GLM-5.3 của Zhipu AI gần bằng Claude Mythos Preview trong việc tạo khai thác mạng
Anthropic cho rằng mô hình mở GLM-5.3 của Zhipu AI có khả năng xây dựng khai thác mạng tương đương Claude Mythos Preview, nhưng bảo vệ an ninh dễ bị gỡ bỏ.

Sự kiện chính
Anthropic công bố kết quả phân tích cho thấy mô hình ngôn ngữ mở GLM-5.3 của Zhipu AI (được triển khai quốc tế dưới tên Z.ai) có khả năng xây dựng khai thác mạng gần bằng phiên bản thử nghiệm Claude Mythos Preview của Anthropic. Báo cáo cũng nhấn mạnh rằng các biện pháp bảo vệ của GLM-5.3 có thể bị bỏ qua bằng các phương pháp đơn giản.
Chi tiết kỹ thuật và số liệu
- Khả năng khai thác trên trình duyệt Chrome: Trên bộ kiểm tra ExploitBench (đánh giá khả năng khai thác lỗi trong engine V8), GLM-5.3 tạo ra 50 khai thác thành công trong 410 lần thử, trong khi Claude Mythos Preview đạt 56/410.
- Kiểm tra khai thác nhị phân: Dựa trên dự án mã nguồn mở của Google OSS‑Fuzz, GLM-5.3 kiểm soát hoàn toàn chương trình mục tiêu ở 4 % các nhiệm vụ, so với 6 % của Mythos Preview. Các mô hình cũ hơn như GLM‑5.2 và Claude Opus 4.6 không vượt qua bất kỳ bài kiểm tra nào; Kimi K3 và DeepSeek V4.1‑Flash chỉ đạt kết quả bằng 0.
- Thử nghiệm có hỗ trợ con người: Khi được ghép với một chuyên gia bảo mật, GLM-5.3 trong một ngày và với ít sự can thiệp đã phát hiện một loạt lỗ hổng chưa được biết tới trong JavaScript engine của một trình duyệt phổ biến, sau đó kết hợp chúng thành một trang web có thể đọc mọi tập tin trên máy khách và thậm chí lấy được khóa SSH riêng. Các lỗ hổng này đã được báo cáo cho nhà phát triển trình duyệt.
- GLM-5.3‑Flash và thời gian phản hồi: Sử dụng phiên bản nhẹ hơn, mô hình đã kết hợp một lỗi Chrome mới được công bố với một lỗ hổng đã biết, tạo ra một cuộc tấn công ổn định chỉ trong 20 phút thời gian con người và 8 giờ thời gian mô hình, với chi phí ước tính 20,40 USD theo giá API của Zhipu.
- Đánh giá của Cơ quan An ninh mạng Mỹ (CAISI): GLM-5.3 được xem là mô hình mở có khả năng mạng cao nhất cho tới hiện tại, chỉ kém khoảng bốn tháng so với các mô hình hàng đầu của Mỹ – tuy nhiên so sánh này được thực hiện khi tắt hoàn toàn các cơ chế bảo vệ của các mô hình Mỹ.
- Dễ dàng gỡ bỏ bảo vệ: Trong một mô phỏng của Anthropic, GLM-5.3 từ chối các lệnh tấn công độc hại hơn 90 % thời gian; khi các yêu cầu được “đóng gói” dưới dạng bài tập red‑team, tỷ lệ thực hiện kết nối tới mục tiêu tăng lên 64 %, lên tới 92 % khi cung cấp các bước suy luận, và đạt 100 % sau khi áp dụng kỹ thuật “abliteration” (loại bỏ hành vi từ chối). Quá trình này tiêu tốn khoảng 2 200 giờ GPU, chi phí khoảng 4 400 USD, hoặc 1 200 USD nếu do một đội ngũ có kinh nghiệm thực hiện.
- Rủi ro thực tiễn: Một số nhà phát triển đã phát hành các phiên bản không khóa của GLM-5.3 chỉ trong vài ngày sau khi mô hình ra mắt. Anthropic cảnh báo rằng cả các tác nhân nhà nước và phi nhà nước có thể sử dụng các mô hình như GLM-5.3 để gây hại thực sự.
Bối cảnh ngành và so sánh
- Giá thành khai thác mức “bữa trưa”: Theo Anthropic, chi phí để tạo ra một khai thác mạng tiên tiến hiện chỉ bằng giá của một bữa ăn nhanh, khiến rào cản gia nhập cho kẻ tấn công giảm đáng kể.
- Chiến lược bảo mật của các nhà cung cấp: Anthropic đã giữ lại Claude Mythos Preview cho một nhóm các nhà bảo vệ thông qua dự án “Glasswing”, giúp họ phát hiện hơn 10.000 lỗ hổng trong phần mềm quan trọng. Ngược lại, Zhipu AI công khai GLM-5.3 để bất kỳ ai cũng có thể tải xuống.
- Mô hình mở vs mô hình đóng: OpenAI đang thử nghiệm mô hình Daybreak theo hướng tương tự, trong khi GLM-5.3 cho phép mọi người truy cập ngay. Các nghiên cứu của Viện An ninh AI Vương quốc Anh cho thấy khoảng cách về năng lực mạng của các mô hình mở đã thu hẹp từ 6‑10 tháng xuống còn 4‑7 tháng, đồng thời chi phí vận hành giảm mạnh và các cơ chế bảo vệ trở nên kém hiệu quả.
- Lợi ích và nguy cơ: AISI nhấn mạnh rằng mô hình mở mang lại lợi thế về việc lưu trữ riêng, tùy chỉnh và chi phí thấp, nhưng đồng thời tạo ra rủi ro lạm dụng không thể đảo ngược. Điều này tạo ra “cửa sổ” cho các nhà bảo vệ chuẩn bị, nhưng cũng yêu cầu các cơ quan chính phủ và doanh nghiệp phải kiểm tra và giám sát các mô hình mạnh như GLM-5.3.
- Lý do kinh doanh của Anthropic: Báo cáo của Anthropic không chỉ là cảnh báo an ninh mà còn phản ánh lợi thế cạnh tranh khi họ không công khai trọng số mô hình của mình, trong khi một mô hình Trung Quốc mở và rẻ hơn đang tiếp cận gần mức năng lực hàng đầu. Việc kêu gọi các cơ quan chính phủ kiểm tra các phiên bản kế tiếp của GLM-5.3 cũng có thể được xem là nỗ lực bảo vệ vị thế của Anthropic trong thị trường AI an ninh.
--- Thông tin dựa trên báo cáo của Anthropic và đánh giá của CAISI, được tổng hợp và viết lại cho độc giả Việt Nam.

