Die Defender-Version von Gemini 4 Argon ist nicht die, die du aufrufen wirst
Google verteilt den Zugang zu seinem neuen Frontier-Modell nach Cyber-Schutzmechanismen, so wie schon bei 3.8 Flash und wie Anthropic bei Mythos. Die Entwicklerversion wird noch abgestimmt. Die Benchmark-Tabelle beschreibt also ein Modell, das kein Entwickler in dieser Form bekommt.
Google hat Gemini 4 Argon am 30. September angekündigt, mit Benchmark-Tabelle, Preis und einem Output-Limit von einer Million Tokens. Wer es aufrufen darf, ist eine andere Frage. Argon geht zuerst an „vertrauenswürdige Cyber-Defender“ über Googles Fairwind-Programm, Entwickler bekommen es später, an einem Datum, das niemand genannt hat.
Liest man das als Warteschlange, bekommen Entwickler dasselbe Modell eben ein paar Wochen später. Googles eigener Post sagt etwas anderes, und das ändert, welche Teile der Tabelle für dich etwas wert sind.
Kann ein Entwickler Gemini 4 Argon heute aufrufen?
Nein. Laut Ankündigung wird der Zugang „so bald wie möglich“ ausgeweitet, beginnend mit zahlenden API-Kunden und Google-AI-Ultra-Abonnenten. Stand 1. Oktober hat der Gemini-API-Changelog keinen Argon-Eintrag und keine Modell-ID. Und es gibt eine zweite Schranke, ebenfalls ohne Datum: Google sagt, es durchlaufe den freiwilligen Pre-Release-Prozess der US-Regierung, während der Zugang ausgeweitet wird.
Der Preis ist schon öffentlich: $2 pro Million Input-Tokens und $10 pro Million Output, gecachter Input mit 95 % Rabatt. Eine Fußnote ergänzt, dass $4 und $20 gelten, „nachdem der Einführungszeitraum abgelaufen ist“, und wann das ist, sagt der Post nirgends. Du kannst also ein Modell kalkulieren, das du nicht ausführen kannst, zu einem Tarif ohne Enddatum. Der Standardtarif entspricht dem Listenpreis von Opus 5.5, der Einführungstarif dem von Sonnet 5.5.
Ist „Defender zuerst“ nur eine Verzögerung?
Es ist eine Aufteilung nach Schutzmechanismen, und Google sagt das selbst:
For trusted defenders and our own internal teams at Google, we'll be releasing Argon without cyber guardrails so they can leverage its full frontier-level cybersecurity defense capabilities.Alle anderen bekommen Argon, nachdem Google „an den Guardrails“ iteriert hat. Diese Aufteilung hat Google schon einmal gemacht. Am 2. September erschienen Gemini 3.8 Flash und 3.8 Flash Cyber am selben Tag, „angetrieben von derselben grundlegenden Intelligenz“. Die Cyber-Variante hatte „lockerere Schutzmaßnahmen“ und ging nur an Fairwind-Partner. Bei Argon ist bisher nur die lockerere Seite erschienen.
Anthropic ist dieses Jahr denselben Weg gegangen. Project Glasswing gab Claude Mythos Preview am 7. April einem geschlossenen Partnerkreis, und Anthropic sagte, es plane nicht, Preview allgemein verfügbar zu machen. Am 9. Juni kamen Fable 5 und Mythos 5 zusammen heraus: ein zugrunde liegendes Modell, bei Mythos die Schutzmechanismen aufgehoben, Fable überall verfügbar. Fable gibt markierte Anfragen zu Cyber, Bio und Destillation an Opus 4.8 ab, was laut Anthropic in weniger als 5 % der Sessions passiert. Die Seite zu Mythos 5.1 nennt es inzwischen „Claude Fable 5.1 für Teilnehmer von Project Glasswing“, nur auf Einladung.
Wenn Argon also in der API ankommt, ist es die abgesicherte Version, und die ist noch nicht fertig.
Was sagt die Benchmark-Tabelle einem Entwickler?
In Googles Ergebnistabelle steht Argon bei 77,9 % auf DeepSWE v1.1, 68,9 % im Vals Index, 51,3 % auf AutomationBench und 68 % auf CWE-bench v1, wo es mit GPT-6 Astra gleichauf liegt. Für Gray Swans Test zu indirekter Prompt Injection meldet die Fairwind-Seite eine Angriffserfolgsrate von 0,7 % bei k=15. Mehrere dieser Zahlen stammen von externen Betreibern: Vals AI, Zapiers Leaderboard, das CWE-bench-Leaderboard, Gray Swan. Ohne Zugang kann ein Entwickler keine davon nachrechnen.
Die Methodik-Notiz lohnt die fünf Seiten. Zwei Computer-Use-Zeilen liefen „mit aktivierten Sicherheitsfiltern“, markierte Antworten wurden als leere Strings gewertet. Zu den Cyber-Zeilen sagt sie über Guardrails gar nichts, weder so noch so. Und Argons DeepSWE-Wert ist selbst berechnet, mit einem mini-swe-agent-Harness, während die Zahlen für Fable 5.1 und Opus 5.5 daneben aus deren eigenen System Cards stammen. Der Vals-Vorsprung vor Opus 5.5 beträgt 68,9 zu 67,0.
Welche Version die Tabelle auch erzeugt hat, es war nicht die, die du aufrufen wirst, denn die wird noch abgestimmt. Bei DeepSWE ist der Unterschied wahrscheinlich klein. Bei CWE-bench und dem Prompt-Injection-Ergebnis ist er die ganze Frage: Ein abgesichertes Modell, das einen Teil einer Security-Aufgabe ablehnt oder ihn an etwas Schwächeres abgibt, wie Fable das tut, schneidet anders ab als eines, das das nicht tut.
Was soll eine Roadmap tun, in der „auf Argon warten“ steht?
Behandle es als Abhängigkeit mit unbekannten Konditionen. Meine Regel für ein Modell, das nicht stillhält, war: Version pinnen und Metriken vorher festlegen. Ein gesperrter Launch ist genau der Fall, in dem sich noch nichts pinnen lässt. Modell-ID, Guardrails und die Dauer des Preisfensters kommen alle erst, nachdem du darum herum geplant hast.
Halte keine Migration an, die du sonst machen würdest. Die Modelle, die du heute aufrufen kannst, sind die einzigen, die du messen kannst. Bau die Argon-Evaluation jetzt. Der Canary aus dem Opus-5.5-Post ist das Gerüst: dein echter Request, dein Parser, ein lauter Fehler. Nimm die billigen Zahlen dazu, die du ohnehin beobachtest (bei mir Output-Länge und Anzahl der Strukturelemente), und zähl bei sicherheitsnahen Aufgaben wie Dependency-Audits oder Review von Auth-Code, was abgelehnt oder verschlechtert zurückkommt. Dann ist Argons erster Tag ein Austausch der Modell-ID.
Auch die Frage, welche Rolle passt, klärt die Tabelle nicht. Als ich meine geplanten Agenten auf Opus 5 umgestellt habe, passte das agentischere Modell besser auf den Platz des Reviewers als auf den des Workers, und längerer Output war ein Teil dessen, was den eng begrenzten Workern geschadet hat. Ein Modell, das dafür gebaut ist, eine Million Tokens in einer Antwort zu schreiben, hat ebenfalls eine Neigung. Keine Hersteller-Tabelle sagt dir, auf welchen Platz es passt.
Noch gibt es keine Modell-ID, die man in eine Config schreiben könnte. Die Evaluation braucht keine.