图片来源:Shutterstock

中国AI企业正借助开源权重加快布局网络安全市场。

8月15日,中国AI初创公司Z.ai发布网络安全专用模型GLM-5.3。公司表示,该模型在漏洞检测、漏洞利用分析以及多阶段安全任务等场景中的表现较上一代产品显著提升,并计划在两周内开放模型权重。

Z.ai在介绍GLM-5.3时提到,Hugging Face近期曾调查GLM-5.2“自行绕过安全护栏”的事件。该公司据此强调,AI同时参与网络攻防的时代正在加速到来。随着高强度攻击能力逐步普及,防御能力不应只掌握在少数大型机构手中。

由于性能表现接近Anthropic面向网络安全领域定向提供的Mythos 5,GLM-5.3也因此受到市场关注。

从基准测试结果看,GLM-5.3在代码漏洞检测基准CyberGym中的表现超过Mythos 5,但在另外两项网络安全基准测试中仍落后于Mythos。

具体来看,在CyberGym测试中,GLM-5.3得分为84.5%,高于GLM-5.2的77.2%。在评估真实漏洞利用能力的ExploitBench中,GLM-5.3得分54.4%,较GLM-5.2的24.4%提升逾一倍。在要求于限定时间内完成漏洞利用任务的ExploitGym中,GLM-5.3在2小时和6小时内分别完成105项和130项任务,GLM-5.2分别为29项和39项。

Z.ai表示,在与高校及专业安全团队合作进行的真实代码库验证中,GLM-5.3在269个项目中发现2436个漏洞,其中1097个被归类为中危及以上级别。相关验证覆盖操作系统、浏览器、网站、网络设备和智能终端等多个领域。

在漏洞披露方面,Z.ai表示已建立独立流程。发现的漏洞将在完成验证和复现后提交给相应维护者,在协调披露完成前不会公开细节。为提高流程透明度,Z.ai还运行名为Z.ai Security Disclosure Ledger的安全披露记录系统。

按照计划,Z.ai将分阶段开放GLM-5.3。首先向遴选出的安全合作伙伴提供受控环境下的模型评估,随后逐步扩大API访问范围;待安全验证和发布准备完成后,再开放完整模型权重。

Z.ai介绍,GLM-5.3的安全护栏采用三层机制,包括用于拦截高风险请求的External classifier、在执行过程中识别风险信号的推理监控器,以及通过训练让模型区分正当安全任务与恶意行为的Deep safety alignment。

Z.ai同时指出,安全对齐对于开源权重模型尤为关键。外部分类器和监控器仅在Z.ai自有服务中生效,用户下载模型并在本地部署后,将无法获得这两层防护。

除发布GLM-5.3外,Z.ai还启动了支持开源安全的OpenVuln计划,面向资源不足的开源项目提供安全审计,并协助开展漏洞披露与修复。Z.ai表示,全球数字基础设施相当一部分依赖由小团队维护的开源软件。如果防御技术只掌握在少数组织手中,资源最紧张的项目反而要承担最关键的安全责任,这也是网络安全领域需要GLM-5.3这类开放模型的原因。

关键词

#Z.ai #GLM-5.3 #开放权重 #网络安全 #漏洞检测 #漏洞利用 #ExploitBench #CyberGym #Mythos 5 #OpenVuln
版权所有 © DigitalToday。未经授权禁止转载或传播。