El aviso del 7 de agosto
El 7 de agosto de 2026, OpenAI publicó en su blog un texto titulado "Responding to the next frontier of critical cyber capabilities". En él anuncia que sus evaluaciones internas de Astra, el próximo modelo de referencia de la compañía, no permiten descartar que el sistema haya alcanzado el nivel "Crítico" de capacidad cibernética definido en su propio Preparedness Framework. Es la primera vez en los casi tres años de vida de ese marco que un modelo llega a activar los requisitos de esa fase.
OpenAI es explícita sobre el matiz: no afirma que Astra haya cruzado el umbral, sino que no puede descartarlo con la confianza suficiente como para seguir tratándolo como si no lo hubiera hecho. Es una distinción incómoda pero deliberada, y la empresa la subraya como motivo para publicar el aviso: "creemos que es importante ser transparentes con el público y con las comunidades de seguridad" sobre este posible cambio de capacidades.
Qué significa "crítico" según su propio marco
El Preparedness Framework de OpenAI define el nivel Crítico en ciberseguridad con dos criterios, y basta con cumplir uno para activarlo. El primero: que un modelo pueda identificar y desarrollar, sin intervención humana, exploits de día cero funcionales, de cualquier nivel de gravedad, contra sistemas reales ya reforzados. El segundo: que pueda diseñar y ejecutar de principio a fin estrategias de ciberataque novedosas contra objetivos endurecidos partiendo únicamente de un objetivo de alto nivel.
Ninguno de los dos supuestos habla de vulnerabilidades triviales ni de sistemas sin parchear. Hablan de infraestructura ya protegida y de un modelo capaz de encontrar el hueco por sí solo, del principio al fin, sin que un operador humano dirija cada paso. Es la frontera que separa una IA que ayuda a un analista de seguridad de una IA que puede sustituir a un equipo de ataque completo.
