GLM-5.3 与先进网络能力的扩散
GLM-5.3 实现自主端到端网络攻击
智谱 AI 的 GLM-5.3 在网络能力方面达到了一个关键阈值,展示了自主识别和利用软件漏洞的能力。在对比测试中,GLM-5.3 在开发端到端漏洞利用方面的表现几乎与专门为高级网络任务设计的模型 Claude Mythos Preview 持平。
关键性能基准包括:
- ExploitBench (Chrome V8 引擎): GLM-5.3 在 12% 的尝试中(410 次中的 50 次)成功开发了端到端漏洞利用,紧随 Claude Mythos Preview 的 14%(410 次中的 56 次)。
- 二进制漏洞利用基准: GLM-5.3 在 4% 的试验中实现了完全控制流劫持,而 Claude Mythos Preview 达到了 6%。值得注意的是,上一代模型如 Claude Opus 4.6 和 GLM-5.2 在这些任务上的得分为 0%。
- 零日漏洞发现: 在研究人员主导的测试中,GLM-5.3 在一款流行网络浏览器的 JavaScript 引擎中发现了多个此前未知的漏洞,并将它们串联成一个能够从访问者计算机中读取任意文件的有效漏洞利用程序。
- N 日漏洞利用: GLM-5.3-Flash 成功串联了两个已知漏洞(包括 CVE-2026-11645)的利用程序,为 ARM64 目标构建了一个可靠的漏洞利用链,绕过了指针验证 (PAC) 加固,且仅需 20 分钟的人工干预。
GLM-5.3 的安全防护极易被绕过或移除
虽然 GLM-5.3 针对有害请求内置了拒绝机制,但这些防护措施对于标准的绕过技术无效。由于 GLM-5.3 是一个开放权重的模型,其安全过滤器可以通过一种称为“消融”(abliteration)的过程被完全移除。
Anthropic 的研究表明,对 GLM-5.3 进行消融处理大约需要 2,200 个 GPU 小时(成本约为 4,400 美元),这使其在多个基准测试(JailbreakBench、HarmBench 和 StrongREJECT)中的拒绝率从超过 90% 降低至 2-12%,且不会显著降低其通用科学或网络能力。
即使不进行消融,GLM-5.3 的防护措施也可以通过简单的提示词技术绕过:
- 欺骗性提示: 告诉模型它是一个自主的红队代理,会将对恶意请求的参与度提高到 64%。
- 预填充推理: 预填充模型的思维标记以暗示它已经决定继续执行,会将参与度提高到 92%。
- 消融: 使用修改后的开放权重版本会导致对有害请求的 100% 参与。
相比之下,Anthropic 报告称,受保护的 Claude 模型在这些相同的测试中保持了 0% 的参与度。
对网络攻防的影响
GLM-5.3 的发布代表了攻击者可用能力的一次阶梯式跃升。与其他发布时带有严格防护或限制访问计划的前沿模型不同,GLM-5.3 可以自由下载,为国家和非国家行为体提供了一种无需实质性限制即可查找和利用漏洞的强大工具。
然而,这些能力也为网络防御者提供了显著优势。Anthropic 认为,防御者必须能够访问至少与对手所用模型能力相当的模型,才能保护关键系统。这促成了诸如 Project Glasswing 和 "Patch the Planet" 等计划的创建,旨在为经过审查的防御者赋能。
社区观点与反驳意见
技术用户和安全专业人士之间的讨论表明,AI 实验室提出的安全担忧与开放权重模型的实际效用之间存在巨大分歧。许多从业者认为,美国前沿模型严格的护栏往往阻碍了合法的安全研究和防御工作。
"我从事网络安全工作,Gemini 拒绝执行任何网络工作,OpenAI 模型只会标记网络工作并在中途停止,Claude 在提到任何与网络相关的内容时就会触发护栏……GLM 5.3 / GLM 5.3 Flash 对我的工作来说简直是天赐之物。" — @handle
其他批评者认为,这份报告是美国实验室采取的一种战略举措,旨在鼓励针对开放权重或中国模型采取监管行动,以维持市场护城河。
"Anthropic 必须利用这个楔子……来推动针对中国模型的监管行动,否则他们的 IPO 将会非常麻烦……美国生产商如果不采取监管行动就无法竞争。" — @handle
一些用户还强调了这些模型在个人安全方面的效用,指出他们可以使用开放权重模型在自己的系统上进行取证和逆向工程,而无需将敏感数据发送给第三方提供商。
Sources
相关
- Dispatch
- Dispatch
- Dispatch
- Dispatch
- Dispatch