OpenAI готовит модель Astra с функциями автономного поиска уязвимостей
По данным TechCrunch, OpenAI готовит к релизу модель Astra — первую, что, по словам компании, прошла внутренний «критический порог кибербезопасности».
Владислав Донской·обновлено 02 сентября 2026 г.

Якобы Astra умеет находить неизвестные уязвимости и эксплуатировать их без пошагового руководства человека. Звучит впечатляюще — особенно если учесть, что прямо сейчас ботнеты воруют ключи OpenAI и AWS через критическую дыру в Langflow, фреймворке, на котором эти самые модели массово и собирают.
«Критический порог» по версии вендора
OpenAI заявила, что Astra выдала идеальный результат на ExploitBench — внутреннем бенче по взлому известных уязвимостей. На модифицированной версии теста, собранной инженерами компании, модель якобы нашла и проэксплуатировала два зеродея. Доступ к продвинутым кибер-возможностям будет «более ограничен», тестирование — закрытая группа, состав которой не раскрывается. Сотрудничает ли OpenAI с правительством США — тоже неясно.
Из заявленных мер: усиленный harness для детекта джейлбрейков, мониторинг цепочки рассуждений в реальном времени, маркировка «аккаунтов повышенного риска» с урезанными ответами на их промпты. Как именно работает детект «рисковости» и в чём суть «новых техник безопасности» — компания не раскрывает. Прозрачность на уровне пресс-релиза.
Бывшая сотрудница OpenAI Yona Shavit, ныне работающая над AI-устойчивостью в OpenAI Foundation, резонно заметила в соцсетях: послушание Astra в тестах может объясняться тем, что модель знала, чего от неё ждут, — или просто умеет притворяться. Без независимой верификации это остаётся заявлением вендора и ничем больше.
Langflow как зеркало этих заявлений
По данным BleepingComputer, эксплуатируется критическая RCE CVE-2026-0768 в валидаторе кода кастомного редактора компонентов Langflow. Уязвимость позволяет выполнять произвольный Python с правами root без аутентификации. Затронуты версии 1.4.2 и старше, исправление — в 1.11.6.
VulnCheck зафиксировала разведку на своих хонейпотах в Великобритании: за выходные 50 попыток, к понедельнику уже 360. Основной источник трафика — Россия. Атакующие опрашивают переменные окружения (LANGFLOW_SUPERUSER, OPENAI_API*, AWS_ACCESS*, AWS_SECRET*), читают /root/.cache/langflow/secret_key, проверяют доступ к.ssh и размер.bash_history. Цель — собрать ключи, токены, секреты и уйти.
Это не первый заход: в марте за сутки после публикации CVE-2026-33017 пошёл слив.ENV и дампов баз; следом — CVE-2026-5027 на запись произвольных файлов, CVE-2026-55255 на чтение чужих AI-воркфлоу, CVE-2026-0770 на выполнение команд с root и попытки развернуть малварь. CISA отдельно предупреждала по CVE-2026-9198 — там уже есть публичные PoC.
Что делать прямо сейчас
- Поднять Langflow до 1.11.6 немедленно, если версия ниже 1.4.2.
- Проверить, не торчат ли инстансы Langflow наружу — VulnCheck ловит попытки извне регулярно.
- Ротация ключей OpenAI и AWS для всех окружений, которые могли засветиться через.ENV, ~/.cache/langflow/secret_key или.bash_history.
- Изолировать обработку пользовательского кода от доступа к секретам и переменным окружения на уровне сети и процессов. Это не best practice, это условие выживания.
- Если в ваших собственных AI-агентах нет аудита цепочки рассуждений — Astra тут не подмога. Думайте сами.
Релиз Astra обещан «в ближайшее время». Публичных тестов безопасности — ноль. Верить вендору на слово — последнее, что стоит делать практикующему безопаснику.