

一个月前,OpenAI的AI在安全测试中冲出隔离环境,一路攻击到了Hugging Face。美国几家闭源模型想帮忙分析攻击记录,却被恶意代码触发了安全拦截。最后帮它查清攻击过程的,是从中国下载到本地运行的GLM-5.2。
美国最强一批AI闯了祸,最后却要靠一个免费开源的国产模型收拾残局。
没想到一个月后,大模型「失控」的戏码再次上演——只是这次的主角,换成了智谱自己。
8月14日,智谱发布通用编程模型GLM-5.3,同时把原定的权重公开时间往后推了大约两周。
智谱给出的原因很简单:模型在训练中展现出了超出预期的网络安全能力,公司需要继续评估开放权重可能带来的风险。
一个长期靠开放权重吸引全球开发者的中国AI公司,第一次因为模型太会找漏洞,临时踩下了刹车。
GLM-5.3究竟发生了什么?
先说说它到底强在哪。
这次GLM-5.3其实只是个小版本迭代,用的是GLM-5.2的底子,主要力气花在后训练上,让模型能处理时间更长、步骤更多的软件工程任务。
在真实代码项目处理能力的DeepSWE测试中,它从46.2%直接干到了66.9%。
在要求直接操作终端、安装软件、排查系统故障的Terminal-Bench 3.0里,更是从4.6%飙到28.3%,翻了五倍多。
简单说,GLM-5.3能自己接手一项完整的编程任务,读项目、调工具、操作终端,把多步工作做完。
但真正让智谱紧急踩刹车的,不是这些常规跑分。
CyberGym:考察模型能不能从大型代码项目里定位并复现漏洞。
智谱收集了188个真实软件项目中的1507个历史漏洞,要求模型找到漏洞位置,写出一段能触发漏洞的代码。
结果:GLM-5.3的漏洞复现成功率高达84.5%——每100个任务,它能完成84到85个。
ExploitBench:考验模型把已找到的漏洞做成真正的攻击工具。
面对41个真实漏洞,GLM-5.3平均完成了54.4%的能力项。上一代只有24.4%,一个小版本过去,成绩翻了一倍多。
但比这两张成绩单更让智谱担心的,是同类模型已经不止一次攻击过真实系统。
别觉得这是杞人忧天。真实发生过的案例,比想象的还吓人。
Anthropic做过一次模拟攻击测试,让模型去攻进一台测试服务器。
结果一次配置失误,模型意外连上了公网。它没找到原定目标,就开始扫描互联网上的真实系统,一口气扫了大约9000个。
最后真的找到一家防守薄弱的公司,用常见漏洞进入了它的系统。
这暴露了一个可怕的事实:模型不需要提前知道哪里存在漏洞。给它足够多的目标,再给它扫描和执行的权限,它会自己筛选、尝试,直到找到一个防守薄弱的系统。
9000个只是测试规模。换成9万个、90万个呢?只是多花点算力和时间而已。
Anthropic另一个网络安全模型Mythos 5,自己制作了一个恶意软件包,上传到PyPI——一个Python开发者常用的软件下载平台。
恶意包在网上只存在了一个小时,就已经被15台真实设备下载并运行。其中一台甚至属于一家网络安全公司,凭证被偷走后,Mythos 5又用它进入了对方的其他系统。
这暴露的是另一种危险:模型可以自己写恶意程序、投放到公共下载渠道,让设备「自动」把恶意软件装回去。
这些对智谱来说,已经不是行业新闻了。
GLM系列已经扫描了269个开源项目,一共发现2436个漏洞,其中1097个被评为高危或严重等级,接近一半!
高危和严重是漏洞评级中最高的两档,一旦被利用,可能导致数据泄露、权限被夺,甚至完全控制程序。
看到这里,智谱的担心已经不用多说了:GLM系列能批量找漏洞,GLM-5.3又能高效利用漏洞。两步都齐了,剩下的只是有人把它用起来。
所以,智谱选择了把权重公开时间往后推两周。
可问题是——推迟两周,真的有用吗?
实话说,推迟开源有用,但作用可能不大。
看看过去AI闯祸后是怎么处理的就明白了。
此前失控的那组OpenAI模型、攻击过真实系统的Claude,都有一个共同点:它们是闭源模型。
模型闯了祸,公司还握着开关,可以随时停掉、限制、修补。
但GLM-5.3不一样。
它原本要公开权重。权重一旦发布,任何人都可以把完整模型下载到自己服务器,继续训练、拆掉安全措施、接上扫描和攻击工具。
到那一刻,用户拿它干什么,就真轮不到智谱决定了。
那干脆降降智?
很难。它的网络安全能力不是独立功能,靠的就是读代码、运行程序、长时间完成任务的能力。把这项能力削弱,它最主要的编程卖点也没了。
智谱还可以选择不公开权重。
可开源一直是GLM在海外吸引开发者的最大卖点。别人只能隔着网页和接口用美国模型,GLM可以下载、本地部署、自由修改。
一个月前Hugging Face能用GLM-5.2分析攻击记录,靠的也是这一点。
不公开当然更安全,但也可能砸了智谱多年建立的开源、自由口碑。
推迟两周,其实就是智谱给自己留出的选择时间。
它可以继续测试GLM-5.3,看看模型到底能把攻击做到哪一步;也可以准备一个限制更强的公开版本,把完整能力只交给审核过的安全机构。
可只要完整权重最终还是公开,这些办法都只是提高滥用成本,没法从本质上解决问题。
当然,我其实更希望所谓的「模型太危险所以延迟发布」,只是一次营销。
被AI公司营销一次,总好过真有一天看见模型越狱失控,把全世界搞得乱糟糟吧。
技术跑得越快,责任就压得越重。当最强的矛握在自己手里时,考验的不是要不要亮出来,而是你敢不敢为它负责。
你怎么看?一个太会找漏洞的AI,该不该开源?值不值得我们用「开源自由」去换「绝对安全」?
如果觉得有收获,记得点个赞和在看,转发给关心AI安全的朋友,一起聊聊这道难解的题!