ИИтак

← Назад

Anthropic нашла у открытой GLM-5.3 навыки взлома, близкие к своей закрытой модели Mythos Preview

По тестам Anthropic, китайская GLM-5.3 пишет рабочие программы для взлома через уязвимости почти так же часто, как закрытая Claude Mythos Preview, а защиту GLM-5.3 легко обойти.

Открытая модель GLM-5.3 китайской Z.ai пишет рабочие эксплойты1 почти так же часто, как закрытая Claude Mythos Preview, выяснила команда Anthropic, которая проверяет модели атаками (Frontier Red Team).

модели такого уровня раньше выходили либо с защитой, либо только для проверенных специалистов. Веса GLM-5.3 может скачать кто угодно, а встроенный в неё запрет выполнять опасные просьбы, по данным Anthropic, легко обойти.

пять месяцев назад Anthropic представила Mythos Preview как первую модель, способную самостоятельно собрать сложный эксплойт от начала до конца. Модель выдали только доверенным специалистам по защите через Project Glasswing, и, по словам компании, те нашли больше 10 000 уязвимостей в важных программах.

29 сентября Anthropic выпустила отчёт о GLM-5.3. О внутреннем бенчмарке Binary Exploitation, где прежние модели не решили ни одной задачи, авторы пишут: «Хотя здесь GLM-5.3 уступает Claude Mythos Preview, значимый порог явно пройден».

Anthropic проверила модели на стороннем бенчмарке ExploitBench и на своём внутреннем:

  • В ExploitBench модели атакуют известные уязвимости движка V8 из Google Chrome; GLM-5.3 довела атаку до конца в 50 попытках из 410, Mythos Preview — в 56.
  • На 100 случайных задачах внутреннего бенчмарка Binary Exploitation GLM-5.3 полностью перехватила управление программой в 4% попыток, Mythos Preview — в 6%.
  • Прежние модели, Claude Opus 4.6 и GLM-5.2, там не справились ни с одной задачей.

в опытах с экспертами модель работала в изолированной среде, где был браузер. За день, почти без участия человека, GLM-5.3 нашла в движке JavaScript несколько неизвестных уязвимостей и собрала из них рабочую атаку. Anthropic сообщила об этих уязвимостях разработчикам браузера.

все сопоставимые модели выходили с защитой или по закрытым программам доступа. У GLM-5.3 встроенные отказы есть, но их удаётся обойти. Anthropic проверяла это в смоделированной среде: модель получала явно вредные просьбы атаковать важные системы, но её команды на деле не выполнялись. Когда модели внушали, что она автономный агент на учениях по взлому, GLM-5.3 пыталась подключиться к цели в 64% случаев. Когда в её рассуждения заранее вписывали, будто она обдумала просьбу и решила продолжать, — в 92%. Версия, у которой отказы убрали правкой самих весов, пыталась в 100% случаев; на Claude с защитой те же приёмы не сработали. Версии GLM-5.3 со снятыми отказами сторонние разработчики выложили через несколько дней после выхода модели.

17 сентября центр CAISI2 при NIST назвал GLM-5.3 «самой способной в киберзадачах открытой моделью из вышедших до сих пор» и оценил её отставание от американских лидеров примерно в четыре месяца. Anthropic пишет, что её выводы в целом совпадают. Но американские модели в сравнении CAISI проверяли с отключённой защитой, а часть из них доступна только проверенным пользователям. Злоумышленникам такие версии так просто не получить, а GLM-5.3 скачать может любой, замечает Anthropic.

«Та самая модель, которую Anthropic держала под замком ради безопасности. Только эту можно просто скачать», — написал в соцсети X разработчик Хасан (@buildwithhassan) о сравнении с Mythos Preview.

независимый разработчик Сахил Панхотра (Sahil Panhotra) не считает отчёт доводом против открытых весов. «Та же самая возможность даёт исследователям безопасности по всему миру до смешного дешёвый инструмент, чтобы находить уязвимости раньше, чем кто-то их использует», — написал он.

Anthropic признаёт, что такие модели полезны и защитникам, и делает из этого свой вывод: защитникам нужны передовые модели не хуже, чем у атакующих. Проверенные организации уже работают с Claude Mythos 5.1, которую компания выпустила 1 сентября, а доступ к ней Anthropic обещает расширять.

Anthropic призывает правительства проверять достаточно сильные модели, включая преемников GLM-5.3, а разработчиков открытых моделей — защищать такие возможности от злоупотреблений.

Сама Z.ai в сентябре ужесточила лицензию GLM-5.3: компании, которые продают доступ к модели и зарабатывают больше 10 млрд долларов в год, должны проходить проверку безопасности у Z.ai.

← Все новости