GLM-5.3 資安能力變強:防守普及,還是風險擴散?
兩份評估顯示 GLM-5.3 的資安能力進步,但特定測試接近不代表全面追平。從開放權重的攻防兩面,思考企業與個人如何用權限、隔離和人工核准,把模型能力轉成可檢查的防守工作。
如果能下載的 AI 已經擅長找出並利用軟體漏洞,資安團隊該趕快採用,還是提高警戒?GLM-5.3 讓這兩件事必須一起做。
我的判斷是:開放權重能擴大防守工具的選擇,也讓原本由服務商控制的部分限制,轉到部署者手上。企業需要加快評估,但不宜因為模型表現變強,就一起放寬它能讀取、連線和修改的範圍。
先分清楚:哪一天發布、在哪項測試接近
GLM-5.3 來自中國公司智譜(Z.ai)。依 NIST 記錄,模型於 2026 年 8 月 14 日發布,兩週後開放權重;9 月 17 日是 CAISI 的評估發布日。開放權重指可取得模型訓練後的參數,不等於訓練資料與整套開發流程都公開。NIST 評估
Anthropic 在 9 月 29 日公布另一份評估。其 ExploitBench 測試中,GLM-5.3 在 410 次嘗試裡完成 50 次端到端漏洞利用,Claude Mythos Preview 為 56 次。白話說,是從已知軟體缺陷走到可運作的利用結果。測試在隔離環境進行,不能把這個比例當成攻擊真實網站的成功率。Anthropic 研究
這項結果接近,不代表全面追平。 CAISI 的綜合指標仍判定 GLM-5.3 明顯落後當時美國前沿模型,差距約四個月;比較包含限特定使用者取得的模型,適用時也關閉了美國模型的資安防護。這是在比較測試能力,不是一般人今天能拿到的服務體驗。評估方法
兩份研究即使用到同名測試,計分與嘗試方式也不同,不宜把分數拼成一張排行榜。對部署決策,至少要分開問:模型能做什麼、誰能取得,以及接上系統後被允許做什麼。
防守與濫用,為什麼可能同時增加?
Anthropic 也測了模型是否遵從有害要求,發現 GLM-5.3 的防護在若干條件下可被繞過。這部分使用模擬環境,沒有執行模型產生的程式,也沒有接觸外部系統;它提供的是防護脆弱性的證據,並非真實攻擊事件統計。研究限制
防守者可能受益的理由很具體:能自行部署的模型,多了一種在自己控制的環境裡檢查程式、整理修補工作的選擇。對不能把原始碼送往外部服務的團隊,這值得評估。但能下載不代表跑得起、審得完;算力、誤報判讀與修補人力都會影響效益,本文沒有測量它能省下多少成本。
同一種可取得性,也可能降低濫用者反覆嘗試的門檻。當模型副本由他人控制,原供應商較難靠停用帳號收回能力。不過,模型產地本身不能證明某次部署有惡意,開放權重也不能單獨預測攻擊一定成功;目標的修補狀態、工具權限與操作者能力仍有差別。
所以,單看「誰能拿到模型」,還無法算出社會整體更安全或更危險。防守收益需要走完發現、核實、修補、部署這條路。若 AI 每天多交出一批疑似問題,卻沒人驗證與排程修補,增加的可能先是積壓。這是 AIng 對能力普及的判斷,不是兩份研究已量出的淨效果。
社群分歧,提醒我們別把研究讀成宣傳口號
Techmeme 收錄的摘錄中,Ethan Mollick 強調應為能力擴散預作準備;Ramez Naam 主張廣泛分散資安能力比少數壟斷更安全;Nathan Lambert 則批評 Anthropic 的論述視角。這裡只概述可核對的摘錄:X 原頁未能直接讀取,Lambert 的摘錄也不完整,不能據此重建他的全部論證。摘錄彙整
這些意見有助於辨認分歧,不能替代測試。Anthropic 同時是評估者與模型供應商,讀者應檢查比較條件;也不能因為存在商業立場,就跳過它提出的可核對結果。較有用的追問是:讓更多防守者取得能力後,誰負責把發現變成已完成的修補?
部署前,先寫一張權限單
以下是 AIng 建議的試用安排,並非 GLM-5.3 實測成果。不要只寫「讓 AI 幫忙資安」,而是為每項工作填好四欄:可讀資料、可用工具、必須核准的動作、出錯時如何停止與還原。
例如,某團隊想請模型協助審查自己的程式。第一輪可以只提供移除憑證與個資的程式副本,讓它輸出疑點、對應檔案與修補建議。此時不需要正式資料庫帳號,也不需要能推送部署的金鑰。模型說有漏洞,仍由人確認;模型給了修補方案,也要經過測試。
若下一輪需要執行測試,就放到可重建的隔離環境,限定可存取的目錄與網路目的地,避免掛入工作電腦的家目錄或沿用管理員身分。涉及外部目標、正式環境設定、刪除資料或套用修補的動作,應另行核准;「請你小心」這句提示,不能取代工具層的限制。
核准畫面也要讓人看得懂:準備改哪個檔案、會碰到哪些系統、依據是什麼,以及失敗時如何還原。若只顯示「是否繼續」,人很難判斷自己究竟批准了什麼。保留必要的操作紀錄,但不要把密碼、金鑰或完整敏感資料寫進日誌。
個人試用也適用同一原則:先用測試專案,不要一開始就開放整顆硬碟、登入中的瀏覽器與郵件帳號。對無須執行的工作,先保留唯讀;下載模型與接上工具是兩個不同決定。
用「已修好的問題」衡量防守收益
試用紀錄可追蹤疑點有多少經人工確認、多少已修補,以及覆核花掉多少時間。再記下 AI 有沒有要求超出原訂範圍的資料或權限。這能幫助團隊判斷,增加的模型能力是否真的轉成自己的防守能力,而不只是產出更多報告。
若還在設計模型建議與執行之間的界線,可參考 AIng 的Clef 文件分類教學:先讓模型提出可檢查的建議,再由人或規則決定去向。它不是資安測試,相關的是流程設計。
GLM-5.3 值得關注,因為可取得的能力正在改變。下一步可以從一個自己的測試專案開始:訂好權限、找出疑點、核實並修好它,再決定要不要擴大使用範圍。
查核日期:2026 年 10 月 4 日。本文依公開研究與可核對的社群摘錄分析,未執行模型、漏洞利用或部署效能測試。
#GLM-5.3 #開放權重 #資安 #AI部署
內容與來源
- Anthropic:GLM-5.3 與進階資安能力擴散(2026-09-29) ↗
原始評估;特定 ExploitBench 嘗試結果、防護測試與模擬限制,不外推為真實攻擊率。
- NIST/CAISI:GLM-5.3 資安能力評估(2026-09-17) ↗
核實8月模型發布時序、綜合能力差距及比較條件;不混用不同測試計分。
- Techmeme:9月29日 GLM-5.3 報導與社群摘錄 ↗
僅作社群意見摘錄來源;X原頁無法直接核實、Lambert摘錄不完整,不作能力事實依據。
- Ethan Mollick:原帖索引 ↗
原頁讀取失敗;觀點僅依Techmeme摘錄概述。
- Ramez Naam:原帖索引 ↗
原頁403;廣泛分散能力的立場僅依Techmeme摘錄概述。
- Nathan Lambert:原帖索引 ↗
原頁讀取失敗、Techmeme摘錄截斷;不重建完整論證。
原創分析與部署情境;官方研究僅供查核,未轉載圖表或攻擊示範。社群只概述可核對摘錄。封面使用使用者指定、由 OpenAI 圖像生成工具製作的原創概念插畫;無外部圖片素材,不聲稱獨占著作權。
圖片使用依據:AIng 使用 OpenAI 圖像生成工具製作之原創概念插畫,無外部圖片素材;非產品介面或研究實測圖,不聲稱獨占著作權。
AIng 創作原則 →