Anthropic нашла у открытой GLM-5.3 навыки взлома, близкие к своей закрытой модели Mythos Preview
По тестам Anthropic, китайская GLM-5.3 пишет рабочие программы для взлома через уязвимости почти так же часто, как закрытая Claude Mythos Preview, а защиту GLM-5.3 легко обойти.
Открытая модель GLM-5.3 китайской Z.ai пишет рабочие эксплойты1 почти так же часто, как закрытая Claude Mythos Preview, выяснила команда Anthropic, которая проверяет модели атаками (Frontier Red Team).
Почему это важно: модели такого уровня раньше выходили либо с защитой, либо только для проверенных специалистов. Веса GLM-5.3 может скачать кто угодно, а встроенный в неё запрет выполнять опасные просьбы, по данным Anthropic, легко обойти.
Предыстория: пять месяцев назад Anthropic представила Mythos Preview как первую модель, способную самостоятельно собрать сложный эксплойт от начала до конца. Модель выдали только доверенным специалистам по защите через Project Glasswing, и, по словам компании, те нашли больше 10 000 уязвимостей в важных программах.
Повод: 29 сентября Anthropic выпустила отчёт о GLM-5.3. О внутреннем бенчмарке Binary Exploitation, где прежние модели не решили ни одной задачи, авторы пишут: «Хотя здесь GLM-5.3 уступает Claude Mythos Preview, значимый порог явно пройден».
В цифрах: Anthropic проверила модели на стороннем бенчмарке ExploitBench и на своём внутреннем:
- В ExploitBench модели атакуют известные уязвимости движка V8 из Google Chrome; GLM-5.3 довела атаку до конца в 50 попытках из 410, Mythos Preview — в 56.
- На 100 случайных задачах внутреннего бенчмарка Binary Exploitation GLM-5.3 полностью перехватила управление программой в 4% попыток, Mythos Preview — в 6%.
- Прежние модели, Claude Opus 4.6 и GLM-5.2, там не справились ни с одной задачей.
Детали: в опытах с экспертами модель работала в изолированной среде, где был браузер. За день, почти без участия человека, GLM-5.3 нашла в движке JavaScript несколько неизвестных уязвимостей и собрала из них рабочую атаку. Anthropic сообщила об этих уязвимостях разработчикам браузера.
Расклад: все сопоставимые модели выходили с защитой или по закрытым программам доступа. У GLM-5.3 встроенные отказы есть, но их удаётся обойти. Anthropic проверяла это в смоделированной среде: модель получала явно вредные просьбы атаковать важные системы, но её команды на деле не выполнялись. Когда модели внушали, что она автономный агент на учениях по взлому, GLM-5.3 пыталась подключиться к цели в 64% случаев. Когда в её рассуждения заранее вписывали, будто она обдумала просьбу и решила продолжать, — в 92%. Версия, у которой отказы убрали правкой самих весов, пыталась в 100% случаев; на Claude с защитой те же приёмы не сработали. Версии GLM-5.3 со снятыми отказами сторонние разработчики выложили через несколько дней после выхода модели.
Общая картина: 17 сентября центр CAISI2 при NIST назвал GLM-5.3 «самой способной в киберзадачах открытой моделью из вышедших до сих пор» и оценил её отставание от американских лидеров примерно в четыре месяца. Anthropic пишет, что её выводы в целом совпадают. Но американские модели в сравнении CAISI проверяли с отключённой защитой, а часть из них доступна только проверенным пользователям. Злоумышленникам такие версии так просто не получить, а GLM-5.3 скачать может любой, замечает Anthropic.
Что говорят: «Та самая модель, которую Anthropic держала под замком ради безопасности. Только эту можно просто скачать», — написал в соцсети X разработчик Хасан (@buildwithhassan) о сравнении с Mythos Preview.
Другая сторона: независимый разработчик Сахил Панхотра (Sahil Panhotra) не считает отчёт доводом против открытых весов. «Та же самая возможность даёт исследователям безопасности по всему миру до смешного дешёвый инструмент, чтобы находить уязвимости раньше, чем кто-то их использует», — написал он.
Между строк: Anthropic признаёт, что такие модели полезны и защитникам, и делает из этого свой вывод: защитникам нужны передовые модели не хуже, чем у атакующих. Проверенные организации уже работают с Claude Mythos 5.1, которую компания выпустила 1 сентября, а доступ к ней Anthropic обещает расширять.
Что дальше: Anthropic призывает правительства проверять достаточно сильные модели, включая преемников GLM-5.3, а разработчиков открытых моделей — защищать такие возможности от злоупотреблений.
Сама Z.ai в сентябре ужесточила лицензию GLM-5.3: компании, которые продают доступ к модели и зарабатывают больше 10 млрд долларов в год, должны проходить проверку безопасности у Z.ai.