2026年9月3日,OpenAI开始分阶段开放GPT-6 Astra。首批访问对象为经过审核的特定组织,随后计划向ChatGPT Plus、Pro、Business、Enterprise用户以及API、Microsoft Azure和AWS Bedrock渠道扩展。与普通聊天模型不同,Astra强化了电脑操作、浏览、编程和多工具协作能力,因此企业不能把“获得模型访问权”等同于“获得业务系统操作权”。OpenAI发布说明[1]CNBC交叉报道[2]
分阶段开放不只是发布策略,也是权限治理信号
OpenAI公开信息显示,Astra可以填写在线表单、更新CRM记录、整理日历,并在浏览器及桌面软件中执行多步骤任务。模型能力越接近真实操作,误授权、越权调用和不可逆操作的风险就越突出。企业接入时应采用“双重分阶段”:一方面跟随服务商的开放批次,另一方面在内部依次完成沙盒验证、只读试点、有限写入和生产放量,不应在取得API资格后立即连接全部数据与工具。产品能力说明[3]API模型文档[4]
把“九不准”转化为内容与动作双重控制
《互联网信息服务管理办法》第十五条列出了互联网信息服务不得制作、复制、发布和传播的九类违法信息。面对能够检索、生成并执行操作的智能体,仅在最终文本上做关键词过滤已经不够,还要同时审查用户输入、检索资料、模型输出、工具参数和执行结果。对于散布谣言、侵害他人权益、危害信息安全以及其他法律法规禁止的内容,应建立识别、阻断、留痕和处置闭环。国家行政法规库现行文本[5]
- 输入侧:识别诱导模型获取敏感信息、绕过身份验证或攻击未经授权目标的请求。
- 检索侧:限定可信数据源,对论坛传闻、匿名爆料和无法核验的信息降低权重或禁止自动引用。
- 输出侧:对可能涉及谣言、侮辱诽谤、隐私泄露及其他违法内容进行复核,重要事实必须保留来源。
- 执行侧:即使文本本身合规,也不得允许模型擅自发送、删除、付款、发布或修改关键业务记录。
以“七条底线”确定不可被自动化跨越的边界
“七条底线”强调法律法规、社会主义制度、国家利益、公民合法权益、社会公共秩序、道德风尚和信息真实性。落实到Astra场景,关键不是把这些原则写进一段系统提示,而是将其拆成可以执行的权限策略:哪些数据允许读取,哪些工具允许调用,哪些结果必须人工审核,哪些行为一律拒绝。提示词只能表达意图,身份系统、访问控制和审批流程才是实际边界。
最小权限应落实到身份、数据、工具和时间
- 身份最小化:为每个智能体、工作区和业务场景配置独立服务身份,禁止共享管理员账号或长期复用个人令牌。
- 数据最小化:默认仅开放完成当前任务所需的数据字段,并对客户隐私、凭证、商业秘密和内部安全资料实施脱敏或隔离。
- 工具最小化:研究助手可以搜索和生成草稿,但不应自动获得邮件群发、数据库删除、代码部署或资金支付权限。
- 时间最小化:对临时任务使用短期令牌和限时授权,任务结束后立即回收,不因模型曾被批准一次便永久保留访问权。
- 范围最小化:把读取、创建、修改、删除、发布分别授权,避免使用“可编辑”这一过于宽泛的权限包。
Astra的API支持文本和图像输入,并可用于复杂推理、编程、电脑操作、研究和文档创建。这意味着权限评估不能只看模型名称,还要检查具体端点、已启用工具、外部连接器、数据范围和执行环境。特别是网页操作与代码执行,应在隔离环境中运行,并限制网络出口、文件目录和可调用命令。GPT-6 Astra API模型页[6]官方产品介绍[7]
用户授权必须具体、可理解且可以撤回
有效授权不应采用“继续使用即同意模型处理全部数据”的笼统方式。授权界面应明确说明模型准备访问哪个系统、读取哪些信息、执行什么动作、是否向外部服务传输数据,以及操作可能产生什么后果。用户同意“读取日历”不代表同意“创建会议”,同意“起草邮件”也不代表同意“自动发送”。
建议采用“任务前说明、敏感操作二次确认、任务后结果回执”的三段式授权。模型可以自主处理低风险步骤,但发送、发布、删除、购买、转账、部署以及扩大数据共享范围等高影响动作,必须在执行前展示对象、内容和影响,并由有权用户确认。
组织还应防止授权链条被模型自行扩大。工具返回的网页文字、文档内容或电子邮件都可能包含诱导性指令,不应被视为新的授权。授权只能来自经过认证的用户或审批系统,模型不得因为第三方页面声称“管理员已同意”便提高权限。
通过审计记录证明模型没有越界
每次调用至少应记录发起身份、任务目的、模型版本、权限策略、数据来源、工具调用、人工确认和最终结果。日志中不宜无差别保存全部敏感正文,可以采用字段脱敏、摘要、哈希或受控存储。出现异常时,应能够暂停模型、吊销令牌、封禁连接器并追溯受影响对象,形成从发现到处置的完整证据链。
总结
GPT-6 Astra的分阶段开放提醒企业,模型能力开放与业务权限开放必须分离。真正可行的治理路径,是以“九不准”约束信息内容,以“七条底线”确定行为边界,再用独立身份、最小数据、细粒度工具权限、短期令牌、二次确认和可审计日志落实用户授权。只有让模型在技术上无法越权,而不是仅仅要求其“不要越权”,智能体才能安全进入生产流程。
事件或资料日期:
GPT-6 Astra发布及首批分阶段开放:2026年9月3日,见OpenAI官方发布页[8]与CNBC于2026年9月3日发布的报道[9]。
GPT-6 Astra API模型资料:截至2026年9月7日核验,见OpenAI API官方文档[10]。
《互联网信息服务管理办法》:2000年9月25日公布,后经修订,本文依据国家行政法规库收录文本[11]。