Astra cruza un umbral crítico: qué cambia para la ciberseguridad empresarial
OpenAI clasificó a Astra en el nivel crítico de capacidad cibernética y limitará sus funciones más avanzadas. Para las empresas, acelera la urgencia de corregir vulnerabilidades y gobernar el uso de agentes.
- Por Equipo Ding
- 5 min de lectura

OpenAI confirmó que Astra, uno de sus próximos modelos, alcanzó el nivel crítico de capacidad cibernética de su marco de preparación. Según la empresa, con herramientas y accesos adecuados puede hallar fallas desconocidas y desarrollar formas de explotarlas en sistemas protegidos, sin que una persona tenga que guiar cada paso.
La compañía prevé lanzar el modelo pronto, pero reservará sus funciones cibernéticas más avanzadas para un grupo inicial de evaluadores y luego para usuarios defensivos mediante Daybreak Blue. La clasificación describe capacidad potencial bajo condiciones específicas, no un ataque ocurrido ni una disponibilidad irrestricta.
Qué ocurrió y cómo se midió
El 2 de septiembre, OpenAI publicó su evaluación ampliada y designó a Astra como el primer modelo propio que supera ese umbral. Días antes había dicho que no podía descartar esa clasificación y había pausado actividades internas que todavía no cumplían controles reforzados. La nueva conclusión llegó después de pruebas automatizadas, evaluaciones privadas y ejercicios conducidos por especialistas.
En ExploitBench, dedicado a crear exploits a partir de vulnerabilidades conocidas, Astra obtuvo 100% en la prueba informada por OpenAI. Para reducir el riesgo de que el modelo hubiera visto previamente los casos, la empresa armó además un conjunto interno con 20 fallas graves de V8 divulgadas entre junio y agosto de 2026. Allí registró mejores tasas de ejecución de código que GPT-5.6 Sol y usó dos vulnerabilidades de día cero dentro de una cadena de explotación.
Las pruebas especializadas fueron más allá de los benchmarks. Astra encontró fallas antes desconocidas en un navegador endurecido, armó una cadena que escapó del sandbox y ejecutó comandos en el equipo anfitrión. También combinó vulnerabilidades de un sistema operativo protegido para elevar privilegios desde un usuario común hasta root. OpenAI indicó que está coordinando la divulgación de las dos fallas no publicadas.
Por qué importa para empresas de Argentina y Latinoamérica
El cambio no significa que cualquier usuario vaya a disponer de una herramienta automática para vulnerar redes. Sí muestra que el costo y el tiempo necesarios para investigar fallas pueden caer con rapidez. , mientras muchas organizaciones de la región todavía corrigen sistemas por ciclos mensuales o trimestrales.
