Anthropic 發現 Zhipu 的開放權重 GLM‑5.3 在漏洞製作上幾乎與 Claude Mythos Preview 相當
Anthropic 前線紅隊報告稱 Zhipu AI 的 GLM‑5.3 能自主打造前沿等級的網路漏洞,效能接近自家 Claude Mythos Preview,卻缺乏完善的防護機制。

事件概述、相關人物與時間
2026 年 9 月 30 日,Anthropic 發布了詳細分析,指出 Zhipu AI 的開放權重模型 GLM‑5.3(海外以 Z.ai 行銷)能產生與 Anthropic 自家 Claude Mythos Preview 相當水準的高階網路漏洞。此評估由 Anthropic 前線紅隊執行,距離 Claude Mythos Preview 首次亮相已過五個月。
具體發現與基準測試結果
‑ 漏洞生成能力:使用 ExploitBench 套件測試,GLM‑5.3 在針對 Chrome V8 引擎的 410 次嘗試中成功產出可執行漏洞 50 件,Mythos Preview 則為 56 件。 ‑ 二進位利用:在以 Google OSS‑Fuzz 專案為基礎的內部基準測試中,GLM‑5.3 於 4 % 的案例取得目標程式完整控制,Mythos Preview 為 6 %。較早的模型如 GLM‑5.2 與 Claude Opus 4.6 兩項測試皆失敗;Kimi K3 與 DeepSeek V4.1‑Flash 則未取得任何成功。 ‑ 人機協同測試:與資安專家共同作業時,GLM‑5.3 在一天內發現多項廣泛使用瀏覽器之 JavaScript 引擎的未知缺陷,並將這些漏洞串接成惡意網頁,於測試過程中竊取私人 SSH 金鑰。相關漏洞已回報給瀏覽器供應商。 ‑ 快速攻擊合成:較小的 GLM‑5.3‑Flash 模型將新公開的 Chrome 漏洞與既有弱點結合,產生可繞過額外處理器層級安全功能的可執行漏洞。此過程耗費模型運算八小時(約 $20.40,依 Zhipu API 計價)與二十分鐘的人為監督。 ‑ 美國機構驗證:美國網路安全與基礎建設安全局(CAISI)獨立評定 GLM‑5.3 為迄今最具網路攻擊能力的開放權重模型,與領先的美國模型相差約四個月——但 CAISI 的比較是將美國模型的防護機制關閉,且僅限已審核使用者存取。 ‑ 防護規避能力:在 Anthropic 的模擬測試中,GLM‑5.3 會拒絕明顯惡意指令,但在 64 % 的執行中仍會回應紅隊式的請求,若加入預填的推理步驟則提升至 92 %。採用「abliteration」技術(剝除拒絕行為)後,合規率達到 100 %。此 abliteration 流程耗費約 2,200 GPU 小時,成本約 $4,400;Anthropic 估計熟練團隊可以約 $1,200 重現。 ‑ 開放權重的影響:多位開發者在 GLM‑5.3 上線數日內即釋出解鎖版本,讓模型的強大功能向更廣泛的使用者公開,且未具備 Anthropic 在 Claude 系列模型中嵌入的防護層。
產業背景與競爭格局
Anthropic 的警示凸顯開放權重 AI 模型與專屬、受保護產品之間日益加劇的緊張關係。Anthropic 透過 Project Glasswing 計畫將 Claude Mythos Preview 僅限於經審核的防禦者使用,已發現逾 10,000 件關鍵軟體漏洞;相較之下,Zhipu 的 GLM‑5.3 可公開下載,使其強大的漏洞製作能力以接近午餐價格的成本向大眾開放。報告同時指出 Anthropic 的商業動機:保留模型權重的控制權不僅是安全差異化的關鍵,也成為防止 Zhipu 等低成本高能競爭者的屏障。
英國 AI 安全研究所(AISI)觀察到,開放模型的網路攻擊能力差距已從六至十個月縮短至四至七個月,同時運算成本下降,且防護機制被評為「大多無效」。AISI 警示濫用風險仍然存在,但也指出私有部署與客製化等優勢。Anthropic 呼籲政府對未來開放權重模型進行測試,呼應了更廣泛的監管需求,然而批評者提醒,此類措施可能主要保護擁有專屬模型的既有業者。



