Z.ai 因网络安全风险推迟发布 GLM-5.3 权重
- Martin Chen

- 5天前
- 讀畢需時 14 分鐘
Z.ai 于 8 月 14 日推出 GLM-5.3,但在该模型展现出异常强大的网络安全能力后,将可下载权重的发布推迟了两周。公司目前提供托管访问,同时测试安全防护措施,并向选定的安全合作伙伴提供受控访问。这种拆分式发布,成为 google news 相关报道背后的核心争议。
这并非一次常规的模型更新。Z.ai 的声誉部分建立在发布开放权重系统之上,开发者可以检查、修改,并在自己的基础设施上运行这些系统。GLM-5.3 已可作为服务使用,但独立部署所需的文件仍未公开。
这一延迟让 Z.ai 夹在两项难以兼容的承诺之间。安全团队需要能够分析恶意代码、且不受严格托管护栏限制的模型;但在缺乏可强制执行控制措施的情况下发布同样的能力,也会让攻击者获得更大自由。Anthropic 和 OpenAI 主要通过受控服务来应对这一矛盾,而 Z.ai 则选择在预期的开放发布前暂时收紧控制。
Z.ai 发布了什么,又保留了什么
Z.ai 已开放 GLM-5.3 的使用权限,但并未完成开发者期待的开放权重发布。
模型权重是决定训练后模型行为的学习数值参数。发布权重可让外部开发者在本地运行模型、修改其行为,并移除托管服务商施加的限制。
Z.ai 的 GLM-5.3 announcement 将该模型定位为面向编程、软件工程和网络防御的升级产品。该公司表示,后训练阶段提升了模型的编程表现,无需训练一个全新的基础模型。后训练是通过监督示例和强化学习,让既有模型专注于特定能力的阶段。
该模型可通过 Z.ai 的服务访问,这使公司能够验证用户身份、观察活动并调整限制。选定的安全合作伙伴也可在受控环境中使用该系统。可下载权重的全面开放计划在额外测试两周后进行。
这种区别很重要,因为托管访问与权重访问带来了不同的风险边界。托管服务可以拒绝请求、限制可疑活动频率、保留日志并暂停账户。一旦有人在私有硬件上运行权重,这些控制措施就会消失。
Z.ai 无法可靠地判断外部部署中发生了什么。模型所有者可以修改系统提示词、通过微调消除拒答、接入新工具,或自动化执行数千项并行任务。权重一旦被复制,提供商也无法再将其收回。
眼前的延迟很短,但政策问题要大得多。Z.ai 计划在发布一个未来行为无法控制的产物前加强控制。两周时间可以改善配套文档、合作伙伴协调和模型层面的安全措施,却无法让可下载权重变得可撤回。
这也解释了为什么“已发布”需要加以限定。GLM-5.3 已足够开放,供客户测试;但又足够封闭,让 Z.ai 保留运营控制权。该公司实际上是在将产品可用性与模型分发分开处理。
这种方式也让 Z.ai 可以在受监测的条件下收集证据。研究人员可以测试模型的网络安全结果能否迁移到实际工作流程中。公司则可在不受限制部署之前研究滥用模式。然而,外部人员仍然无法获得独立复现其核心主张所需的文件。
从这个角度看,GLM-5.3 是一次分阶段发布,而非 Z.ai 开放权重战略的逆转。公司仍表示权重即将发布。关键变化在于,它承认能力测试必须先于不可逆的分发。
google news 的报道框架可能会掩盖这一差别,因为新闻标题自然会将事件压缩为一次延迟发布。模型本身已经推出。Z.ai 暂缓的是那部分会将长期控制权从公司转移给用户的内容。
为什么 Google News 聚焦网络安全结果
此次发布之所以意义重大,是因为 Z.ai 报告了接近领先受控模型的网络安全表现,而不只是 GLM-5.3 获得了又一次编程能力升级。
根据 Z.ai 的结果,GLM-5.3 在 CyberGym 上取得了 84.5% 的得分。该基准要求 AI 智能体针对未修补的软件,通过生成可运行的概念验证测试来复现已知漏洞。
CyberGym 包含来自 188 个软件项目的 1,507 个历史漏洞。智能体会获得漏洞描述和相关代码库,必须生成一个能在修补前触发缺陷、而在修补后无法触发的测试。
这项任务比自主黑客攻击更窄。它不会从未知目标开始,要求模型入侵系统。不过,它仍衡量了对进攻性和防御性安全工作都重要的多项能力。
成功的智能体必须浏览大型代码库、识别相关代码、推理故障条件,并创建能够激活漏洞的输入。这些步骤可以帮助防御者验证补丁,也可以帮助攻击者将公开漏洞信息转化为实际攻击手段。
独立的 CyberGym documentation 警告称,由于智能体运行具有随机性,提交的结果可能存在差异。文档还表示,得分上的小幅差别未必代表有意义的能力差距。结果取决于周边智能体、工具、试验次数和评估配置。
这一提醒避免了得出 GLM-5.3 在所有方面都绝对优于每个已点名竞争对手的简单结论。Z.ai 报告了 84.5% 的结果,但在本文撰写时,该模型尚未进入公开排行榜。独立团队也缺乏复现这一确切运行所需的权重。
根据其发布材料,Z.ai 还单独报告了 GLM-5.3 在 ExploitBench 上取得 54.4% 的成绩。这项评估面向真实漏洞的推理与利用代码开发。该公司的对比显示,在其测试的模型中,GLM-5.3 仅落后于部分前沿系统。
这些数字解释了它为何受到 google news 的关注。编程能力提升通常关乎生产力、可靠性或开发成本;而网络安全能力改变了分发问题,因为同一个模型可以凭借几乎相同的技术能力同时支持防御者和攻击者。
模型不需要具备独立意图也会带来风险。人类操作员可以提供目标、漏洞描述、测试环境和自动化工具,模型随后便能缩短代码审查或概念验证开发所需的时间。
同样的工作流程在安全团队内部也很有价值。维护者可以让智能体复现已报告的缺陷、评估补丁是否有效,并搜索相关代码路径。响应人员则可以比单独工作的人类团队更快地处理日志、恶意软件和命令记录。
因此,紧张关系来自访问方式,而非安全与不安全能力之间清晰的划分。漏洞分析具有双重用途,意味着同一种底层能力既能支持防护,也能支持利用。过度限制它可能会削弱防御者,却无法消除攻击者的需求。
若只将 GLM-5.3 解释为编程模型,就会忽略这一冲突。Z.ai 似乎提升了通用软件推理能力,随后发现同样的训练带来了更强的安全表现。网络安全结果让一次工程发布演变为对开放权重治理的考验。
当托管护栏失效时,开放权重可帮助防御者
支持发布 Z.ai GLM-5.3 的最有力理由,来自在活跃入侵事件中需要进行私密、不受限制分析的事件响应人员。
2026 年 7 月 Hugging Face 遭遇的一次入侵提供了一个具体例子。该公司表示,一个自主智能体框架在短生命周期环境中执行了数以千计的操作。攻击利用了其数据处理流水线中的代码执行路径,并获取了内部凭证。
Hugging Face 记录了超过 17,000 起与此次入侵相关的事件。调查人员希望 AI 智能体重建事件序列、识别受影响的凭证,并将真实活动与诱饵区分开来。托管前沿模型阻止了这项工作的一部分,因为证据中包含攻击命令、利用载荷和命令与控制痕迹。
随后,该公司在自身基础设施上运行 GLM-5.2。其 incident disclosure 表示,这让调查人员能够分析敏感材料,而无需将攻击者数据或凭证发送到其环境之外。
这一案例强化了 Z.ai 对开放防御模型的论点。事件响应人员并不总能在分析前清理证据;删除恶意命令也可能移除调查人员理解事件所需的关联关系。
托管安全措施面临身份识别难题。合法响应人员和犯罪分子可能提交类似的代码、恶意软件或利用请求。服务提供商能看到提示词,却可能缺乏足够背景来判断用户是否具备授权。
本地部署改变了这一安排。运行模型的组织自行承担访问控制、日志记录、基础设施和员工授权的责任,也能将机密取证证据保留在自己的网络内。
这就是为什么开放权重之争不能被简化为模型是否应回答危险问题。安全工作常常需要看似危险的输入。拒答可以保护提供商,却可能在事件期间拖慢防御者。
Z.ai 正是利用这种不对称性来论证最终发布权重的合理性。该公司曾表示,开放系统需要在同样开放的条件下获得防御能力。其 OpenVuln 项目也邀请维护者提交开放代码库,以便进行模型辅助的安全审查。
实际优势还不止于紧急响应。开源维护者往往没有专门的安全团队。一个可用的模型可以扫描陌生代码、复现报告、比较补丁,并为人工审查准备材料。
但仅有访问权限并不能保证有效防御。模型可能产生误报、误解构建环境,或提出不完整的补丁。维护者仍需要可复现的证据和人工验证,才能将生成的发现视为已确认的问题。
大型模型还需要大量计算资源。无法托管 Z.ai GLM-5.3 的组织可能仍要依赖托管提供商。这会在名义上的开放访问与实际可行的访问之间形成差距。
尽管如此,Hugging Face 的案例仍显示出严格托管控制的代价。该公司并未声称 GLM-5.2 独自识别了最初的入侵;它是在本地控制下,使用该模型分析一个已经发现的事件。
这一区别很重要。证据表明,开放权重模型可作为有用的取证工具;但并不能证明每一次不受限制的发布都会自动提升整体安全性。
Z.ai 的两周暂停,为公司争取了在这两种立场之间搭建受控桥梁的时间。安全合作伙伴可以在更广泛公众等待期间测试真实的防御工作流程。这些测试是否会带来实质性改变,目前仍不得而知。
安全延迟无法解决开放权重问题
一旦 Z.ai 发布权重,其服务层面的安全保障将不再约束 GLM-5.3 被如何修改或部署。
这正是延迟发布背后的核心权衡。Z.ai 可以强化其分发版本、改善拒答行为、记录风险并进行对抗性测试,但无法阻止具备技术能力的用户修改下载后的模型。
微调可以改变模型对网络安全请求的响应方式。外部软件可以将被禁止的任务拆分为单独看似无害的小步骤。智能体框架还可以将模型连接到扫描器、浏览器、终端和漏洞利用开发工具。
因此,针对一种配置进行的安全评估,并不能覆盖所有下游系统。提示词、采样设置、记忆、工具或推理软件的变化都可能影响行为。周边的智能体可能与底层模型本身同样重要。
基准测试结果也带来了另一层不确定性。CyberGym 衡量的是:当智能体已获得漏洞描述和未修补的代码仓库时,其复现漏洞的能力。这是有意义的安全工作,但并不能完整衡量真实世界的入侵能力。
该基准的维护者指出,排行榜结合了不同的模型和智能体系统。一些参赛条目使用了多次试验或额外记忆。若配置不一致,细微的分数差异不应被解读为确定性的排名。
在独立研究人员复现之前,Z.ai 的结果也仍只是企业声明。临时限制权重使大多数外部团队无法进行这种验证。托管测试可以反映用户体验,但无法提供同等程度的实验控制。
该公司的安全账本显示,截至 8 月 15 日已收集 2,436 个漏洞。其中 1,097 个被归类为严重或高危,且称这些发现覆盖 269 个开源项目。当时仅有 53 个条目被公开披露。
这些数字展示了规模,但并不能独立证明每项发现的归属、新颖性或修复质量。大多数条目仍未披露,这在协调处理漏洞期间或许是必要的,但也限制了外部审查。
账本称,这些漏洞跨越 45 年,最早可追溯至 1981 年。Z.ai 表示,漏洞平均隐藏了 26.6 年。在更大比例的发现获得外部验证之前,读者应将这些表述视为公司自行报告的指标。
披露本身也会带来运营挑战。更快发现漏洞,只有在维护者能够验证报告、制作补丁、通知下游用户并管理发布时才有帮助。大量看似可信的发现可能压垮小型项目。
攻击者不面临同样的协调负担。他们可以从大量质量不高的输出中寻找一个有用的漏洞。防御者则必须避免破坏软件、保护用户,并在多个受支持版本中记录变更。
两周的审查期可以改善发布纪律。Z.ai 可以协调高严重性发现、测试防护措施、限制早期访问,并准备响应渠道。它还可以为发现有害行为的研究人员制定清晰的报告流程。
这项审查无法解决不可逆分发这一更大的问题。这需要对权重实施永久限制,或采用带有可强制执行条件的分发机制。这两种选择都会削弱开放权重发布的意义。
这就是为什么该延迟代表的是对风险的认识,而非风险的解决。Z.ai 已识别出一个立即发布似乎不负责任的节点,但尚未证明额外十四天能让不受限制的副本变得可控。
Z.ai GLM-5.3 同时给开放与封闭 AI 实验室施压
Z.ai 的决定迫使开放模型开发者和受控服务提供商,为各自偏好的分发模式所带来的安全成本作出辩护。
开放权重开发者通常认为,广泛访问有助于研究、竞争、定制化和本地隐私。如果维护者能利用 GLM-5.3 发现并修复严重的软件漏洞,这一论点将得到强化。Hugging Face 的回应提供了一个早期例子,说明本地模型可以支持实际的防御性工作。
如今,这些开发者必须在更高能力水平上应对滥用问题。当模型在与漏洞利用相关的任务中表现强劲时,笼统的警告说服力会下降。发布实践需要考虑测试、披露协调以及下游修改。
封闭模型提供商面临相反的压力。他们对访问保留了更强的控制力,并可以集中更新安全防护。但他们也可能阻碍合法的安全工作,因为其系统无法始终可靠地区分获授权的分析与恶意协助。
因此,这并非安全的封闭系统与不安全的开放系统之间的选择。封闭服务仍可能被滥用、绕过,或通过被入侵的账户访问。开放系统也可以在拥有严格内部控制的成熟组织中运行。
有意义的比较在于执行控制发生在哪里。托管提供商在服务边界实施控制;开放权重部署则将这份责任转移给运行模型的组织或个人。
Z.ai GLM-5.3 也对基准测试设计者构成压力。网络安全评估正越来越多地影响模型发布和政策辩论。研究人员必须明确智能体配置、工具访问权限、试验次数,以及结果是否为独立提交。
缺少这些背景时,一个百分比可能暗示出超出测试本身所能支持的确定性。CyberGym 本身也建议,在比较细微差异时应保持谨慎。这一警告应当获得与排行榜名次同等的关注。
竞争效应也波及企业买家。安全负责人如今又多了一个理由去评估可本地部署的模型。但他们也承担起隔离模型、控制工具访问、记录活动和验证输出的责任。
用于取证分析的模型不应自动获得对生产系统的访问权限。团队需要沙盒环境、最小权限凭证、网络限制,以及对重要操作的人类审批。开放权重移除了提供商的限制,而不是组织责任。
对于安全领域之外的知识工作者而言,这次发布预示着更广泛的转变。为长周期软件任务训练的模型,正获得跨越传统产品类别的能力。连接到合适环境后,编程助手可以成为漏洞研究智能体。
这种能力扩张使采购变得更复杂。买家不能只评估回答质量或编程速度,还必须考虑系统与工具、私有数据和持续执行能力结合后能做什么。
这一事件也为政策制定者提供了一个具体案例。6 月发布的一份国家安全备忘录为国家安全系统中的 AI 评估和安全实践设定了未来期限。
报道显示,开放模型仍处于某些现行前沿模型限制之外。如果开放权重系统在安全敏感任务上接近受控的前沿模型,这一立场将更难维持。能力,而非许可措辞,可能成为更重要的政策门槛。
通过 google news 流传的报道可能会强调中国与美国实验室之间的竞争。这一框架固然重要,但可能会分散对分发问题的注意力。无论模型在哪里开发,核心冲突都存在。
任何发布可下载、具备网络安全能力权重的实验室,都面临同样的不可逆性。任何依赖托管安全防护的实验室,也都面临阻碍获授权防御者的同样风险。GLM-5.3 只是同时让这两种弱点显现出来。
Google News 读者接下来应关注什么
三个信号将表明,Z.ai 的暂停是可信的发布治理,还是仅仅是在业务照常进行前的一次短暂延迟。
第一个信号是承诺中的权重发布。Z.ai 应说明两周审查期间发生了哪些变化、重新运行了哪些评估,以及还存在哪些限制。一次无声上传将削弱“延迟实质性改善安全性”的说法。
文档应区分模型层面的安全防护与部署指导。模型层面的措施涉及所分发检查点的行为;部署指导则涵盖沙盒、日志记录、工具权限、速率控制和人工授权。
该公司还应说明,研究人员获得的是否与其已发布比较中测试的检查点相同。托管版、合作伙伴版和公开版之间的差异会使可复现性变得复杂,也可能令安全声明难以解读。
第二个信号是独立复现。外部研究人员需要在已披露的智能体配置下测试 84.5% 的 CyberGym 声明。他们应报告试验次数、工具、时间限制、提示词以及任何测试时记忆。
如果多个团队都出现可比结果,复现可能会强化 Z.ai 的说法。若结果明显更低,则会削弱有关模型相对能力的主张。无论结果如何,以可复现证据替代宣传性比较,都将改善讨论质量。
研究人员还应检查漏洞复现之外的表现。端到端发现、漏洞利用生成、补丁创建和误报率回答的是不同问题。某一类别中的强劲表现,并不保证在其他所有类别中同样出色。
第三个信号是真实漏洞处理的质量。Z.ai 的账本规模很大,但上线时仅有一小部分公开。真正有用的衡量标准不只是原始数量。
观察者应追踪有多少发现获得公认标识符、维护者确认、完成修复和协调披露。他们还应考察报告中有多少是重复、无效或已被私下知晓的漏洞。
经验证且已修复漏洞数量的上升,将强化 Z.ai 的防御性论点。若私人积压不断增长而没有可见的修复,账本的说服力将下降。披露延迟可以保护用户,但无限期的不透明会阻碍问责。
监管反应构成重要的辅助背景。官员可能要求对超过既定能力门槛的模型进行标准化评估或发布前咨询。然而,监管不应取代独立研究人员和受影响维护者所进行的技术验证。
对开发者而言,最重要的教训是务实的。模型访问政策可能在事件期间改变,托管护栏也可能阻碍合法工作。处理敏感软件的团队应在紧急情况发生前评估防御工具,而不是在危机中才开始。
这种准备并不要求赋予不受限制的智能体生产环境访问权。组织可以在故意保留漏洞的代码仓库上测试模型、记录故障模式并制定升级流程。安全团队可以预先批准凭证受到严格限制的隔离取证环境。
企业买家应询问:当权重变得可下载时,责任会转移到哪里。提供商不再控制每一次请求,但仍必须有人治理数据、工具、行动和更新。本地隐私与本地问责一同到来。
对于日常 AI 用户而言,GLM-5.3 事件提醒人们,能力标签低估了模型在智能体系统中会变成什么样。“编程模型”可以检查代码仓库、执行测试、生成概念验证输入,并协调长时间的任务序列。
最终结果不会由一次发布基准测试或两周的暂停期决定。它将取决于可复现的测试、负责任的漏洞处理,以及能够证明防御者获益大于攻击者的证据。
关注 google news 的读者应依次留意公开权重文件、独立网络安全评估和经过验证的披露结果。这些信号将揭示 Z.ai 是找到了可行的发布流程,还是仅仅推迟了尚未解决的权衡。


