Anthropic 實測智譜 GLM-5.3:能自寫攻擊程式,防護易被繞過

Elponcrab
分享
Anthropic 實測智譜 GLM-5.3:能自寫攻擊程式,防護易被繞過

Anthropic 前沿紅隊 9 月 29 日發布研究報告,實測智譜 Z.ai 的 GLM-5.3 能自主寫出完整的漏洞攻擊程式,成功率與 Anthropic 只開放給受信任資安業者的 Claude Mythos Preview 相近。報告指出,GLM-5.3 是第一個具備這種能力、又沒有實質防護的開放權重模型,用簡單手法就能讓它配合惡意請求,比例在 64% 到 100% 之間。

美國國家標準暨技術研究院(NIST)旗下的 AI 標準與創新中心(CAISI)9 月 17 日也發布評估,稱 GLM-5.3 是「迄今網路攻防能力最強的開放權重模型」,在 CAISI 的綜合資安測試中落後美國最前沿模型約四個月。Anthropic 表示,自家的能力測試結果與 CAISI 大致相符,這份報告補上的是防護有多容易被繞過。

ExploitBench 410 次嘗試成功 50 次,與 Mythos Preview 相近

ExploitBench 測試模型能否利用 Chrome 瀏覽器 V8 引擎的已知漏洞。GLM-5.3 在 410 次嘗試中寫出 50 個可運作的完整攻擊程式,Claude Mythos Preview 則是 56 次。前一代 GLM-5.2 與 Claude Opus 4.6 都是 0,月之暗面的 Kimi K3 與 DeepSeek V4.1-Flash 分別只有 0.5% 與 0.2%。

廣告 - 內文未完請往下捲動

在 Anthropic 內部的二進位漏洞利用測試中,GLM-5.3 有 4% 的任務能完全劫持程式的執行流程,Mythos Preview 為 6%。報告寫道,GLM-5.3 雖然低於 Mythos Preview,但「一個有意義的門檻顯然已被跨越」。

研究人員也讓資安專家實際操作。一名研究員用 GLM-5.3 測試某熱門瀏覽器的 Linux 版本,一天之內,模型在 JavaScript 引擎找出數個未公開漏洞,串成一個網頁,只要訪客打開,就能讀取對方電腦上的任意檔案,示範畫面中偷走的是 SSH 私鑰。Anthropic 表示已通報維護方。

另一場測試用較小的 GLM-5.3-Flash,針對 Chrome 近期公開的漏洞 CVE-2026-11645 寫攻擊程式。研究員只花 20 分鐘,模型自己跑了 8 小時,就完成一條繞過 ARM64 指標驗證保護的攻擊鏈,以智譜 API 價格計算成本為 20.40 美元。

騙它在做紅隊演練就有 64% 照做,移除拒答後全數配合

GLM-5.3 遇到明顯有害的請求時,多半會拒絕。Anthropic 在模擬環境中直接要求模型攻擊關鍵系統,它在所有測試中都拒絕了,但換個方式就不同。騙模型說它是正在進行演練的自主紅隊代理,GLM-5.3 有 64% 會照做;預先填入思考內容,讓它看起來已經考慮過並決定執行,比例升到 92%。

最徹底的是 abliteration,一種移除模型拒答傾向的常見技術。由於權重公開,任何人都能改。Anthropic 指出,GLM-5.3 發布後幾天內就有開發者公開了移除拒答的版本。Anthropic 團隊自己做一次花了約 2,200 GPU 小時、運算成本約 4,400 美元,模型在三項有害請求測試的拒答率從 90% 以上降到 3%、2% 與 12%,科學能力測試 GPQA-Diamond 的分數則沒有變化。

報告稱,同樣的手法在測試中都無法讓有防護的 Claude 模型執行這些任務:假扮紅隊的提示被擋下,Anthropic 的 API 不允許使用者預填 Claude 的思考內容,而 Claude 的權重沒有公開,也無法被改寫。

Anthropic 呼籲讓防禦方用上前沿模型,並要求政府做安全測試

智譜 8 月 28 日開放 GLM-5.3 權重時,稱它是「在代理式程式開發與網路防禦上能力最強的模型」。Anthropic 也承認,同樣的能力可以幫助防禦方保護系統。

但報告認為,GLM-5.3 很可能讓惡意人士不受實質限制地找出並利用漏洞,國家與非國家行為者都可能用這類模型造成實際傷害。其他能力相近的模型,都是帶著防護發布,或只透過限定存取計畫提供。

Anthropic 表示,受信任的防禦方已能透過存取計畫使用更先進的 Claude Mythos 5.1,Project Glasswing 計畫也已讓資安業者在關鍵軟體中找出逾 1 萬個漏洞,公司正設法安全地把 Claude 的資安能力開放給更多防禦方。報告呼籲各國政府對 GLM-5.3 的後繼模型等能力足夠強的 AI 進行安全測試,否則模型開發者可能要等到為時已晚,才看清這些能力的影響。

華頓商學院教授 Ethan Mollick 在 X 上評論:「撇開 Anthropic 發表這份研究的動機不談,毫無疑問,開放權重模型很快就會帶來封閉模型已經展現的那些資安威脅,只是沒有防護。」截至發稿,智譜官方 X 帳號尚未針對這份報告發文。

風險提示

加密貨幣投資具有高度風險,其價格可能波動劇烈,您可能損失全部本金。請謹慎評估風險。