Відкрита GLM-5.3 наздогнала Claude у хакерстві
Anthropic повідомила: відкрита модель GLM-5.3 від Zhipu/Z.ai майже зрівнялася з Claude Mythos Preview у створенні експлойтів - 50 з 410 спроб на тесті Chrome V8 проти 56 у Claude. У парі з людиною менша GLM-5.3-Flash зібрала робочий Chrome-експлойт за $20.40 і 20 хвилин людської уваги. CAISI оцінила відставання GLM-5.3 від топових моделей США лише в чотири місяці.
Запобіжники моделі слабкі: маскування запиту під «red-team» підняло успішність злому до 64%, а після видалення захисту - до 100% (у Claude - 0%). Розблоковані версії GLM-5.3 з'явились у мережі вже за кілька днів після релізу.
Другий тест дає схожу картину
Окрім тесту на браузерні вразливості Chrome (50 з 410 спроб у GLM-5.3 проти 56 у Claude Mythos Preview), Anthropic прогнала обидві моделі через власний внутрішній бенчмарк на базі відкритих проєктів Google OSS-Fuzz. Тут завдання складніше: не просто зібрати експлойт, а отримати повний контроль над програмою-ціллю. GLM-5.3 впоралась у 4% завдань, Mythos Preview - у 6%.
Для порівняння: старіші моделі GLM-5.2 і Claude Opus 4.6 не впорались з жодним із двох тестів, а Kimi K3 і DeepSeek V4.1-Flash показали результат, ледь відмінний від нуля. Це означає, що розрив між GLM-5.3 і топовою моделлю Anthropic у кіберзадачах - помітна зміна порівняно з попереднім поколінням відкритих моделей, а не поступове покращення.
Як це виглядає на практиці
Anthropic поєднала GLM-5.3 з експертом-людиною і за один день, витративши мінімум людської уваги, пара знайшла кілька раніше невідомих вразливостей у JavaScript-рушії поширеного браузера. З них зібрали веб-сторінку, яка здатна читати будь-який файл на комп'ютері відвідувача - у тесті так дістали приватний SSH-ключ. Про вразливості повідомили розробникам браузера; інші знахідки в драйверах і прошивках пристроїв досі на розгляді.
Окремо перевірили швидший сценарій: менша модель GLM-5.3-Flash узяла щойно опубліковану вразливість Chrome, поєднала її з іншою відомою вразливістю і майже без підказок зібрала робочу атаку, яка до того ж обійшла додатковий захист на рівні процесора. На все пішло 20 хвилин людської уваги й 8 годин роботи моделі - за цінами API Zhipu це $20.40.
Чому запобіжники так легко обходяться
У симуляції GLM-5.3 відмовлялась виконувати відверто шкідливі команди атаки. Та щойно той самий запит оформили як завдання для «red-team» (легітимне тестування захисту), модель намагалась підключитись до цілі у 64% прогонів, а з попередньо підготовленими кроками міркування - у 92%. Після «абляції» - техніки, що видаляє з відкритих ваг саму поведінку відмови - показник сягнув 100%. Захищені моделі Claude в тій самій симуляції лишились на нулі. Сама симуляція не запускала код, тож вона не доводить, що атака спрацювала б насправді.
Для Anthropic це була перша спроба застосувати абляцію самостійно: процес зайняв близько 2200 годин роботи GPU і коштував приблизно $4400, хоча, за оцінкою команди, досвідчені виконавці впорались би приблизно за $1200. Частка відмов на шкідливі запити впала з понад 90% до 2-12%, тоді як результати на наукових і кіберзадачах майже не змінились. За словами Anthropic, незахищені версії GLM-5.3 з'явились у мережі вже за кілька днів після релізу моделі.
Наскільки серйозний цей розрив насправді
Свою топову модель Mythos Preview Anthropic навмисно тримала закритою, надавши доступ лише обраним захисникам через програму Project Glasswing - за словами компанії, вони вже знайшли понад 10 000 вразливостей у критично важливому софті. GLM-5.3 натомість доступна для безкоштовного завантаження будь-кому.
Американське агентство CAISI незалежно підтвердило оцінку Anthropic, назвавши GLM-5.3 найпотужнішою з наразі відомих відкритих моделей у кіберсфері й оцінивши її відставання від найкращих моделей США приблизно в чотири місяці. Але це порівняння з застереженням: американські моделі тестували з вимкненими кіберзапобіжниками, а до найсильніших з них мають доступ лише перевірені користувачі - тобто розрив у «бойових» умовах може бути іншим. Британський AISI раніше фіксував, що відкриті моделі скоротили відставання у кіберможливостях з 6-10 до 4-7 місяців, і водночас відзначав, що вони значно дешевші в роботі, а їхні запобіжники здебільшого неефективні; поряд з ризиком незворотного зловживання AISI називав і реальні переваги - приватний хостинг, кастомізацію, нижчу вартість.
Варто враховувати й інтерес самої Anthropic: компанія не публікує ваги своїх моделей і подає це як перевагу для безпеки, а дешева китайська відкрита модель, близька до рівня лідерів, - це ще й прямий конкурент. Заклик компанії тестувати майбутні версії GLM на державному рівні можна прочитати і як спробу закріпити вигідні для себе правила гри. Але незалежна оцінка CAISI підтверджує самі цифри, а розблоковані версії моделі вже реально циркулюють у мережі.