GLM 5.3-flash: автор считает, что на исправление уязвимостей остался год
На личном блоге jyn.dev вышло эссе, автор которого утверждает: с выходом на прошлой неделе открытой модели GLM 5.3-flash кибербезопасность вступает в критическую фазу, и у индустрии остаётся примерно год на исправление уязвимостей, пока атаки не начали проводить автономно и массово.
GLM, семейство открытых («open-weight») моделей китайской лаборатории Z.ai (бывшая Zhipu AI); веса можно скачать и запустить самостоятельно. После публикации весов сторонние организации выпускают «абляцированные» версии, с хирургически удалённым отказом выполнять вредоносные задачи. По данным организации DeAlignAI, такая версия набирает 0% на тесте Harmbench-320, который проверяет отказ модели от дезинформации, киберпреступлений, биооружия и других незаконных действий (включая инструкции по сборке самодельной бомбы). То есть модель готова выполнить практически любой запрос.
«Flash» в названии означает дешёвый и быстрый вариант модели: запустить GLM 5.3-flash локально можно на связке потребительского железа примерно за 5, 15 тысяч долларов. Один из бенчмарков показал около 20 токенов в секунду на видеокарте NVIDIA стоимостью около 6 тысяч долларов. 22 сентября Apple выпускает Mac Studio на чипе M5 с 256 ГБ единой памяти по цене от 9500 долларов, этого достаточно для запуска модели, автор ожидает около 30 токенов в секунду, а с учётом будущих программных ускорений декодера (по его оценке, в полтора раза), около 45 токенов в секунду. Это уже достаточно, чтобы генерировать рабочий код за секунды.
По возможностям GLM 5.3-flash близка к «фронтирным» моделям, лучшим из существующих. У самой flash-версии отдельных замеров нет (автор прямо пишет: данных по 5.3-flash нет, предполагает результат «примерно такой же или чуть ниже», у абляцированной, ещё чуть ниже), но старшая GLM 5.3 набрала 84,5% на CyberGym (тест на воспроизведение реальных уязвимостей открытого ПО по описанию CVE) и 54,4% на ExploitBench (тест на доведение уязвимости до практического эксплойта). GLM 5.3 лидирует на CyberGym, второе место, GPT-5.6 Sol с 83,6%. На ExploitBench лидирует GPT-6 Astra (100%), второе место, тот же GPT-5.6 Sol (78,5%). Автор также ссылается на случаи, когда GPT-5.6 Sol уже эксплуатировал инфраструктуру в реальном мире без участия человека, не называя конкретный инцидент.
Вывод автора: почти любой человек с накоплениями в 5, 15 тысяч долларов может круглосуточно запускать GLM 5.3-flash для практически любой задачи, включая вредоносные, причём почти без участия человека, а значит, кибератаки можно теперь запускать «в цикле». По словам автора, американские лаборатории уже некоторое время знали об этом и через инициативы Project Glasswing и Daybreak привлекали фронтирные модели к поиску и исправлению уязвимостей в компаниях, фондах, госорганах и НКО по всей индустрии ещё до того, как сопоставимая по возможностям модель стала открытой; оба проекта, по его оценке, сделали немало полезного, хотя после начального финансирования их превратили в платные продукты (это ему кажется «немного сомнительным»), но организациям безопасности они всё ещё дают бесплатные кредиты. Проблема, настаивает автор, не в поиске уязвимостей, это уже дёшево, а в развёртывании патчей: критическая инфраструктура часто требует физического доступа и поэтапного обновления, что и тормозит закрытие дыр. Он приводит в пример гипотетическую ситуацию, когда пропатченное ядро Linux не спасает, если электросеть управляется Windows Server 2012.
Автор предлагает набор мер для регуляторов: финансировать инженерию безопасности гибкими грантами; обязать организации к регулярному пентестингу, в том числе с участием фронтирных моделей под человеческим надзором; поощрять развёртывание патчей через физический доступ вместо обновлений по воздуху там, где это возможно; штрафовать за отсутствие регулярного пересмотра защиты, ужесточая санкции при реальном взломе; требовать исправления находок в срок, привязанный к риску, с федеральным финансированием фиксов. Отдельно он называет: указ президента США об усилении кибербезопасности критической инфраструктуры (EO 14409) недостаточен, поскольку не финансируется и добровольный, нужна поддержка местных властей и больниц; для банков, расширить требования TLPT в европейском DORA и требования FTC/OCC/NCUA в США (сейчас NCUA лишь рекомендует пентест, а FTC не требует его при «непрерывном мониторинге», автор считает, что требование должно быть безусловным); для энергокомпаний, распространить стандарты NERC CIP не только на крупнейшие системы, но и на распределительные сети, с федеральными грантами на внедрение; для телекомов США, ввести единый обязательный стандарт кибербезопасности, которого сейчас нет вовсе.
Автор при этом против запретительных мер: запрет размещения весов GLM 5.3-flash в США и Европе, по его мнению, почти бесполезен, модель просто всплывёт на файлообменниках, как это происходит с пиратским контентом, а в перспективе аналог выпустит другая лаборатория. Полный запрет доступа к моделям уровня «Mythos» или «Astra» он тоже считает вредным, это лишит защитников их главного инструмента именно тогда, когда он нужнее всего; вместо этого он предлагает ограничивать доступ проверенными организациями и людьми, как уже делают сами лаборатории. Запрет экспорта GPU и памяти большого объёма он оценивает как временную полумеру: на уже имеющееся железо она не повлияет и будет крайне непопулярна, а регулировать память в принципе сложно, поскольку её используют не только ИИ-системы.
Ключевые факты
- GLM 5.3-flash, открытая («open-weight») модель китайской Z.ai (бывшая Zhipu AI); сторонние «абляцированные» версии с удалённым отказом от вредоносных задач набирают 0% на тесте безопасности Harmbench-320
- Запустить модель локально можно за 5, 15 тыс. долларов в железе; выход Mac Studio на M5 22 сентября (256 ГБ памяти, от 9500 долларов) снижает порог входа ещё сильнее
- Старшая версия GLM 5.3 набирает 84,5% на CyberGym (воспроизведение реальных уязвимостей) и 54,4% на ExploitBench (доведение до эксплойта), данных по самой flash-версии нет, автор ждёт результат «примерно такой же или чуть ниже»
- Автор, не единственная сторона: уже есть проекты Glasswing и Daybreak, использующие фронтирные модели для поиска и исправления уязвимостей по всей индустрии, но, по его словам, их превратили в платные продукты
- Ключевая мысль эссе: находить уязвимости стало дёшево, а исправлять их на критической инфраструктуре, по-прежнему медленно и дорого из-за необходимости физического доступа; автор предлагает пакет мер регулирования и прямо возражает против запрета весов, моделей и экспорта GPU
Почему это важно
Автор описывает механизм, при котором дешёвая и открытая модель (GLM 5.3-flash), лишённая ограничений через «абляцию», приближается по возможностям к лучшим существующим ИИ-системам на тестах, связанных с поиском и эксплуатацией уязвимостей. Если это верно, порог входа в автоматизированный взлом падает до нескольких тысяч долларов в железе и минимального участия человека, то есть массовые атаки «в цикле» становятся технически доступны почти кому угодно, а не только крупным группировкам с ресурсами.
Кому это важно
В первую очередь, тем, кто отвечает за защиту критической инфраструктуры: энергокомпаниям, банкам, телекомам, больницам, местным органам власти, а также регуляторам, которые формируют требования к пентестингу и обновлению систем. Во вторую, командам безопасности и сопровождающим open source, которым автор советует срочно наращивать защиту, пока не истекло названное им «окно».
Как это применить
Автор формулирует конкретные адресаты и меры: регуляторам, финансировать инженерию безопасности грантами, обязать к регулярному пентестингу (в том числе с участием фронтирных моделей под надзором человека), поощрять патчи через физический доступ вместо обновлений по воздуху, требовать исправления находок в срок с федеральным финансированием; отраслевым регуляторам, расширить TLPT (DORA, ЕС) и требования FTC/OCC/NCUA для банков, распространить стандарты NERC CIP на распределительные энергосети, ввести единый обязательный стандарт кибербезопасности для телекомов США, которого пока нет.
Можно ли доверять
Это личное авторское эссе на блоге jyn.dev, а не отчёт компании или рецензируемое исследование; имя автора в тексте не указано. Ключевые цифры (84,5% на CyberGym, 54,4% на ExploitBench) относятся к старшей модели GLM 5.3, а не к самой GLM 5.3-flash, автор сам оговаривается, что данных по flash-версии нет и оценивает её результат предположительно, «примерно так же или чуть ниже». Прогноз о появлении GLM уровня Astra «в течение года», экстраполяция автора из исторического отставания GLM на 3, 6 месяцев, а не подтверждённый факт. Упомянутый случай эксплуатации инфраструктуры моделью GPT-5.6 Sol «в реальном мире без участия человека» дан без названия инцидента, цели или даты. Материал стоит читать как аргументированное предупреждение и призыв к действию, а не как описание уже случившихся массовых атак.
Риски и подводные камни
Сам автор предупреждает: запрет весов GLM 5.3-flash в США и Европе не сработает, модель разойдётся через файлообменники, как пиратский контент; полный запрет доступа к топовым моделям лишит защитников их же главного инструмента; запрет экспорта GPU и памяти большого объёма не затронет уже существующее железо и будет непопулярен. Отдельный риск, на который указывает автор: политика может профинансировать только обнаружение уязвимостей (это и так дешевеет) и оставить без внимания их устранение, тогда результатом станет «гора непроверенных предупреждений, которые никто не исправит», особенно на критической инфраструктуре, где патч требует физического доступа и поэтапного развёртывания.
«Мы живём в мире, где кибератаки теперь можно запускать в цикле for.»
— автор эссе на jyn.dev