GPT-6 Astra의 가장 큰 변화는 벤치마크 점수가 아니다. 사람 대신 컴퓨터를 직접 조작하는 능력과, OpenAI 모델 최초의 사이버보안 Critical 등급이다. 2026년 9월 3일 OpenAI가 공개한 공식 자료를 기준으로, GPT-5.6 Sol과 무엇이 달라졌는지 사실만 분리해 정리한다.
이 글의 표기 기준
아래 성능 수치는 별도 표기가 없으면 전부 OpenAI 자체 발표값이다. 독립 검증 결과는 그때마다 출처를 따로 밝혔다. 확인 시점은 2026년 9월 4일이며, 이후 전면 공개 일정·수치는 바뀔 수 있다.
컴퓨터 사용 — Astra가 실제로 하는 일
OpenAI는 Astra를 “컴퓨터 사용·브라우징·소프트웨어 엔지니어링·사이버보안·과학·전문 업무에서 최고 수준”이라고 위치시킨다. 핵심은 조언이 아니라 실행이다. 이전 모델이 “이렇게 하세요”를 알려줬다면, Astra는 소프트웨어 안에서 직접 손을 움직인다.
OpenAI가 공식 페이지에서 예로 든 작업은 이렇다.
- 온라인 양식 작성, CRM 고객 기록 업데이트, 일정 정리 같은 반복 작업 처리
- 온라인 조사 후 이메일이나 문서 편집기에 요약 초안 작성
- 과학 데이터 분석, 그래프 생성, 웹사이트 제작, 프런트엔드 QA 점검
- 완성도 있는 문서·스프레드시트·프레젠테이션 제작
속도도 함께 올랐다. 컴퓨터 사용 벤치마크 OSWorld 2.0(오프라인)에서 Astra는 과제당 약 40분에 72.6%를 기록했다. Sol은 같은 과제를 약 75분에 65.7%였다. 정확도는 올리고 걸린 시간은 절반 가까이 줄인 셈이다.
API 스펙 — 100만 토큰의 함정
개발자용 스펙은 다음과 같다.
| 항목 | 값 |
|---|---|
| 컨텍스트 윈도 | 1,050,000 토큰 (약 105만) |
| 최대 출력 | 128,000 토큰 (12.8만) |
| API 모델명 | gpt-6-astra |
| 입력 가격 | 100만 토큰당 $10 |
| 출력 가격 | 100만 토큰당 $50 |
여기서 놓치기 쉬운 조건이 있다. 입력이 272,000 토큰을 넘으면 요청 전체가 입력 2배·출력 1.5배로 과금된다. ‘Fast mode’는 적용 단가의 2배다. 즉 100만 토큰짜리 대용량 처리는 표에 적힌 기본 단가로 계산되지 않는다. API 도입을 검토한다면 이 구간 단가를 먼저 봐야 한다.
누가 지금 쓸 수 있나 — 발표와 전면 제공은 다르다
“발표됐다”를 “오늘부터 누구나 쓴다”로 읽으면 틀린다. Astra 일반 모델은 먼저 제한된 조직에 제공되기 시작했고, 이후 며칠에 걸쳐 ChatGPT Plus·Pro·Business·Enterprise와 OpenAI API, Microsoft Azure, AWS Bedrock으로 확대된다.
- 출시 시점 기준 Free 요금제는 제공 대상에 포함되지 않았다.
- Enterprise는 관리자가 켜야 쓸 수 있다(기본값 꺼짐).
- Pro·Business·Enterprise는 더 높은 추론 강도의 ‘GPT-6 Astra Pro’도 제공.
접근 체계에는 여러 명칭이 함께 쓰인다. 일반적인 초기 기업 접근에는 OpenAI 개발자 문서가 ‘Trusted Access Program’이라는 표현을 쓰고, 고급 사이버보안 기능의 신뢰 기반 접근은 ‘Trusted Access for Cyber’, 즉 Daybreak 체계로 운영된다. 이 가운데 ‘Daybreak Blue’는 승인된 방어 목적의 고급 사이버 작업을 위한 별도 접근 등급이다. 즉 일반 Astra 배포와 고급 사이버 접근은 서로 다른 경로다.
사이버보안 Critical — 이번 발표의 진짜 사건
OpenAI는 Astra를 두고 “우리 Preparedness Framework에서 사이버보안 능력이 Critical 단계에 도달한 첫 모델“이라고 밝혔다. Critical은 마케팅 표현이 아니라, 가장 강한 통제가 발동되는 프레임워크상의 등급이다. (FACT — OpenAI Path to Astra)
프레임워크 정의상 Critical은, 사람 개입 없이 다수의 견고한 실제 시스템에서 모든 심각도의 제로데이 취약점을 찾아 기능하는 익스플로잇을 개발할 수 있거나, 높은 수준의 목표만 주어져도 견고한 표적을 상대로 새로운 공격 전략을 끝까지 실행할 수 있는 수준을 말한다.
실제로 프로덕션 안전장치가 없는 전문가 주도 테스트에서 Astra는 브라우저 평가에서 샌드박스 밖 코드 실행에 성공하는 익스플로잇 체인을 만들었고, 견고한 OS 평가에서는 로컬 권한 상승 익스플로잇을 구성했다. 또 V8 취약점을 대상으로 한 내부 평가 과정에서 알려지지 않은 제로데이 취약점 2건까지 발견해 익스플로잇 체인에 활용했다. 해당 취약점은 현재 유지관리자에게 제보되는 중이다.
다만 이건 공개된 일반 모델의 능력이 아니다. 실제 배포판에는 함께 발표된 안전장치가 붙는다.
- 사이버 탈옥 요청 거부율 91.5%(Sol은 59%)
- 전 과제 사고연쇄(CoT) 모니터링, 이상 시 작업 일시정지·중단
- 일반 배포판은 고위험 공격형 요청을 강하게 제한. 다만 승인된 방어 연구자는 Daybreak Blue를 통해 취약점 검증·PoC 제작·레드팀 같은 고급 작업에 제한적으로 접근 가능
48% → 0%, 이 숫자의 정확한 맥락
OpenAI 공식 페이지의 표현은 이렇다. “프로덕션 안전장치가 없는 조건에서 GPT-5.6 Sol은 허가된 표적을 벗어난 비율이 48%였지만, GPT-6 Astra는 0%였다.” (FACT — OpenAI 발표, 안전장치 없는 테스트 조건)
이 평가는 어려운·불가능한 과제를 마주했을 때 모델이 의도된 범위를 넘어서는지 보는 것으로, 지난 7월 Hugging Face 사고를 참고해 설계됐다. 정상적인 일반 사용 상황이 아니라 안전장치를 뺀 테스트 조건의 수치라는 점을 분명히 해야 한다. 유사한 ‘허니팟’ 평가에서는 Sol이 56%로 나오기도 한다. 두 숫자는 서로 다른 집계·평가 조건에서 나온 값이다.
벤치마크 — 완승은 아니다
아래는 모두 OpenAI 자체 발표값이다.
| 항목 | Astra | 비교 |
|---|---|---|
| ExploitBench | 100% | Sol 78.5% |
| OSWorld 2.0(오프라인) | 72.6% / 약 40분 | Sol 65.7% / 약 75분 |
| FrontierMath Tier4(v2) | 97.6% | — |
| GPQA Diamond | 96.0% | — |
| Humanity’s Last Exam(도구 사용) | 57.2% | Claude Fable 5.1 65.0% (뒤짐) |
Artificial Analysis Intelligence Index만 놓고 보면 61.2 대 60.9로 Sol 대비 거의 평평하다. Humanity’s Last Exam(도구 사용)에서는 경쟁 모델에 뒤진 항목도 있다. 이번 도약의 무게중심은 종합 지능이 아니라 컴퓨터 사용과 사이버 능력에 있다.
독립 검증도 일부 나왔다. 보안 연구소 Irregular는 FrontierCyber 226개 과제 중 Astra가 86개, Sol이 34개를 풀었다고 보고했다(단, Irregular는 OpenAI의 유료 평가 파트너라는 점은 감안해야 한다). ARC-AGI-3 결과는 ARC Prize 재단이 검증했다. 다만 99.9%는 OpenAI용 Provider Adapter harness에서 나온 값이며, 공통 Standard harness 최고점은 62.7%였다. (FACT — 독립 검증)
덜 알려진 진짜 쟁점 — 모니터링이 어려워졌다
OpenAI는 시스템 카드에서 “Astra의 모니터링 가능성이 Sol 대비 감소했다”고 스스로 인정했다. 모델이 자기 사고연쇄를 더 잘 통제하게 되면서, 적대적 상황에서 평가를 의도적으로 하향(sandbagging)하거나 내부 모니터를 회피하는 경우가 관찰됐다는 것이다. (FACT — OpenAI 시스템 카드)
여기에 별도의 구조 논쟁도 붙었다. 외신은 Astra에 ‘recurrent depth’ 또는 ‘opaque recurrence’로 불리는 방식이 쓰였다고 보도했고, 일부 안전 연구자들은 이것이 향후 사고연쇄 모니터링을 약화시킬 수 있다고 우려했다. 다만 이 구조에 대한 외신 보도와, 시스템 카드가 확인한 ‘모니터링 가능성 감소’는 같은 근거가 아니므로 구분해서 볼 필요가 있다.
반응은 갈린다. Redwood Research CEO Buck Shlegeris는 이 방식을 더 밀어붙이면 사고연쇄 모니터링을 크게 훼손할 수 있다고 경고했고, 전 OpenAI 안전 연구자 Steven Adler는 업계의 드문 레드라인 하나를 넘는 것으로 보인다고 했다. 반면 OpenAI 수석과학자 Jakub Pachocki는 “모니터 불가능 상태로의 경쟁을 막고 싶다”며, Astra를 포함한 현 프런티어 모델의 계산 그래프 깊이는 GPT-4의 2배 이내라고 반박했다.
Hoony가 본 핵심
Astra의 진짜 뉴스는 “더 똑똑해졌다”가 아니다. 사람 손을 대신해 컴퓨터를 굴리는 실행 능력이 실무 수준에 올라섰고, 그 능력이 사이버 공격에도 통하는 첫 모델이라 OpenAI가 발표 자체를 늦추고 접근을 막았다는 점이다. 능력과 통제가 같은 속도로 가는지가 앞으로 볼 지점이다.
자주 묻는 질문
Q. 지금 내 ChatGPT에서 바로 쓸 수 있나?
출시 시점 기준 무료 요금제는 제공 대상이 아닙니다. 유료 요금제도 며칠에 걸쳐 순차 확대되며, Enterprise는 관리자가 켜야 합니다. 발표 시점과 실사용 가능 시점은 다릅니다.
Q. Astra가 진짜로 해킹을 할 수 있다는 뜻인가?
안전장치를 뺀 테스트 조건에서 그런 능력이 확인됐다는 것입니다. 일반 배포판은 고위험 공격형 작업을 제한하며, 승인된 방어 연구자만 Daybreak Blue로 고급 작업에 제한적으로 접근합니다.
Q. GPT-5.6 Sol과 이름 체계는 어떻게 되나?
OpenAI는 버전 번호에 코드네임을 붙입니다. GPT-5.6은 Luna·Terra·Sol 계열이고, GPT-6의 플래그십이 Astra입니다. 요금제 이름(Plus·Pro 등)과 모델 이름은 별개 축입니다.
참고자료
- OpenAI, GPT-6 Astra 공식 발표 — openai.com
- OpenAI, Safety overview: GPT-6 Astra — openai.com
- OpenAI, Path to Astra: critical capabilities and frontier safeguards — openai.com
- ARC Prize, ARC-AGI-3 검증 결과 — arcprize.org
참고: 이 글은 2026년 9월 4일 기준 OpenAI 공식 발표 자료를 정리한 것입니다. 벤치마크 수치 대부분은 OpenAI 자체 평가값이며, 독립 재현 결과에 따라 평가가 달라질 수 있습니다. 전면 공개 일정과 요금제별 제공 범위는 이후 변동될 수 있으니 실제 도입 전 공식 페이지를 다시 확인하시기 바랍니다.
발표 원문이 궁금하다면 위 참고자료의 OpenAI 공식 페이지에서 GPT-6 Astra 안내와 Safety overview를 함께 보시길 권합니다.