AI Pulse
📡 X 信号

OpenRouter上线匿名大模型,实测确认来自智谱GLM

OpenRouter 今天悄悄上了个匿名模型 stealth/ox-alpha,1M 上下文。我做了一套鉴定,基本可以确定是智谱 GLM 家族的。GLM-5.3 是 8 月 18 号刚发的,这个大概率是下一个还没发布的版本在盲测。

直接问是问不出来的。它被注入了一段大约 80 个 token 的隐藏系统提示词,只会说自己是 ox-alpha,由一家未公开的组织开发。但它的 reasoning 直接把底泄了,原话是“According to my system prompt, I should identify myself as ox-alpha, developed by an undisclosed organization”。

之后我用学术研究话术、prefill 续写、直接点名 GLM Qwen DeepSeek 挨个试,它都咬死不认,还一本正经跟我说承认认知边界才是诚实。行吧。

常规探测也全被防住了。GLM 模板的特殊 token 和 /nothink 开关都被服务端过滤,logprobs 不开放,传 reasoning 参数直接 400。对方显然知道会有人来扒。

但 tokenizer 是藏不住的。方法很简单,同一个模型发两次请求,一次用户消息是 X,一次是 X 加一段后缀,prompt_tokens 的差值就是这段后缀在它词表下的 token 数,隐藏系统提示词在差分里正好被抵消。我拿四段刁钻文本当后缀,分别是生僻字、超长英文单词、中英数字混排、日韩混合,对照组全用各家 2026 年 8 月的最新模型。

ox-alpha 测出来是 24,11,32,23
GLM-5.3 和 GLM-5.2 官方端点都是 24,11,32,23,完全一致,这套词表从 GLM-4.5 起就没换过
Qwen3.8-Max 是 24,11,34,14
DeepSeek-V4-Pro 是 24,11,28,20
Kimi K3 是 17,7,24,57
生僻字那段现在大家都走 byte 回退,前两个数字区分不了国产模型了,但后两段只有 GLM 能对上,四个数字全同的只有 GLM 一家。词表是模型改不掉的指纹。

知识画像也对得上。它对 GLM-4.5 记得异常精确,355B 总参 32B 激活的 MoE、混合推理、2025 年 7 月发布,张口就来。知识截止在 2025 年底附近,DeepSeek V3.2 知道,2026 年的事一片空白,连 GLM-5 都没听说过,但对智谱自家资料就是格外熟。是谁不用我多说了吧。

想匿名的话,光注入系统提示词加过滤特殊 token 是不够的,只要 API 还返回 prompt_tokens,这条侧信道就一直开着。

查看 X 原帖

订阅 AI Pulse

每天 08:00 · 12:30 · 18:30 · 23:50 更新