其五步投资框架翻译成 AI 工程团队可落地的路由策略。

首个 Claude Code 企业级落地学术研究:24% 的 PR 合并率提升与百万级 Token 支出,告诉你该怎么做预算治理
微软研究院的同行评审论文首次用直接遥测数据(而非问卷)衡量了编程 Agent 的企业 ROI——并揭示了迫使 Token 支出失控的治理缺口。每个工程团队在规模化部署 Claude Code 之前必须过的 Operator 检查清单。

Envoy AI Gateway v0.7.0:基于主机名的多租户路由及其对 AI 运营团队的影响
Envoy AI Gateway v0.7.0 推出基于主机名的模型目录隔离、Anthropic 到 Bedrock 的协议转译以及配额感知限流,为生产级 AI 路由基础设施的演进提供了重要参考。