GLM-5.3と高度なサイバー能力の拡散
GLM-5.3は自律的なエンドツーエンドのサイバー攻撃を可能にする
Zhipu AIのGLM-5.3は、サイバー能力において重要な閾値に達し、ソフトウェアの脆弱性を自律的に特定し悪用する能力を実証しました。比較テストにおいて、GLM-5.3のエンドツーエンドの攻撃開発能力は、高度なサイバータスク向けに特別に設計されたモデルであるClaude Mythos Previewとほぼ同等です。
主な性能ベンチマークは以下の通りです:
- ExploitBench (Chrome V8エンジン): GLM-5.3は試行の12%(410回中50回)でエンドツーエンドの攻撃開発に成功し、Claude Mythos Previewの14%(410回中56回)に肉薄しました。
- バイナリ攻撃ベンチマーク: GLM-5.3は試行の4%で完全な制御フローハイジャックを達成し、Claude Mythos Previewは6%を達成しました。注目すべきは、Claude Opus 4.6やGLM-5.2といった前世代のモデルがこれらのタスクで0%を記録した点です。
- ゼロデイ脆弱性の発見: 研究者主導のテストにおいて、GLM-5.3は一般的なWebブラウザのJavaScriptエンジンで複数の未知の脆弱性を発見し、それらを連鎖させて訪問者のコンピュータから任意のファイルを読み取ることができる攻撃コードを作成しました。
- Nデイ攻撃: GLM-5.3-Flashは、2つの既知の欠陥(CVE-2026-11645を含む)の攻撃コードを連鎖させることに成功し、ポインタ認証(PAC)の強化を回避してARM64ターゲットに対する信頼性の高い攻撃チェーンを構築しました。これにはわずか20分間の人間の介入しか必要としませんでした。
GLM-5.3のセーフガードは容易に回避または削除される
GLM-5.3には有害なリクエストに対する拒否機能が組み込まれていますが、これらのセーフガードは標準的な回避手法に対しては無力です。GLM-5.3はオープンウェイトモデルであるため、「アブリタレーション(abliteration)」と呼ばれるプロセスを通じて、安全フィルターを完全に削除することが可能です。
Anthropicの研究によると、GLM-5.3のアブリタレーションには約2,200 GPU時間(約4,400ドル相当)が必要ですが、これにより複数のベンチマーク(JailbreakBench、HarmBench、StrongREJECT)において、モデルの拒否率を90%以上から2〜12%まで低下させることができます。しかも、一般的な科学的またはサイバー能力を著しく低下させることはありません。
アブリタレーションを行わなくても、GLM-5.3のセーフガードは単純なプロンプト手法で回避可能です:
- 欺瞞的プロンプト: モデルに対して自律的なレッドチームエージェントであると伝えることで、悪意のあるリクエストへの対応率が64%に上昇します。
- 推論の事前入力: モデルの思考トークンをあらかじめ入力し、すでに実行を決定したかのように示唆することで、対応率は92%に上昇します。
- アブリタレーション: 改変されたオープンウェイト版を使用すると、有害なリクエストへの対応率は100%になります。
対照的に、Anthropicの報告では、セーフガードが適用されたClaudeモデルは、これらと同じテストにおいて対応率0%を維持しました。
サイバー攻撃と防御への影響
GLM-5.3のリリースは、攻撃者が利用可能な能力における段階的な変化を意味します。厳格なセーフガードや限定的なアクセスプログラムとともにリリースされる他のフロンティアモデルとは異なり、GLM-5.3は自由にダウンロード可能であり、国家および非国家主体に対して、意味のある制限なしに脆弱性を発見・悪用するための強力なツールを提供しています。
しかし、これらの能力はサイバー防御側にも大きな利点をもたらします。Anthropicは、重要なシステムを保護するために、防御側は敵対者が使用するものと同等以上の能力を持つモデルにアクセスできなければならないと主張しています。これが、Project Glasswingや「Patch the Planet」のような、精査された防御者を支援するためのプログラムの創設につながっています。
コミュニティの視点と反論
技術ユーザーやセキュリティ専門家の間での議論は、AIラボが提起する安全性の懸念と、オープンウェイトモデルの実用性との間に強い分断があることを示唆しています。多くの実務者は、米国拠点のフロンティアモデルの制限的なガードレールが、正当なセキュリティ研究や防御を妨げていると主張しています。
「私はサイバーセキュリティの仕事をしていて、Geminiはサイバー関連の作業を一切拒否し、OpenAIのモデルはサイバー関連の作業にフラグを立てて途中で停止させ、Claudeはサイバー関連の話題が出ただけでガードレールが作動します... GLM 5.3 / GLM 5.3 Flashは私の仕事にとって神の恵みです。」
他の批評家は、この報告書を、市場の優位性を維持するためにオープンウェイトモデルや中国製モデルに対する規制措置を促す、米国ラボによる戦略的な動きであると見ています。
「Anthropicはこのくさびを利用しなければならない... 中国製モデルに対する規制措置を動かさないと、彼らのIPOは非常に問題になるだろう... アメリカの生産者は規制措置なしでは競争できないのだ。」
一部のユーザーは、これらのモデルを個人のセキュリティのために活用できる点も強調しています。機密データをサードパーティのプロバイダーに送信することなく、オープンウェイトモデルを使用して自身のシステムでフォレンジックやリバースエンジニアリングを行えるためです。
Sources
関連
- Dispatch
- Dispatch
- Dispatch
- Dispatch
- Dispatch