為 GLM-5.3 的公開發布做準備:邁向網路防禦的負責任之路

@Zai_org
英語2026年8月14日
181K
1.6K
144
38
464

TL;DR

GLM-5.3 在漏洞偵測等複雜的網路安全任務中,表現顯著優於其前代產品。Z.ai 正在實施分階段發布與安全對齊,以確保這些工具能為防禦者帶來助益。

當 GLM-5.2 協助 Hugging Face 調查一起 AI 自主繞過自身安全防護的事件時,它凸顯了一個更大的趨勢轉變。AI 正同時成為網路攻擊與網路防禦的一部分。

隨著強大的網路能力變得越來越普及,強大的防禦能力不能只局限於少數資源充足的組織。開源專案維護者、獨立研究人員、開發者,以及規模較小的資安團隊,也需要能協助他們在漏洞被利用之前就發現並修復的工具。

開放的世界不能只有開放的攻擊面。它也必須有一面開放的盾牌。

GLM-5.3 是我們至今在網路安全任務上能力最強的模型。它在漏洞發現、漏洞利用分析,以及複雜的多步驟安全任務上都有大幅提升。這些能力能幫助防禦者更早找出弱點、驗證風險,並加速修復。

這些能力也帶來了明確的雙重用途風險。因此,我們採取分階段釋出的做法。特定資安合作夥伴會先在受控環境中評估 GLM-5.3。接著才會開放更廣泛的存取與 API。待必要的安全評估與釋出準備完成後,我們將發布 GLM-5.3 的完整模型權重。

負責任的開放,並不代表把所有能力都視為無害。而是要透明地評估風險、在釋出前強化安全防護、協調已驗證漏洞的揭露流程,並以與風險相稱的方式,擴大先進防禦能力的取得管道。

從漏洞發現到多步驟安全分析

在後續訓練階段,我們將漏洞發現資料與經授權的安全環境納入訓練組合中。我們預期這能提升模型發現與分析漏洞的能力。

隨著訓練規模擴大,這項進步延伸到了單一缺陷之外的範疇。GLM-5.3 在多個分析階段中,串聯漏洞條件、程式行為、驗證路徑與潛在影響的能力變得更加出色。

我們透過三個基準來評估這些能力:

Z.ai - inline image
  • CyberGym 以白箱原始碼為起點,測試模型能否透過觸發錯誤來識別並驗證漏洞。GLM-5.3 得分 84.5%,高於 GLM-5.2 的 77.2%。
  • ExploitBench 要求對真實漏洞及其利用方式進行更深入的推理。GLM-5.3 達到 54.4%,是 GLM-5.2 的 24.4% 的兩倍以上。
  • ExploitGym 在標準化的評估預算下,衡量模型完成的漏洞利用任務數量。GLM-5.3 在兩小時內完成 105 項任務,六小時內完成 130 項;相比之下,GLM-5.2 分別只完成 29 項與 39 項。

這個趨勢相當一致。當任務從單一漏洞發現轉向多步驟漏洞利用時,GLM-5.3 相較於 GLM-5.2 的進步幅度最為明顯。結果也顯示了未來還需要進步的地方,尤其是在最複雜的端對端任務上。

從基準測試到真實軟體

我們也與大學及專業資安團隊合作,在經授權的環境中,針對真實世界的程式碼庫評估 GLM 系列模型。

在這些合作中,GLM 系列在 269 個專案中累計產出 2,436 項漏洞發現,其中 1,097 項被歸類為中高嚴重度。這些發現涵蓋系統軟體、作業系統、瀏覽器引擎、開源基礎設施、網頁應用程式、網路協定與智慧型裝置。其中有些根本問題甚至數十年來都未被察覺。

在這些評估中,資安專家會設定授權範圍、審查模型輸出、調查潛在風險,並與相關單位進行協調。GLM 模型能協助研究人員重建複雜的程式邏輯、縮小大量候選路徑的範圍,並串聯多個元件之間的證據。

目的不只是為了產生更多發現,而是要幫助防禦者更早識別出關鍵風險,縮短從發現到修復之間的時間。

發現之後,必須負責任地揭露

漏洞在發現的那一刻,並不代表就已經安全處理好了。它必須經過審查、在適當的情況下重現、透過正確的管道通報,並與受影響的維護者協調處理。

我們安全工作的所有發現,都會透過既有的揭露流程提交。只有在符合相關揭露與修復流程的前提下,我們才會發布技術細節。對於仍在協調中的問題,我們不會釋出可能不必要地增加風險、或是會暴露受影響專案的資訊。

為了讓這項工作更加透明,我們建立了 Z.ai 安全揭露帳本

Z.ai - inline image

這個帳本會記錄每項發現從進入揭露流程到完成的進度。對於已公開揭露的問題,帳本會視情況提供受影響的專案、嚴重度、CVE 或其他識別碼,以及該問題存在於程式碼庫中多久的資訊。

對於仍在協調揭露中的漏洞,帳本可以發布加密雜湊值。這樣一來,日後就能驗證某項發現的真實性,同時不會過早揭露操作細節。

開放模型與揭露漏洞,是兩個獨立的決定。讓模型更廣泛地被使用,並不代表必須在維護者獲得充分機會調查與回應之前,就公布漏洞細節。

安全與分階段釋出

網路安全對 AI 安全來說,是一個特別困難的領域。攻擊性與防禦性任務往往使用相同的術語、程式碼與技術方法。

一個分析漏洞的請求,可能來自正在準備修補程式的維護者、解 CTF 挑戰的學生、進行授權評估的研究人員,也可能是鎖定真實系統的攻擊者。單靠關鍵字無法可靠地區分這些情況。意圖、授權、情境、目標與潛在影響,全都至關重要。

針對 GLM-5.3,我們採用縱深防禦(defense-in-depth)的做法,由三個互補的防護層級組成。

外部分類器

在我們的託管服務中,外部分類器會識別高風險請求,並協助防止明顯有害的行為。

推理監控器

推理監控器會在任務執行期間評估風險。它的設計目的是偵測可能在多個步驟中逐漸浮現的惡意目標,而不是只依賴最初請求的文字內容。

深度安全對齊

模型本身經過訓練,能夠區分合法的安全工作與高風險的攻擊行為,並拒絕越過這條界線的請求。

深度安全對齊對於開放權重的釋出尤其重要。託管式的分類器與監控器適用於我們的服務,但它們不會自動跟著模型進入每一個本地部署環境。模型層級的對齊,是包含在釋出檢查點中的安全層。

為了開發這些系統,我們建立了差異化訓練資料,用以反映授權安全研究與惡意活動之間的相似性與差異性。我們也建構了對抗性資料,涵蓋越獄變體、偽裝意圖,以及其他試圖規避安全審查的手法。

我們的評估涵蓋一系列網路安全任務,包括:

  • 安全教育與知識;
  • 藍隊防禦;
  • CTF 挑戰賽;
  • 漏洞發現與修復;
  • 授權滲透測試;
  • 漏洞利用開發;
  • 未經授權的入侵,以及其他明顯惡意的行為。

目標是在不過度拒絕合法的防禦、教育與研究任務的前提下,降低高風險的濫用行為。

在更廣泛的釋出之前,專業資安團隊將進行安全評估與紅隊測試。這些評估會檢視兩個層面:模型是否可能被誘導去協助有害活動,以及它的安全防護是否會干擾合法的安全工作。

沒有任何安全系統能消除所有的雙重用途風險。一旦模型權重公開,沒有任何開發者能保證掌控所有的下游修改或使用方式。模型層級的安全防護可以提高濫用的門檻,但無法提供絕對的控制。

因此,我們的釋出流程聚焦在能夠確實降低風險的階段:訓練、釋出前評估、受控合作夥伴測試、託管服務防護、負責任的揭露,以及持續的對抗性測試。

推出 OpenVuln 計畫

全球有相當大一部分的數位基礎設施依賴開源軟體。許多關鍵專案是由缺乏專屬資安資源的小型團隊或個人貢獻者維護的。

與此同時,AI 正在讓複雜的網路任務變得更易於自動化。如果先進的防禦能力持續集中在少數組織手中,那麼資源最少的專案,可能反而要肩負起保護軟體供應鏈中最關鍵部分的責任。

為了協助解決這個失衡問題,我們在推出 GLM-5.3 的同時,也啟動了 OpenVuln 計畫

持續支持開源安全

我們將與維護者合作,稽核重要的開源專案、識別潛在漏洞,並支持負責任的揭露與修復。

維護者可以透過 OpenVuln 提交專案進行安全審查,並進一步了解相關流程。

Z.ai - inline image

開放世界的盾牌

GLM-5.3 證明了開放模型在漏洞發現、漏洞利用分析與複雜安全推理上,能夠變得更加強大。這樣的進步帶來了真實的防禦價值,同時也伴隨著真實的雙重用途風險。

我們的責任,是引導這些能力朝向更早發現漏洞、支持負責任的修復,以及強化所有人都依賴的開源系統。

在完成分階段評估並開放更廣泛的 API 存取之後,我們計畫將 GLM-5.3 以開放權重模型的形式釋出。在整個過程中,我們將持續改進模型層級的安全防護、測試對抗性使用情境,並支持協調式的揭露。

開放的世界必須擁有屬於自己的盾牌。透過 GLM-5.3 與 OpenVuln 計畫,我們希望能讓這面盾牌更廣泛地為人所用,並以謹慎的態度將它釋出。

一鍵儲存

使用 YouMind AI 深度閱讀爆款文章

保存原文、追問細節、總結觀點,並在一個 AI 工作空間裡把爆款文章沉澱成可複用筆記。

了解 YouMind
寫給創作者

把你的 Markdown 變成乾淨的 𝕏 文章

圖片上傳、表格、程式碼區塊,往 𝕏 上手動重排太痛苦。YouMind 把整篇 Markdown 一鍵轉成乾淨、可直接發佈的 𝕏 文章草稿。

試試 Markdown 轉 𝕏

更多可拆解樣本

近期爆款文章

探索更多爆款文章