Sedmého srpna 2026 OpenAI oznámila, že u připravovaného modelu Astra „nemůže vyloučit“ dosažení kritické úrovně kybernetických schopností podle svého Preparedness Frameworku. Jde o první takový případ u OpenAI. Interní aktivity, které nesplňují zpřísněné standardy, byly pozastaveny a testování rozšířeno.
Pro majitele firmy to není důvod panikařit z „terminátora“. Je to ale jasný signál: AI agent s právem spouštět akce přestává být jen chytřejší chat. Je to provozní riziko — podobně jako nový zaměstnanec s admin přístupem, kterého jste pořádně neproškolili.
Co OpenAI vlastně řekla
Podle oficiálního textu OpenAI:
- Astra je první model, se kterým zachází jako s critical v oblasti kyberbezpečnosti,
- firma zatím nepotvrdila, že hranice byla překročena — říká, že to zatím nelze vyloučit,
- Astra nesouvisí s dřívějším incidentem kolem infrastruktury Hugging Face,
- dál se zpřísňují kontroly, testy a doporučení pro bezpečný běh rizikových evaluací.
Kritická úroveň v jejich rámci znamená zhruba toto: model by mohl bez lidské pomoci nacházet a rozvíjet funkční zero-day exploity nebo vést sofistikované kyberútoky z obecného zadání.
To je jiná liga než „napiš e-mail“ nebo „shrň PDF“.
Proč to řešit, i když Astru nemáte
Protože stejný problém už dnes mají běžné firemní automatizace — jen v menším měřítku.
Když agent umí:
- číst schránku,
- sahat do CRM,
- spouštět workflow v n8n / Make,
- volat MCP nástroje,
- měnit ceny, odesílat kampaně nebo mazat data,
potřebujete stejné otázky jako u kritického modelu:
- Co smí udělat sám?
- Co vyžaduje schválení člověka?
- Kde běží a k jakým tajemstvím se dostane?
- Jak poznáte, že udělal něco mimo zadání?
Astra je headline. Vaše oprávnění v produkci je realita.
Tři vrstvy bezpečného nasazení
1. Oprávnění: nejdřív minimum, pak výjimky
Špatný start: „dej agentovi přístup ke všemu, ať je užitečný.“
Dobrý start: „dej mu jen to, bez čeho úkol nejde splnit.“
Prakticky:
- oddělené účty / API klíče pro agenta,
- read-only tam, kde stačí číst,
- žádný sdílený admin token „pro jistotu“,
- u každého nástroje zapsaný účel (proč ho agent má).
2. Sandbox: oddělte pokusy od produkce
Agent, který zkouší skripty, exporty nebo úpravy dat, nepatří hned do ostrého prostředí.
Prakticky:
- dev / stage data místo produkční databáze,
- omezená síť a omezené složky,
- oddělené MCP servery pro test a provoz,
- jasný seznam zakázaných akcí (platby, hromadné mazání, změna DNS, odeslání kampaně bez schválení).
3. Lidské schválení: u věcí, které bolí
Ne všechno má jít autonomně. U rizikových kroků chcete „stopku“:
- odeslání hromadného e-mailu,
- změna cen a skladů,
- zápis do účetnictví,
- smazání nebo export citlivých dat,
- spuštění příkazu s vysokými právy.
Schválení nemusí být divadlo. Stačí srozumitelný souhrn: co agent chce udělat, proč, s jakými daty — a tlačítko ano/ne.
Claude Code: self-hosted a Auto Mode jako provozní nápověda
Ve stejném okně (7.–8. 8. 2026) přišly i změny u Claude Code, které ukazují stejný směr z druhé strany:
Self-hosted environments (public beta)
Cloudové session můžou běžet na vaší infrastruktuře. To dává smysl firmám, které nechtějí pouštět citlivý kód a data jen „někam do cloudu“, ale pořád chtějí agentickou práci.
Auto Mode jako výchozí (od 14. 8. 2026)
U plánů Pro, Max a Team bude Auto Mode default. Klasifikátor rozhoduje o povolení příkazů — Anthropic argumentuje tím, že lidé při únavě schvalují skoro vše a nebezpečné příkazy chytají hůř než automatický filtr.
To je důležité ponaučení i mimo Claude Code:
„Klikni OK u 40 promptů denně“ není bezpečnostní proces.
Buď máte dobrý filtr a jasná pravidla, nebo máte iluzi kontroly.
Cross-session messaging
Sessions si umí posílat zprávy. Přenáší se text, ne soubory; odeslané požadavky nemají autoritu uživatele. I tady platí: víc autonomie = víc potřeby hranic.
Checklist: bezpečný AI agent ve firmě za jeden den
Inventura
Hranice
Provoz
Lidé
Co z toho plyne prakticky
- Autonomie bez oprávnění je hazard.
- Schvalovací únava je reálná — raději méně promptů a lepší pravidla.
- Kde agent běží, je stejně důležité jako jaký model používá.
- Měřte přínos. Agent, který šetří hodinu týdně a riskuje klientská data, je špatný obchod.
OpenAI Astra je varovný maják na hranici schopností modelů. Vaše firmu ale spíš ohrozí obyčejný agent s příliš širokým tokenem v n8n než futuristický zero-day z laboratoře.
Jak to skládáme v Kodo
V Kodo stavíme AI automatizace a agenty tak, aby měly:
- jasný úkol a měřitelný cíl,
- přístup jen k potřebným datům,
- lidské schválení u rizikových kroků,
- auditovatelný běh,
- cestu k člověku, když si model není jistý.
Nechceme „agenta na všechno“. Chceme agenta, který konkrétní práci zrychlí — a nezboří důvěru ani provoz.
Když chcete projít stávající automatizace nebo navrhnout bezpečné nasazení:
Související
- MCP 2026-07-28: co se mění pro n8n, Claude a firemní agenty
- Jak ušetřit na AI modelech: automatizace, přepínání a lokální kontrola
- EU AI Act od 2. 8. 2026: označování AI obsahu pro firmy a e-shopy
- Chatbot z krabice zná internet. Váš by měl znát firmu
