9 月 3 日,OpenAI 正式发布 GPT-6 Astra。新模型在计算机操作、软件工程、网页浏览、网络安全和专业工作上都有明显提升,也开始能够承担更完整的多步骤任务。比如操作网页和桌面软件、更新 CRM 中的记录、安装和测试软件、处理文档和表格,这些已经不是传统意义上的"回答一个问题"。
对企业来说,这次升级有一个比跑分更实际的问题:如果 AI 越来越能自己完成工作,我们到底准备把多少操作权限交给它?
能力变强和它能造成的实际影响,正在变成两回事
这个问题以前没有现在这么迫切。聊天模型答错一句话,人可以选择不用;一个有工具权限的 Agent 判断错了,可能真的修改一条客户记录、发出一封邮件、提交一段代码,或者操作某个内部系统。模型能力和它能造成的实际影响开始变成两回事。能力再强,如果只有读取公开资料的权限,风险范围仍然有限;一个普通 Agent 如果拿到了生产数据库、企业邮箱和云平台管理权限,情况就完全不同。
GPT-6 Astra 把这种差别表现得很明显。OpenAI 在发布时同时确认,Astra 是其首个在 Preparedness Framework 下达到网络安全能力"Critical"级别的模型。在具备适当工具和访问权限的情况下,它已经能够在一些防护严密的系统中发现未知漏洞,并设计新的利用方式,不需要人工逐步指导。这里有一个很重要的前提:工具和访问权限。模型本身是一种能力,能不能把这种能力作用到真实系统上,最终仍然取决于外部系统给了它什么。
企业做 Agent 时很容易走进一个方便但危险的方向:为了让 AI 少报错、少中断,干脆把更多权限一次性给它。数据库可以读也可以写,邮箱可以查看也可以发送,云平台账号直接使用长期凭证。演示的时候非常流畅,真正投入生产以后却相当于创造了一个能够跨系统行动,而且任务每次都不同的新账号。
传统软件里的最小权限原则在这里没有失效,反而更重要了。一个负责整理客户资料的 Agent,通常没有理由顺便拥有删除客户的权限;需要生成邮件和真正把邮件发出去,也应该被当成两个不同的动作;一次任务需要使用某项敏感权限,并不代表下一次任务仍然需要。长期的万能账号确实最省开发时间,也最容易把一个原本局部的问题放大。
Agent 的权限判断,不应该交给模型自己
我们认为 Agent 的权限判断最好不要交给模型自己。
这和模型聪不聪明没有直接关系。模型负责理解任务和提出下一步操作,真正决定"这一步允许不允许执行"的应该是外部系统。比如删除数据、转账、对外发送信息、修改生产环境,可以要求人工确认;某个任务只需要读取数据库,就只签发读取权限;任务结束以后,临时凭证随之失效。日志也不能只记录模型最后说了什么,而应该留下它调用过哪些工具、访问了哪些资源、实际修改了什么。
靠 Prompt 写一句"除非必要,请不要执行危险操作"不能替代权限系统。Prompt 是给模型理解的规则,权限控制应该是模型无法绕开的规则。两者混在一起,开发阶段看起来省事,真正出问题时却很难说清楚到底是谁允许了那个操作。
多步骤任务的安全,不能只看最终结果
GPT-6 Astra 还有一个容易被忽略的变化。OpenAI 在发布说明中提到,新模型增加了针对 Agent 误解用户指令的安全监控,检测到潜在问题时,系统可以暂停或者停止任务,让用户检查以后再继续。这说明当模型开始连续执行几十个步骤以后,只检查最终结果已经不够。一个任务可能在第三步就理解错了,只是到了第二十步才产生明显后果。
企业自己的系统也会遇到类似情况。一个 Agent 从客户邮件里提取信息,再查询内部系统、修改订单、生成文件并发回客户,其中每一步单独看都可能很普通。真正需要设计的是哪些步骤可以自动继续,哪些步骤跨过了业务边界,什么时候必须停下来等一个确定的授权。这里没有一个适用于所有公司的统一答案,因为同一个操作在不同业务里的后果完全不同。
模型升级以后,旧的权限设计未必仍然安全
还有一个问题会随着模型升级越来越常见:原来安全的权限设计,在换了更强的模型以后未必仍然安全。
企业通常会把模型升级理解成性能升级。GPT-5.6 换成 GPT-6 Astra,接口基本一样,效果更好,看起来直接替换就行。但如果新模型更善于操作计算机、更能连续规划任务,也更有能力组合多个工具,那么以前建立在模型能力有限基础上的安全假设可能已经变了。一次模型升级,不应该自动继承旧模型全部的工具权限。至少对于能够写入数据、执行代码、对外通信或者影响生产环境的 Agent,需要重新做一遍实际任务测试。
这和传统软件升级有点不同。普通函数升级以后,只要输入输出契约没有变,大多数权限边界也不会因此改变。Agent 的行为范围更宽,模型能力本身就是系统行为的一部分。模型版本因此不只是一个配置项,它有时候也属于安全边界的一部分。
我们更倾向的 AI 系统设计:把不同能力分开授权
这类工程问题不会因为 GPT-6 Astra 更聪明就自动解决。恰恰因为模型能做的事情更多,外围系统需要把"能做什么"和"允许做什么"分得更清楚。
在实际的 AI 系统设计里,我们更倾向于把读取、修改、删除、外发和部署这些能力分开授权,而不是给 Agent 一个长期有效的万能身份。模型可以更换,任务也可以变化,但业务系统自己的权限、审计和确认机制应该独立存在。这样做确实没有"一个账号全给它"方便,却能让模型升级以后仍然知道边界在哪里。
GPT-6 Astra 的发布当然可以被理解成一次模型能力的大幅提升。但对准备把 AI 真正接进业务系统的企业来说,它同时提醒了另一件事:以后部署 AI,不能只测试它能不能把任务完成。
还要测试,它在不该做的时候,能不能真的做不了。