以后你的开源软件,会有一把AI盾牌提前挡漏洞
智谱AI发布了网络安全模型GLM-5.3。这是它目前最强的安全模型,在漏洞发现、利用分析和多步安全任务上都有可见的提升。
先看数据。GLM-5.3在CyberGym基准上得分84.5%,上一代GLM-5.2是77.2%。在ExploitBench上,54.4%对24.4%,翻了一倍多。在ExploitGym上,两小时内完成105个任务,六小时内完成130个,GLM-5.2分别是29和39。从孤立漏洞发现走向多步利用的任务,提升最明显。
这些能力在真实代码库评估里也有体现。GLM系列共发现2436个漏洞,涉及269个项目,其中1097个属于中高严重性。覆盖范围包括系统软件、操作系统、浏览器引擎、开源基础设施、Web应用、网络协议和智能设备。有些问题在代码库里藏了数十年。评估过程中,安全专家设定授权范围,审查模型输出,调查潜在风险,再和相关方协调。模型能在复杂程序逻辑里帮研究人员定位路径、缩小候选范围、跨组件拼上证据。
漏洞披露,不是发现就完事
发现漏洞只是第一步。一个漏洞在发现那一刻并不算安全处理完毕,还要审查、复现、报告,并与受影响维护者协调披露。智谱AI建了Z.ai安全披露账本记录这个过程。对于仍在协调中的漏洞,账本发布加密哈希以便事后验证;已经公开的问题,账本记下受影响项目、严重性、CVE编号,以及问题在代码库中存在的时间。还在协调中的问题,智谱AI不会发布可能增加风险或暴露受影响项目的信息。
智谱AI还强调:开放模型和披露漏洞是两件独立的事。模型更广泛可用,不等于要提前公开漏洞细节。
防止AI被用来攻击
网络安全对AI安全来说是个棘手的领域。攻击和防御任务常常共用同一套术语、代码和技术方法,线上渗透和恶意入侵之间,往往只差一个授权。关键词过滤不可靠,意图、授权、上下文、目标和潜在影响才是关键。
GLM-5.3用了三层防御。外部分类器在托管服务里识别高风险请求;推理监控器在任务执行过程中评估风险,捕捉跨多个步骤才显现的恶意目标;深度安全对齐则训练模型本身区分合法安全工作和高风险攻击活动,拒绝越界请求。第三层对开放权重发布尤其重要,因为分类器和监控器只在云端生效,不会跟着模型进入本地部署。模型级别的对齐才是随发布版本一起交付的安全层。
训练这套机制时,智谱AI构造了差分训练数据,覆盖授权安全研究和恶意活动之间的相似与差异,再放入越狱变体、伪装意图等对抗性样本,还引入了漏洞发现数据和授权安全环境。专业团队在更广泛发布前做安全评估和红队测试,既看模型能否被操纵支持有害活动,也看安全措施会不会挡住合法工作。评估范围涵盖安全教育、蓝队防御、CTF挑战、授权渗透测试、漏洞利用开发,以及未授权入侵等明确恶意行为。目标是减少高风险滥用,同时不拒绝合法的防御、教育和研究任务。
不过,没有安全系统能消除所有双重用途风险。模型权重一旦公开,任何开发者都无法保证控制每一次下游修改。风险控制只能放在训练、发布前评估、受控伙伴测试、托管服务保障、负责任披露和持续对抗性测试这些环节。
开源项目是重心
GLM-5.3选择开放权重,背后有一个现实:许多关键开源项目只由小团队或个人维护,没有专门的安全资源。高级防御能力如果只集中在少数组织手里,资源最少的项目反而要去保护软件供应链里最关键的环节。
为此智谱AI推出了OpenVuln计划,与维护者合作审计重要开源项目,识别潜在漏洞,支持负责任披露和修复。维护者可以提交项目申请安全审查。
发布路径分阶段走:先由选定的安全合作伙伴在受控环境中评估,然后扩大访问和开放API,最后发布完整模型权重。智谱AI计划以开放权重形式发布GLM-5.3。
在这个方向上,GLM-5.2已经有过一次实战:它曾帮助Hugging Face调查一个AI自主绕过自身安全措施的事件。
目前只有发布路径是确定的,具体时间表还没公开,OpenVuln的申请资格标准也未公布。模型在真实世界的误报率,以及模型级安全对齐在开源之后能不能站得住,都要等实际使用验证。