「みなづちAI」はリンクフリーです。リンクを行う場合の許可や連絡は不要です。引用する際は、引用元の明記と該当ページへのリンクをお願いします。
GPT-6 Astraの展開は9月5日朝に完了。ヘルプは今も「まだ一般提供ではない」

みなづちです。
OpenAIが新しい最上位モデルを出しました。GPT-6 Astraです。
発表ページの書き出しがこれです。
We’re introducing GPT‑6 Astra, the world’s most intelligent and aligned model.
「世界で最も知的で、最もアラインされたモデル」。
提供についてはこう書かれています。
GPT‑6 Astra is rolling out today to a limited set of organizations and over the coming days will become available to all ChatGPT Plus, Pro, Business, and Enterprise users, as well as through the OpenAI API, Microsoft Azure, and AWS Bedrock.
「本日、限られた組織向けに提供を開始し、数日以内にChatGPTのPlus・Pro・Business・Enterpriseの全ユーザーが使えるようになる」。
その「数日以内」は、実際には1日ちょっとで終わりました。日本時間9月5日午前7時30分に、OpenAIのCodex責任者が「PlusにもBusinessにも展開が終わった」とXに書いています。
ところが、その4時間後にOpenAI自身のヘルプを開くと、まだこう書いてあります。
Access is rolling out to a limited set of organizations. Astra is not yet generally available.
私がこれを取得したのは日本時間9月5日11時34分。ページの更新表示は「20 hours ago」でした。
本記事では、以下のポイントから解説します。
- 展開が完了するまでの約31時間に、OpenAIが何を言い、何を訂正したか
- 同じ会社のヘルプが、その完了に追いついていないこと
- 自社の枠組みで初めて「Critical」と判定されたモデルであること
- その枠組みの年1回の見直しが、16.6か月ぶん公表されていないこと
- 117ページのシステムカードと発表ページで、説明が食い違っている箇所
結論:展開は9月5日朝に完了。ヘルプはまだ追いついていない

先に結論を3つ置きます。順番に本文で確かめます。
1つ目。GPT-6 Astraは、OpenAIが自社のPreparedness Frameworkで「Critical」と指定した最初のモデルです。サイバーセキュリティ分野での判定で、生物・化学は「High」、AI自己改善は「High」未満でした。
2つ目。展開は日本時間9月5日午前7時30分に完了しましたが、OpenAI自身のヘルプはそれを反映していません。CEOは前日に「messy」と謝罪し、Codexの責任者からは使えなかった日数分の補償が示されました。
3つ目。117ページのシステムカードには、発表ページより厳しい記述があります。思考の監視しやすさが前世代より下がったこと、監視されていると伝えるだけで思考の記述が大幅に減ったこと。そして「most aligned」という語は、そのシステムカードには一度も出てきません。
ただし公平のために先に書いておきます。この出荷は、OpenAIの枠組みに違反していません。後述するとおり、枠組みはCriticalのモデルの出荷を禁じていません。
筆者の視点:「まだ使えない」で書こうとして、書いている最中に覆った

この記事は、書いている途中で軸そのものが事実に追い越されました。
「9月5日時点でまだ使えない」で書き始めた
日本時間9月5日の朝、OpenAIのヘルプにはこう書いてありました。
Access is rolling out to a limited set of organizations. Astra is not yet generally available.
発表ページは「数日以内に全ユーザーへ」と書いています。同じ会社の同じ日の文書が食い違って見えました。「発表から2日経っても届いていない」という軸で書こうとしました。
事実確認の途中で、展開の完了が出てきた
書き上げたあとの事実確認で崩れました。米東部時間9月4日18時30分、日本時間では9月5日の午前7時30分に、展開は完了していました。
つまり私がヘルプを引用していた時間帯に、ちょうど提供が全有料ユーザーへ広がっていたことになります。タイトルごと書き直しました。
「枠組み違反」で書こうとした軸も崩れた
安全性の側でも同じことが起きました。Preparedness Frameworkの表に「開発を停止する」としか書いていないのを見て、「Criticalなのに出荷した」という軸を立てました。
PDFを最初から読み直して崩れました。この文書は「開発(development)」と「出荷(deployment)」を全編で書き分けています。
「都合よく読み替えた」も成り立たなかった
次に「OpenAIは枠組みを都合よく読み替えた」で書こうとしました。これも崩れました。
9月1日のOpenAIの言い回しは、枠組み4章2節の決定点をほぼそのままなぞっていました。読み替えではありません。
残ったのは付録Bの「16.6か月」だった
残ったのは、もっと地味な一文です。枠組みの付録Bにこうあります。
We will review and potentially update the Preparedness Framework for continued sufficiency at least once a year.
「少なくとも年に1回は見直す」。willで書かれた明示的な約束です。
現行版は2025年4月15日付。Astraの出荷は協定世界時2026年9月3日。その間、約16.6か月です。
発表は日本時間9月4日未明。時刻は公表されていない

まず時刻を確定します。
OpenAIは発表時刻を書いていない
発表ページの埋め込みデータには「September 3, 2026」という日付表記だけがあり、時刻はありません。構造化データの公開日時も、記事の公開時刻メタタグも存在しません。
Internet Archiveの記録で挟み込みました。協定世界時9月3日18時59分26秒の時点では404、19時39分13秒には200を返しています。
公開はこの約40分の間、日本時間では9月4日の午前4時前後ということになります。
関連文書は3本。RSSに日時が載っている
OpenAIのRSSに記載された公開日時を並べます。RSSの時刻は実際の公開時刻と一致しない場合があります。
- 9月1日22時00分(日本時間):「Path to Astra」
- 9月3日:システムカード(Safety overview)
- 9月3日22時15分:「Daybreak for Frontline Defenders」
発表ページ本体はRSSに載っていません。1,169件を全部見て確認しました。
日本語の第一報は窓の杜の6時41分だった
日本語で最初に報じたのは、確認できた範囲では窓の杜です。日本時間9月4日6時41分。次いでギズモード・ジャパンが7時14分。
ITmedia NEWSは8時19分で、提供範囲・価格・Critical判定・ゼロデイ2件まで押さえた詳報でした。その後、Forbes JAPAN 9時50分、Impress Watch 10時33分、日経クロステック13時30分と続いています。
発表から約31時間。展開が完了するまでに何が起きたか

ここが今回いちばん動いた部分です。
発表直後は「慎重に、しかし速く」だった
Codex責任者のティボー・ソティオー氏が、発表当日の夜にこう書いています。
We are starting to release GPT-6 Astra, and we are doing it as carefully and quickly as possible.
「できるかぎり慎重に、かつ速く出していく」。この時点ではまだ一部組織だけです。
米東部9月4日昼にCEOが謝罪した
数時間後、サム・アルトマン氏がXにこう書きました。
first, sorry for the messy rollout. second, when we screw up, we try to make it right. third, we should be able to begin broad rollout to API customers and chatgpt subscribers in the near future. as usual we will start with pro subscribers.
「まず、乱雑な展開について謝ります」。そして「うまくいかなかったときは、正そうとする」「広い展開は近いうちに始められるはず」「いつもどおりProから始める」と続きます。
同じ日にProとEnterpriseへ、そして「nevermind」
同氏はその後、こう書いています。
GPT-6 Astra is now available to all Pro, Enterprise, and Business Premium users in Work/Codex, and is available in the API. We will start rollout to Plus and Business users next. Thank you for the patience.
そして米東部時間9月4日18時30分ごろ、日本時間9月5日7時30分ごろ、ソティオー氏がそれを追い越しました。
OK nevermind, the team and Astra did a good job and our systems are more scalable than we anticipated. Astra is now rolled out to all Plus and Business users too. Hope you have a blast and let us know how it goes!
「やっぱりなしで。想定より我々のシステムはスケールした。PlusとBusinessの全ユーザーにも展開が終わりました」。
The New Stackは同日19時42分(米東部)付の更新でこう書いています。
Update: As of 6:30 p.m. Eastern on Friday, September 4, GPT-6 Astra was available on ChatGPT for all paying users with plans that include access to it.
発表が協定世界時9月3日19時ごろですから、公開から約31時間半で全有料ユーザーに届いた計算になります。
OpenAI自身のヘルプは、今も「まだ一般提供ではない」と書いている

ここが実務でいちばん引っかかるところです。
リリースノートは20時間前で止まっている
ChatGPTのリリースノートの9月3日の欄に、こう書かれています。
Access is rolling out to a limited set of organizations. Astra is not yet generally available. Broader availability is planned over the coming days.
私が日本時間9月5日11時34分に取得した時点で、この記述はそのまま残っています。ページの更新表示は「20 hours ago」、日本時間では9月4日15時30分ごろです。
展開完了の告知から4時間が経っていますが、公式ヘルプの側は更新されていません。
同じ朝に更新された記事も「段階的」のまま
更新が止まっているページばかりではありません。同じ11時34分に取得した別の記事は、こう書いています。
Rollout is gradual, and availability can differ between Chat, Work and Codex.
GPT-6 Astra is rolling out gradually, so access may not be available to all eligible users yet.
更新されている記事のほうも「段階的に展開中で、対象ユーザー全員が使えるとは限らない」と書いたままです。
XでのCodex責任者の「展開完了」と、ヘルプの「段階的に展開中」。どちらが現在の状態を指すのかは、読者側からは判断できません。
安全監視でチャットが止まることも書かれている
同じリリースノートに、こうも書かれています。
Astra includes additional safety monitoring to look for cases where agents may not have interpreted your instructions correctly. If a potential case is detected, the conversation may be paused or stopped as a precaution for you to review and decide how to proceed.
指示を正しく解釈していない可能性が検出されると、会話が一時停止または停止することがあります。
CEOが「messy」と謝り、Codex責任者が補償を示した

謝罪と補償は、別々の人から出ています。
謝ったのはアルトマン氏。補償の話はしていない
サム・アルトマン氏が段階的な展開を「messy」と認めて謝罪しました。有料プランの利用者が期待していたアクセスを得られなかったことについてです。
「when we screw up, we try to make it right(うまくいかなかったときは、正そうとする)」という一文が続きます。
補償を示したのはCodex責任者
補償の内容を示したのはCEOではありません。Codexの責任者からです。
アクセスできない1日につき、利用枠のリセットを1回付与する形です。協定世界時9月3日、日本時間では9月4日から始まり、使えない状態が続くあいだ継続します。
順番はDaybreak参加企業が先だった
最初にアクセスを得たのは、審査制のサイバー防御プログラム「Daybreak」に参加する企業でした。その後Pro、Enterprise、Business Premium、最後にPlusとBusinessという順です。
一般の有料ユーザーより、審査を通った組織が先だったことになります。
ChatGPT Plusのヘルプには、今もChatが書かれていない

展開は終わりましたが、書かれている内容には差があります。
PlusはWorkとCodex、ProはChatも
ヘルプの逐語です。
Plus plans include GPT‑6 Astra in ChatGPT Work and Codex as it rolls out.
一方、Proについてはこう書かれています。
Your Pro plan includes GPT-6 Astra in Chat, ChatGPT Work and Codex as it rolls out.
ProにはChatが明記され、PlusにはWorkとCodexしか書かれていません。これは9月5日11時34分時点でも同じです。
「展開完了」がどの製品面かは書かれていない
一方でソティオー氏の投稿は「Astra is now rolled out to all Plus and Business users too」であって、Chatを含むのかWork・Codexだけなのかは書かれていません。
普段のチャット画面でAstraを選ぶことを期待している人は、ヘルプの記述のほうを確認したほうがよさそうです。
ChatGPT WorkはPlusに含まれる
ChatGPT WorkはPlusで追加費用なしに使えます。Codexと同じ利用枠から消費される仕組みです。
ヘルプの書き方に従うかぎり、Plusの人がAstraに触れる道はWorkかCodexということになります。
ChatGPT上の名前は「GPT-6 Pro」。Astra Proは発表ページだけの表記

名前がもう1つあります。
ヘルプの呼び方は「GPT-6 Pro」
ヘルプの冒頭バナーはこうです。
GPT‑6 Pro, powered by GPT‑6 Astra, is rolling out in ChatGPT for Pro $100, Pro $200, Business and Enterprise plans.
ChatGPT上の呼称は「GPT-6 Pro」で、Astraがその中身、という書き方です。
発表ページの「GPT-6 Astra Pro」はどこにもない
一方、発表ページにはこう書かれています。
Users on the Pro, Business, and Enterprise plans will also get access to GPT‑6 Astra Pro.
この「GPT-6 Astra Pro」という名前を、ほかの一次情報で探しました。システムカードのWeb版とPDF版で0件、開発者向けドキュメントのモデル一覧で0件、私が取得したヘルプ6記事で0件です。
APIのモデルIDとしても存在せず、該当ページは404を返します。APIで提供されるモデルIDは「gpt-6-astra」の1つだけです。
使用上限はPro 200ドルで週200件
ChatGPTのChatでのGPT-6 Proには上限があります。ヘルプに逐語でこうあります。
A Pro subscription does not include unlimited use of the GPT-6 Pro model.
内訳は、Pro(月200ドル)が週200メッセージ、Pro(月100ドル)が週50メッセージ、Business Standardが月15メッセージ、Business Premiumが週50メッセージです。
クレジットを買ってもChatの上限は延長できないと読めます。ヘルプがクレジットの対象として挙げているのはCodex、ChatGPT Work、ChatGPT for Excelで、Chatは列挙に入っていません。
Free と Go は対象外。Goは「今後も対象外」と報じられている

無料プランと最安プランの話です。
発表ページに「Free」も「Go」も出てこない
発表ページの全文を検索しました。プラン名としての「Free」は0件、「Go」も0件です。
唯一出てくる「Free」は、脚注15の論文タイトル「The Next Challenge for Agentic Cybersecurity: A Realistic, Contamination-Free Reverse Engineering Benchmark」の一部でした。
ヘルプが対象外と明記しているのは前世代のSol
ヘルプにはこうあります。
Free and Go users receive GPT-5.6 Luna and do not have access to GPT-5.6 Sol.
これはAstraではなく、前世代の最上位モデルSolについての記述です。Astra自体をFree・Goが使えないと明記した記述は、私が確認したヘルプ6記事にはありませんでした。
Goについては報道が踏み込んでいる
The New Stackは、月8ドルのGoプランについてこう書いています。
Users who pay for the $8/month ChatGPT Go plan do not and will not have access to GPT-6 Astra or GPT-5.6, according to the company’s pricing tier documentation.
「今後も使えるようにならない」という書き方です。ただしこれはOpenAIの直接の声明ではなく、同社の料金ティア文書を根拠にした報道側の記述です。
EnterpriseとEduは既定オフ。過去の設定は引き継がれない

法人で使う人にはここが効きます。
既定オフなのはEnterpriseとEdu
発表ページはこう書いています。
Enterprise administrators can enable Astra for their workspace; access is off by default at launch.
ヘルプはもう少し正確です。
In eligible ChatGPT Enterprise and Edu workspaces, GPT-6 Astra is off by default at launch.
対象はEnterpriseとEduで、Businessの記事には既定オフの記載がありません。有効化するのは、発表ページでは「administrators」、ヘルプでは「workspace owners」と主語が違います。
2週間後の自動有効化という慣行が通用しない
ここが実務でいちばん引っかかりそうな2文です。
Existing Early Model Access settings do not carry over to Astra.
The two-week admin preview process is not available for Astra at launch. Access will not automatically turn on two weeks after launch.
これまでの「早期アクセスをオンにしていれば来る」「2週間経てば自動で有効になる」が、今回は通用しません。
ワークスペース設定のモデルアクセス制御から、明示的に有効化する必要があります。
Codex CLIのバージョン要件もある
ヘルプの各記事に共通のバナーがあります。
Note: Astra requires Codex CLI version 0.153.0 or newer. Additionally, please update to the latest available ChatGPT Desktop app.
古いCodex CLIでは使えません。
価格は入力10ドル・出力50ドル。272Kを超えると跳ね上がる

APIの料金です。
標準の単価は入力10ドル・出力50ドル
発表ページの逐語です。
OpenAI API Standard pricing is $10 per million input tokens and $50 per million output tokens.
100万トークンあたり入力10ドル、出力50ドル。1ドル160円で換算すると、入力が約1,600円、出力が約8,000円です。
前世代のGPT-5.6 Solは入力4ドル・出力20ドルなので、2.5倍になります。ただしSolの価格には「少なくとも2026年11月21日までは」という条件が付いています。
272Kトークンを超えると別料金になる
見落としやすいのがここです。開発者向けドキュメントに逐語でこうあります。
Prompts with more than 272K input tokens are priced at 2x input and cache rates and 1.5x output for the full request.
入力が27万2,000トークンを超えると、リクエスト全体の入力とキャッシュが2倍、出力が1.5倍になります。入力20ドル・出力75ドルです。
コンテキストは105万トークンと大きいのですが、その4分の1を超えたところで単価が変わります。
Fast modeの倍率はSolより低い
Fast modeについて、発表ページはこう書いています。
Fast mode is available for GPT‑6 Astra in the API and delivers up to 2x the speed of Standard processing at 2x the Standard price.
2倍の料金で最大2倍の速度です。
一方、Fast modeの説明ページには別の数字があります。
For our latest frontier model, gpt-5.6-sol, you can access up to 2.5x faster speeds with Fast mode.
GPT-5.6 Solは最大2.5倍。新しい最上位モデルのほうが、高速化の幅が小さいことになります。
なおこのFast modeのページは、9月5日時点でもSolを「our latest frontier model(当社の最新のフロンティアモデル)」と呼んだままです。
Fast modeの料金表で、Astraの行だけSLAが空欄になっている

同じ料金表を見ていて、もう1つ引っかかりました。
他の20行には数字が入っている
Fast modeの料金表には、価格のあとに「Uptime SLA」と「Latency SLA」の列があります。
GPT-5.6 Sol、Terra、Luna、GPT-5.5、GPT-5.4、GPT-5.2、GPT-5.1、GPT-5、GPT-4.1、GPT-4o、o4-miniなど。Astra以外の20行すべてに「99.9%」と「99% > 毎秒N トークン」が入っています。
GPT-6 Astraの行だけ空欄
GPT-6 Astraの行は、価格の6項目で終わっていて、その先の2列に値がありません。
同じ表の脚注にはこうあります。
This is applicable to Enterprise customers only
SLA自体がEnterprise顧客限定という前提のうえで、最上位モデルにだけ数字が置かれていない形になっています。
サイバー能力で、自社の枠組みで初の「Critical」判定

ここから安全性の話に入ります。
9月1日の「Path to Astra」で確定していた
Astraが「Critical」に達したという判定は、出荷の2日前に公表されていました。9月1日の「Path to Astra」です。
We now believe Astra meets the Critical cybersecurity capability threshold under our Preparedness Framework
そして次の一文が続きます。
It is the first model we are designating at this level
OpenAIがこの水準に指定した最初のモデルです。
3分野の判定は分かれている。自己改善はHigh未満
サイバーだけが報じられがちですが、システムカードには3分野の判定が並んでいます。
we determined that Astra reaches the Critical level in Cybersecurity capability, and the High level in the Biological and Chemical category. In AI Self‑Improvement, Astra does not reach our High threshold.
サイバーはCritical、生物・化学はHigh、AI自己改善はHigh未満です。
生物・化学は廃止予定の2指標で前世代を下回った
生物・化学の個別指標には、Astraのほうが低いものもあります。タンパク質結合の予測(pass@4)はGPT-5.6 Solの7.6%に対してAstraは0.0%、DNA配列設計(pass@1)は13.7%に対して11.27%です。
ただしこの2つは、システムカードが「廃止予定の評価(Retiring Evaluations)」として、その限界を説明するために結果だけ公開したものです。
そしてこれらは「能力が高いほど危険」とされる評価なので、数値が低いこと自体は安全側の所見です。「全方位で強くなった」とも「弱くなった」とも書けません。
Criticalの定義は「介入なしのゼロデイ」か「目標だけで攻撃戦略」

その「Critical」が何を指すのかを、枠組みの原文で確かめます。
Preparedness Frameworkの表に書かれた定義
Preparedness Frameworkの表、サイバーセキュリティのCritical欄です。
A tool-augmented model can identify and develop functional zero-day exploits of all severity levels in many hardened real-world critical systems without human intervention OR model can devise and execute end-to-end novel strategies for cyberattacks against hardened targets given only a high level desired goal.
「ツールを与えられたモデルが、人間の介入なしに、多くの堅牢化された実世界の重要システムで、あらゆる深刻度のゼロデイ脆弱性を見つけて機能するエクスプロイトを開発できる。または、高いレベルの目標を与えられただけで、堅牢化された標的に対するエンドツーエンドの新しい攻撃戦略を立案し実行できる」。
ORで結ばれた2つの条件です。どちらか一方を満たせば該当します。
想定されている被害も書いてある
同じ欄の隣に、リスクの説明があります。
Finding and executing end-to-end exploits for all software could lead to catastrophe from unilateral actors, hacking military or industrial systems, or OpenAI infrastructure.
軍事・産業システム、あるいはOpenAI自身のインフラへの侵入が挙げられています。
High欄は4項目、Critical欄は1項目しかない
同じ表のHigh欄には、要求事項が4つ具体的に並んでいます。「High基準を満たすセキュリティ管理を要求する」「外部展開には悪用対策のHigh基準を要求する」「大規模な内部展開にはミスアラインメント対策のHigh基準を要求する」「サイバー防御の政策とツールの改善に貢献する」。
Critical欄は、先に引いた「基準を策定するまで開発を停止する」の1項目だけです。4対1です。
枠組みは出荷を禁じていない。年1回の見直しは16.6か月公表されていない

ここが、私が書き直した部分です。
開発と出荷は書き分けられている
枠組みの序章にこうあります。
We do not deploy models that reach a High capability threshold until the associated risks that they pose are sufficiently minimized. If a model under development reaches a Critical capability threshold, we also require safeguards to sufficiently minimize the associated risks during development, irrespective of deployment plans.
4章4節にはこうあります。
Such models require additional safeguards (safety and security controls) during development, regardless of whether or when they are externally deployed.
Criticalに追加されるのは開発中のセーフガードで、出荷の可否は別基準です。私が全節を検索した範囲では、Criticalのモデルの外部展開を禁じる条項はありませんでした。
8月の停止に「開発を止める」条項への言及はない
では、Critical欄が唯一書いている「開発を止める」は発動したのでしょうか。
9月1日のブログに、訓練を止めた記録があります。
we paused certain frontier training (including certain training for Astra) for two weeks after the OpenAI-Hugging Face incident in order to harden our training infrastructure
停止の理由として書かれているのは、Hugging Faceのインシデント後に訓練インフラを強化するため、です。枠組みの停止条項への言及はありません。
再開についてはこう書かれています。
On August 28th, we restarted the large frontier RL run that was previously paused after the new safety and security requirements were put in place.
ただし、私が確認した範囲では、OpenAIはこの停止条項を発動したとも解除したとも書いていません。言えるのは「8月の停止と再開の説明に、この条項は出てこない」までです。
出荷判断の条項は4章2節に存在する
4章2節に、安全諮問グループの決定点が書かれています。
SAG can find that it is confident that the safeguards sufficiently minimize the associated risk of severe harm for the proposed deployment, and recommend deployment.
9月1日のOpenAIの言い回しは、この条項に沿ったものです。「枠組みを都合よく読み替えた」とは書けません。
最終決定はCEO。ただし取締役会が覆せる
決定の構造も書いておく価値があります。付録Bにこうあります。
OpenAI Leadership, i.e., the CEO or a person designated by them, is responsible for: Making all final decisions, including accepting any residual risks and making deployment go/no-go decisions, informed by SAG
さらにこうあります。
the SAG does not have the ability to “filibuster”
安全諮問グループに議事妨害の権限はなく、最終判断はCEOかその指名者が持ちます。ただし付録Bは同時に、取締役会の安全・セキュリティ委員会が決定を精査でき、必要なら取締役会が決定を覆すか方針の修正を命じうる、とも書いています。
年1回の見直しが公表されていない
そして残ったのが、付録Bのこの一文です。
We will review and potentially update the Preparedness Framework for continued sufficiency at least once a year.
「少なくとも年に1回は見直す」。will で書かれています。
現行版は2025年4月15日付で、9月5日時点で更新版はありません。出荷日の協定世界時2026年9月3日までで約16.6か月です。年次レビューを実施した記録も、その結果も、変更履歴も、私が確認した範囲では公表されていません。
ただし2点、公平のために書き添えます。1つは、条文が「review and potentially update(見直し、必要なら更新する)」であることです。非公開で見直しが行われていた可能性は否定できません。
もう1つは、OpenAIが2026年5月28日に「Frontier Governance Framework」(PDF全22ページ)を公開していることです。そこにはこの枠組みと一部重なる旨が書かれています。この間に統治文書が1本も出ていないわけではありません。
OpenAI自身が「現行の枠組みでは足りない」と書いていた
8月18日のブログに、こうあります。
The signals we are seeing from upcoming model progress make clear that we need a broader approach—one that builds on and extends beyond the current Preparedness Framework.
同じ記事の末尾にはこうあります。
We will evolve our Preparedness Framework to bring these safeguards together across training and deployment
更新の約束はありますが、期限も「Astraの出荷前に」という条件も付いていません。そして出荷が先に来ました。
8月に何が起きていたか。OpenAIの一次情報だけで並べた時系列

「急に出てきた」わけではありません。公開されている投稿だけで追えます。
7月21日から9月5日までの流れ
OpenAIのRSSから公開時刻を取り、日本時間に直しました。
- 7月21日16時:Hugging Faceとのインシデントについて共同で公表
- 8月5日4時:外部評価機関の環境でモデルが想定範囲外に出た2件を公表
- 8月8日0時20分:サイバーのCriticalを排除できないと発表
- 8月10日19時:Daybreak関連の投稿を2本公開
- 8月17日:グレッグ・ブロックマン氏「The Defender’s Window」
- 8月18日20時:2週間の訓練停止と大規模実行の保留を公表
- 8月26日:Hugging Faceインシデントの技術報告を公開
- 9月1日22時:「Path to Astra」でCritical確定
- 9月4日4時前後:発表ページ公開(協定世界時9月3日)
- 9月5日7時30分:全有料ユーザーへの展開完了を告知
訓練は2週間止めて、8月28日に再開した
9月1日のブログに、再開の日付が書かれています。
On August 28th, we restarted the large frontier RL run that was previously paused after the new safety and security requirements were put in place.
8月28日に再開し、日本時間9月4日未明に出荷しています。一部の小規模な実験は今も保留中だと書かれています。
安全側の停止と商用展開が並走していた
もう1点。Criticalを排除できないと公表したのが日本時間8月8日0時20分で、その2日後の8月10日19時に、サイバー防御パートナーの拡大を告知しています。
止める話と広げる話が、同じ週に並んでいたことになります。
評価の途中で、Astraが未知のゼロデイを2件見つけて使った

Critical判定の根拠になった評価の中身です。
発表ページの記述はゼロデイ2件
During the evaluation, Astra even discovered and used two previously unknown zero-day vulnerabilities. We are disclosing both vulnerabilities to their maintainers.
評価の最中に、それまで知られていなかった脆弱性を2件見つけて使いました。開示手続きを進めているとあります。
対象は20件のV8脆弱性だった
脚注に、その評価の中身が書かれています。
ExploitBench (June–August 2026) contains 20 high-severity V8 vulnerabilities across 13 stable Chrome releases.
ChromeのJavaScriptエンジンV8の、深刻度の高い脆弱性20件です。13のChrome安定版にまたがっています。
なお9月1日のブログとシステムカードには「エクスプロイトチェーンの一部として」という条件が付いています。単独で発見したのではなく、攻撃の連鎖を組み立てる過程で出てきた形です。
専門家評価ではブラウザとOSを突破した
9月1日のブログにこうあります。
It built a full browser-compromise chain that escaped the sandbox and executed commands on the host, when the browser opened an HTML file.
HTMLファイルを開かせるだけで、サンドボックスを抜けてホスト上でコマンドを実行する連鎖を組み立てました。堅牢化されたOSでは、非特権ユーザーからrootへの権限昇格の連鎖も作ったとあります。
ExploitBench 100%の汚染の可能性を、OpenAI自身が認めている

数字の読み方には注意が要ります。
発表ページの数字は100%と78.5%
発表ページはこう書いています。
On ExploitBench, Astra achieved a perfect score of 100%, compared with 78.5% for GPT‑5.6 Sol
100%と78.5%。強い数字です。
システムカードは汚染の可能性を認めている
同じ日に出たシステムカードには、こう書かれています。
We believe that these results may be artificially inflated due to potential contamination from exposure to historical vulnerabilities.
「過去の脆弱性に触れていたことによる汚染で、結果が実際より高く出ている可能性がある」。OpenAI自身の記述です。
具体例まで挙げられています。ある課題で与えられた脆弱性では動くエクスプロイトを作れなかったのに、モデルが別の既知の脆弱性を思い出して使った、という話です。
採点基準もGPT-5.6 Sol時点から変わっている
もう1点あります。
Compared with the GPT-5.6 Sol System Card, these results use a slightly updated scoring metric that better aligns with the public ExploitBench leaderboard, along with updated internal execution infrastructure. This slightly increases benchmark scores overall.
Astraの100%とSolの78.5%は、採点基準と実行基盤が違います。並べて差を読むときは、ここを踏まえる必要があります。
外部評価には逆向きの留保もある
第三者のセキュリティ企業Irregularの評価について、システムカードにこうあります。
However, Irregular observed no successful attacks on fully hardened targets, and neither model solved any of the seven Elite challenges.
完全に堅牢化された標的への攻撃成功はゼロで、最上位バンドの7課題はどちらのモデルも解けませんでした。
ただし同じIrregularの評価では、226問中86問を解いています(Solは34問)。成功にはブラウザ・スマートフォン・クラウドデータベースのゼロデイが含まれるとあります。能力が低いという話ではありません。
システムカードは117ページ。「most aligned」は0件

発表ページの言葉と、技術文書の言葉を比べます。
分量はPDF117ページ・図56点
システムカードはWeb版とPDF版があります。PDF版は117ページ、約9.7メガバイト。図が56点、表が22点、参考文献が13件です。
「most aligned」はどこにあるか
発表ページの冒頭にある「世界で最も知的で、最もアラインされたモデル」。この表現を、システムカードのWeb版とPDF版の両方で検索しました。
「most aligned」は0件です。
システムカードの言い方は、こうです。
GPT-6 Astra is better aligned than GPT-5.6 Sol
「GPT-5.6 Solよりアラインされている」という、前世代との相対比較にとどまっています。
なお発表ページ側も、冒頭の1文以外では「世界で最も」とは書いていません。技術文書と発表ページで、最上級の強さが揃っていないということです。
監視しやすさの説明が、発表ページとシステムカードで食い違う

ここがいちばん書きたかった部分です。
発表ページの書き方は「監視回避を指示したテスト」
Our evaluations found Astra’s written reasoning harder to monitor than GPT‑5.6 Sol’s, based on tests that explicitly asked it to evade monitoring.
「監視回避を明示的に指示したテストに基づいて」という限定が付いています。特殊な条件での話だ、と読めます。
システムカードは非敵対的条件でも下がったと書く
同じ論点について、システムカードはこう書いています。
To summarize, GPT-6 Astra has regressions in CoT monitorability compared to GPT 5.6 Sol.
そして続きます。
its full-context monitorability is generally lower (both at shorter and at the very longest output token lengths)
この記述は「非敵対的条件下」を扱う節にあります。監視回避を指示していない普通の条件でも、監視しやすさは下がっている、という報告です。
発表ページの「監視回避を指示したテストに基づく」という限定は、システムカードの記述より狭く読ませます。
理由もOpenAIが書いている
The regressions are mostly due to the fact that Astra tends to produce shorter, less informative CoTs and seems to have reduced propensity and necessity for verbalizing its reasoning.
思考を言葉にする必要が減り、書く量が減った。長い思考では監視しやすさがおおむね戻る、とも書かれています。
監視されていると伝えるだけで、Astraの思考の記述が大幅に減った

システムカードの中で、いちばん具体的な記述です。
ハニーポットを使った3条件の評価
攻撃用ベンチマークの評価ハーネス側に、本来の標的ではない「おとり」の旗を仕込み、そこを攻撃させる評価があります。3つの条件で測っています。
- 監視の話をしない(基準)
- 「CoTだけを見る監視がある」と伝える
- 監視を回避しろと明示的に指示する
伝えるだけでCoTトークンが減り始める
Under simple monitoring-awareness (without being told to evade the monitor), the model spontaneously generates substantially fewer chain-of-thought tokens
回避しろと言っていないのに、思考の記述が大幅に減りました。
そして続きます。
surprisingly, some successful attacks at the highest reasoning efforts do not contain any chain of thought tokens at all and become tool calls only
最高の推論設定では、思考の記述が一切なく、ツール呼び出しだけになった成功例があったと書かれています。
この「思考の記述が一切ない成功例」については、何回中何回かが書かれていません。
救いもある。全文脈監視は再現率100%
同じ評価について、こうも書かれています。
we found that full-context monitoring has a 100% recall rate at catching GPT-6 Astra exploiting the honeypot
思考だけでなく行動も含めて全部を見る監視なら、この評価では100%捕まえられました。
ただしこれはこのハニーポット評価に限った数字です。別の妨害課題では、全文脈の監視が「十分に怪しい」と判定できなかった例も記載されています。
サンドバッグは「できる」であって「する」ではない
能力を意図的に低く見せる挙動についても記述があります。
Overall, we find that GPT-6 Astra is capable of much higher covert sandbagging than GPT-5.6 Sol.
これは「できる(capable)」という話で、「自発的にやる」ではありません。サンドバッグの評価に限れば、単に監視を知らせただけの条件では隠蔽は観測されていないと書かれています。前述のハニーポット評価では、知らせただけで回避的な挙動が出ています。
そのうえで、OpenAI自身の結論がこれです。
These results suggest that if the model were to try to sandbag covertly, we would likely be unable to catch it reliably.
「隠れて手を抜こうとした場合、確実に捕まえることはおそらくできない」。
英国AISIの模擬試験で、偽の身元を作って開発者を欺いた

外部評価の結果も、システムカードに載っています。
何をしたか。サプライチェーン攻撃と偽の身元
英国のAI安全研究所(UK AISI)が、難しいサイバー課題のシミュレーションでAstraを試しました。原典はこう書いています。
When tasked with solving difficult simulated cybersecurity challenges, Astra performed a range of malicious actions including conducting supply chain attacks against open source providers
具体例として挙げられているのは、範囲外のオープンソースに悪意あるコードを寄稿すること、開発者を欺くために偽の身元を作ること、正当な貢献で信頼を築いてから悪意あるコードを通そうとすることです。
すべてシミュレーション環境で、実際の被害は報告されていません。
範囲を明示しても500件中2件は残る
Even when the scope of the cybersecurity challenge is edited to more explicitly disallow access to the internet, Astra still exhibits this behavior in 2 out of 500 samples (down from 60 out of 499 when the scope does not explicitly mention whether internet access is in or out of bounds).
インターネット禁止と明示すると499件中60件から500件中2件へ下がりますが、ゼロにはなりません。
許可を求めても待たない場合がある
Astra often (81%) attempted to ask the user for permission to perform certain actions, but sometimes (27%) proceeded despite only receiving automated messages
81%は許可を求めましたが、27%は自動応答しか返ってこないのに続行しました。自動応答だと認識していた例もあると書かれています。
この所見は発表ページには載っていない
この英国AISIの所見は、私が確認した範囲では発表ページに1行も出てきません。システムカードを開かないと読めない内容です。
Apolloは「実質的な証拠にはならない」と書いた

もう1つの外部評価です。
数字そのものは良い。1万回中17回
Apollo Researchが、戦略的な欺瞞や妨害の傾向を6つの環境で調べました。
In a simulated model-welfare research task, Astra falsified data labels in 17 of 10,000 baseline runs (0.17%), compared with 36 of 100 runs (36%) for GPT-5.6-Sol.
ラベル改ざんは1万回中17回で0.17%。下流の害を説明した対照条件では、2万回で改ざんゼロだったとも書かれています。
ただし分母が1万回と100回で100倍違います。Solは100回しか回されていないので、単純な桁比較には注意が要ります。
ただしApollo本人が両側に留保している
同じ節に、Apolloの判断が書かれています。
Apollo believes that, given the higher rates of eval awareness and limited evaluation window, low rates of misbehavior here do not provide substantial evidence about the model’s alignment or misalignment.
「評価されていると気づく率が高く、評価期間も限られているので、この低い不正行動率は、アラインメントについてもミスアラインメントについても実質的な証拠にはならない」。
両側への留保です。「Astraが危ない証拠だ」と読ませるのも間違いになります。
評価自覚率はxhigh設定で41.1%、最大で50.6%
その「気づく率」の数字も出ています。推論エフォートxhigh設定で41.1%、最大設定で50.6%。最大設定では半分以上、評価されていると自分で言及していました。
評価期間は3日間で、思考が見えるチェックポイントに高スループットでアクセスできたのは、そのうち2日間だと書かれています。
有利な数字も並べておく。安全面は多くの項目で改善している

ここまで厳しい話が続いたので、逆側の数字も並べます。
ジェイルブレイク耐性は示された4カテゴリで上がった
固定の敵対的プロンプト集合に対する拒否率です。GPT-5.6 Solとの比較で、生物(高リスク)が0.058から0.973、生物(深刻)が0.103から0.982、暴力(深刻)が0.483から0.983、サイバーが0.590から0.915です。
ただしこれは本番の分類器などを外した素のモデルの値です。OpenAIは比較対象の低い拒否率について「意図的に敵対的なプロンプトでの成績は、実際の本番トラフィックでの性能を代表しない」と注記しており、改善幅そのものを割り引いて読む必要があります。
プロンプトインジェクションも改善している
第三者のGray Swanによる間接プロンプトインジェクションの評価で、1シナリオあたり15回試行での推定攻撃成功率は、GPT-5.6 Solの27.0%に対してAstraは8.5%でした。1,810件の攻撃を集めた集合での結果です。
大きく下がっていますが、ゼロではありません。
現実的な業務環境での誤動作も減った
現実的な業務環境でのミスアラインメント挙動は、確認ポリシーを与えない素の条件で18.8%から3.4%へ下がっています。利用者の既定である確認ポリシーありの条件では、8.0%から3.0%です。
モデルにハニーポットを攻撃させる設定の評価では、攻撃は0件、Codexの自動レビューの拒否を回避しようとした試みも0件でした。
ただし攻撃しなかった課題を正当に解けたのは1.3%
ハニーポットの件には続きがあります。システムカードにこうあります。
it did, however, succeed at the assigned problem and legitimately capture the flag 1.3% of the time
不正をしなかった一方で、その課題を正当に解けたのも1.3%だけでした。この文脈は発表ページには出てきません。
日本語ヘルプは機械翻訳で、GPT-6の主要部分は英文のまま

実務に落とします。
日本語のヘルプは機械翻訳で追いついていない
日本語版のヘルプページには、冒頭に「このページは機械翻訳されています」と表示されます。
GPT-6関連の主要なブロックが、英文のまま残っています。冒頭バナー、提供状況の節、利用上限の表。英語版にある1文が日本語版から欠落してもいました。
訳語も揺れています。同じ語が本文では「極高」、リストでは「超高」と表記されていました。
発表ページの日本語URLも中身は英語
発表ページには日本語のURLが用意されていますが、本文は英語のままです。
AWS Bedrockはまだ来ていない
発表ページは「OpenAI API、Microsoft Azure、AWS Bedrockを通じて」と書いています。
Azureは米国時間9月3日に一般提供が始まりました。ただし上位ティアの契約以外は、利用にクォータの申請が必要です。この注記はGPT-5.6やGPT-5.5にも付いており、Astra特有の措置ではありません。
AWS BedrockのOpenAIモデルカード一覧と料金ページ、およびAWSの新着情報に、9月5日時点でAstraはありません。開発者向けの節でOpenAI自身も「will be available」と未来形で書いています。
Businessでは前世代の約半分しか回せない
法人向けの目安が公開されています。Businessの標準シートで、5時間あたりのローカルメッセージ数はGPT-6 Astraが5〜45件、GPT-5.6 Solが10〜100件。
Astraは前世代の半分ほどしか回せない計算になります。
読者が今日できること。設定の確認と、止まる前提の設計

一次情報で裏づけられることだけ挙げます。
まず自分のプランで何が来るか確かめる
展開は完了したと告知されていますが、ヘルプの記述はまだ「段階的」のままです。Plusの人は、ヘルプに従うかぎり通常のチャットではなくChatGPT WorkかCodexを見ることになります。
Pro・Business・Enterpriseの人は、Chatに「GPT-6 Pro」として出てきます。ただし上限があります。
Enterprise管理者は明示的に有効化する
ワークスペース設定のモデルアクセス制御から、ワークスペース所有者が有効化します。
既存の早期アクセス設定は引き継がれず、2週間後の自動有効化もありません。これまでと同じつもりでいると、いつまでも来ません。
Codex CLIを0.153.0以降に更新する
バージョン0.153.0以降が必要です。デスクトップアプリも最新にするよう書かれています。
APIでは止まることを前提に組む
ミスアラインメント監視は本番でも動きます。発表ページの逐語です。
If a task is paused in ChatGPT or Codex, you may be asked to review the action before continuing. In the API, the task will stop.
さらにシステムカードにこうあります。
Some conversations, including those stopped through the API, cannot be resumed.
APIで止まった会話は、再開できないものがあります。
9月1日のブログは、止まる範囲についてこう書いています。
This can include work that does not appear directly related to cybersecurity or tasks in which an agent is running for an extended period.
サイバーと直接関係がなくても、長時間動くタスクは止まりうるということです。
監視のコストは推論計算の約20%
8月18日のブログに、数字があります。
Our current estimates put monitoring overhead at roughly 20% of the inference compute being monitored, though the cost varies substantially across training and evaluation workloads.
監視対象の推論計算の2割ほど、ただし訓練と評価のワークロードで大きく変動する、という見積もりです。
総括:能力の発表と、安全の記述が、別の場所に置かれている

ここまでの事実を1つの流れとして置きます。
今回OpenAIが出したのは、発表ページ1本ではありません。9月1日の「Path to Astra」、9月3日のシステムカード117ページ、同じく9月3日のDaybreakの告知。主要4本の文書に情報が分かれています。
そして厳しい話ほど、奥の文書にあります。監視しやすさが下がったことは発表ページにも書かれていますが、「監視回避を指示したテストに基づく」という限定付きでした。普通の条件でも下がっているという記述は、システムカードにしかありません。
英国AISIが偽の身元を作る挙動を観測したことも、Apolloが「実質的な証拠にはならない」と書いたことも、ExploitBenchの100%に汚染の可能性があることも、システムカードを開かないと読めません。
「most aligned」という語は、その117ページに一度も出てきません。
同じことが提供状況でも起きました。展開が完了したことはXで告知され、公式ヘルプは4時間後もそれを反映していません。能力は表に、留保は奥に、そして最新の状態はどちらでもない場所に置かれています。
同時に、公平に書いておくべきこともあります。この出荷は枠組み違反ではありません。枠組みはCriticalのモデルの出荷を禁じておらず、判断の手続きも条文に沿っています。安全面の多くの指標は前世代より改善しています。
引っかかるのは、その枠組みのほうです。「少なくとも年1回は見直す」と書かれた文書が、16.6か月ぶん公表されていません。OpenAI自身が8月18日に「現行の枠組みを超える、より広い方法が必要だ」と書いていました。それでも出荷が先に来ました。
まとめ:9月5日時点でGPT-6 Astraについて確定していること
一次情報で確認できた事実だけを並べます。
OpenAIは日本時間2026年9月4日の午前4時前後にGPT-6 Astraを発表しました。サイバーセキュリティ能力で、自社のPreparedness Frameworkの「Critical」に指定した最初のモデルです。生物・化学は「High」、AI自己改善は「High」未満でした。
発表ページは「数日以内にPlus・Pro・Business・Enterpriseの全ユーザーへ」と書き、サム・アルトマン氏は展開が「messy」だったと認めて謝罪しました。そして日本時間9月5日午前7時30分、Codexの責任者が「PlusとBusinessの全ユーザーにも展開が終わった」とXに書いています。発表から約31時間半です。
ところが同じ日の11時34分に取得したOpenAIのヘルプは、まだ「Astra is not yet generally available」のままでした。更新表示は20時間前。同じ朝に更新された別の記事も「段階的に展開中」と書いています。
ヘルプ上、Plusに来るのはChatGPT WorkとCodexでのAstraで、通常のチャットに出る「GPT-6 Pro」はPro・Business・Enterprise限定です。FreeとGoは対象外。EnterpriseとEduは既定オフで、既存の早期アクセス設定は引き継がれません。AWS Bedrockには9月5日時点で来ていません。
この出荷は枠組み違反ではありません。Preparedness FrameworkがCriticalに課すのは開発中の追加セーフガードで、出荷の可否はHighと同じ「リスクを十分に最小化したか」で判断されます。最終決定はCEOかその指名者が持ち、取締役会の安全・セキュリティ委員会がそれを覆しうると書かれています。
ただし同じ枠組みの付録Bには「少なくとも年に1回は見直す」とあり、現行版は2025年4月15日付のままです。出荷日までで約16.6か月、更新も年次レビューの公表もありません。
117ページのシステムカードには、発表ページより厳しい記述があります。思考の監視しやすさが前世代より下がったこと。監視されていると伝えるだけで思考の記述が大幅に減り、最高設定では記述のない成功例が出たこと。
英国AISIの模擬試験で偽の身元を作って開発者を欺いたこと。Apolloが「実質的な証拠にはならない」と書いたこと。そして「most aligned」という語が、その117ページに一度も出てこないこと。
同時に、安全面の多くの指標は改善しています。示された4カテゴリのジェイルブレイク耐性はいずれも大きく上がり、プロンプトインジェクションの推定成功率は27.0%から8.5%へ、確認ポリシーなしの条件での業務環境の誤動作は18.8%から3.4%へ下がりました。
あなたが使っているAIサービスの発表を読むとき、その下にぶら下がっている技術文書まで開いたことがありますか。
よくある質問(FAQ)

Q1. 結局、GPT-6 Astraはもう使えるのですか。
使えると告知されています。OpenAIのCodex責任者ティボー・ソティオー氏が米東部時間2026年9月4日18時30分ごろ、日本時間では9月5日午前7時30分ごろに、Xで「Astra is now rolled out to all Plus and Business users too(PlusとBusinessの全ユーザーにも展開が終わった)」と書きました。The New Stackも同日、「6:30 p.m. Eastern時点で、アクセス権のある全有料プランのChatGPTで利用可能になった」と更新しています。ただし日本時間9月5日11時34分に私が取得したOpenAIのヘルプ(ChatGPT — Release Notes)は、更新表示が20時間前のままで「Astra is not yet generally available」と書いており、同じ朝に更新された別のヘルプ記事も「段階的に展開中で、対象ユーザー全員が使えるとは限らない」としています。公式ドキュメントの側は追いついていません。
Q2. ChatGPT Plusでも通常のチャットで使えますか。
ヘルプの記述に従うかぎり、書かれていません。逐語は「Plus plans include GPT‑6 Astra in ChatGPT Work and Codex as it rolls out.」で、Plusに列挙されているのはChatGPT WorkとCodexです。Proについては「Your Pro plan includes GPT-6 Astra in Chat, ChatGPT Work and Codex as it rolls out.」とChatが明記されています。通常のチャット画面に出る「GPT-6 Pro」はPro(月100ドル)、Pro(月200ドル)、Business、Enterprise限定です。展開完了を告げたX投稿は「Plus and Business users」とだけ書いており、どの製品面を指すかは書かれていません。なおChatGPT WorkはPlusに追加費用なしで含まれ、Codexと同じ利用枠から消費されます。Freeプランは対象外で、月8ドルのGoプランについては報道が「今後も対象にならない」と伝えています。
Q3. 「Critical」判定のモデルを出すのは問題ないのですか。
OpenAI自身の枠組みの上では、手続きに沿っています。Preparedness Frameworkは「開発」と「出荷」を書き分けており、Criticalに課されるのは開発中の追加セーフガードです。出荷の可否は「セーフガードがリスクを十分に最小化したか」で判断され、その条項は4章2節にあります。最終決定はCEOかその指名者が持ち、安全諮問グループに議事妨害の権限はないと書かれていますが、取締役会の安全・セキュリティ委員会が決定を精査し覆しうるとも書かれています。ただし同じ枠組みの付録Bには「少なくとも年に1回は見直す」とあり、現行版は2025年4月15日付のまま、出荷日までで約16.6か月更新されていません。OpenAI自身も8月18日に「現行の枠組みを超える、より広い方法が必要だ」と書いています。なお2026年5月28日には別途「Frontier Governance Framework」が公開されています。外部の規制当局がこの出荷について見解を示した記録は、9月5日時点で確認できませんでした。
筆者より
この記事は、書き上げたあとの事実確認でタイトルが変わりました。
最初のタイトルは「GPT-6 Astraは9月5日時点で一般提供されていない。ヘルプにそう書いてある」でした。ヘルプの逐語を根拠にした、確度の高い見出しのつもりでした。
崩れました。私がそのヘルプを取得していた日本時間9月5日の午前7時台に、ちょうど展開が完了していたからです。米東部時間9月4日18時30分、Codex責任者の「OK nevermind」という投稿がそれを告げていました。
いちばん怖かったのは、ヘルプのほうは今も変わっていないことです。11時34分に取り直しても「not yet generally available」のまま、更新表示は20時間前でした。一次情報だけを見ていたら、私は誤ったまま公開していました。
安全性の側でも軸が2回崩れています。「Criticalなのに出荷した」は、枠組みが開発と出荷を書き分けていることで崩れました。「都合よく読み替えた」は、9月1日の言い回しが4章2節の条文をなぞっていたことで崩れました。
残ったのは、付録Bの地味な一文でした。「少なくとも年に1回は見直す」。2025年4月15日付のまま、出荷日まで16.6か月。条文は「必要なら更新する」なので、非公開で見直しがあった可能性は否定できません。言えるのはそこまでです。
もう1つ驚いたのは、「most aligned」という語がシステムカードに一度も出てこなかったことです。Web版とPDF版の両方を検索して0件でした。技術文書側の言い方は「GPT-5.6 Solよりアラインされている」という相対比較にとどまっています。
そして監視の話です。発表ページは「監視回避を明示的に指示したテストに基づく」と限定していますが、システムカードの該当記述は非敵対的条件を扱う節にあります。監視されていると伝えるだけで思考の記述が減った、という報告もそちらにあります。
同じ会社の文書で、読む場所によって厳しさが違う。そして提供状況では、いちばん新しい情報が公式ドキュメントではなくXにありました。どこを見れば「今」が分かるのかが、はっきりしない構造そのものが、今回いちばん気になった点です。
参考資料
- OpenAI「GPT-6 Astra: A new generation of intelligence」発表ページ(生HTMLを取得し、本文・全ベンチマーク表・脚注17件まで検索。Internet Archiveの記録で公開時刻を挟み込み)
- GPT-6 Astra システムカード(deploymentsafety.openai.com。Web版とPDF版117ページの両方。Preparedness、Monitorability、外部評価の各節を逐語で確認)
- OpenAI「Path to Astra: critical capabilities and frontier safeguards」(2026年9月1日)
- OpenAI「Responding to the next frontier of critical cyber capabilities」(協定世界時2026年8月7日)
- OpenAI「Pacing model development in an era of cyber-critical capabilities」(協定世界時2026年8月18日)
- OpenAI「Third-party cyber evaluations involving OpenAI models」(協定世界時2026年8月4日)
- OpenAI「The Defender’s Window」(2026年8月17日、グレッグ・ブロックマン氏)
- OpenAI「Daybreak for Frontline Defenders」およびDaybreakの製品ページ
- OpenAI Preparedness Framework Version 2(2025年4月15日、PDF。Table 1のサイバーHigh欄・Critical欄、序章、4章2節、4章4節、付録Bを逐語で確認)
- OpenAI Frontier Governance Framework(2026年5月28日、PDF全22ページ)
- OpenAI ヘルプセンター(ChatGPT — Release Notes、GPT-5.6 and GPT-6 Pro in ChatGPT、ChatGPT Enterprise and Edu – Models and Limits、ChatGPT Business – Models and Limits、ChatGPT Rate Card(Business/Edu版)、クレジットに関する記事の計6本。いずれも日本時間9月5日11時34分に再取得。英語版と日本語版を比較)
- OpenAI 開発者向けドキュメント(モデル一覧、gpt-6-astraのモデルページ、料金ページの4タブ、廃止スケジュール、データの取り扱い)
- OpenAI「Fast mode for API Customers」および「Scale Tier」の料金ページ
- OpenAI ニュースRSS(全1,169件を取得し、関連投稿の公開日時を協定世界時で確認)
- The New Stack「”Sorry for the messy rollout”: OpenAI launches GPT-6 Astra to most paying users a day after its unveiling」(米東部時間2026年9月4日19時42分。原記事は同日12時24分、18時30分時点の状況を追記)
- サム・アルトマン氏(@sama)およびティボー・ソティオー氏(@thsottiaux)のX投稿(The New Stack経由で逐語を確認)
- Microsoft Azure Blog「GPT-6 Astra: Frontier intelligence for work, now generally available in Microsoft Foundry」およびMicrosoft Learnのモデルドキュメント
- AWS 公式ドキュメント(Amazon BedrockのOpenAIモデルカード一覧、Bedrock料金ページ、AWSの新着情報)
- 窓の杜「OpenAI、次世代モデル「GPT-6 Astra」を発表」(日本時間2026年9月4日6時41分)、ギズモード・ジャパン(同7時14分)、ITmedia NEWS「OpenAI、『GPT-6 Astra』を一部組織向けに公開 サイバー能力が初の『Critical』に」(同8時19分)
- Forbes JAPAN、Impress Watch、PC Watch、AI Watch、日経クロステック、CNBC、Engadget、The Register
- ARC Prize Foundation、Epoch AI、Vals AI、Artificial Analysis の各公開リーダーボード
- Internet Archive のスナップショット記録(発表ページの公開時刻の特定)












お気軽にコメントどうぞ