AREX Feed Article
智谱为 GLM-5.3 定下三步开源路线,同步启动 OpenVuln 审计计划
北京时间 8 月 14 日 23 时 04 分,Z.ai(智谱)官方账号,链接到长文(为 GLM-5.3 的开放发布做准备:一条负责任的网络防御路径)。长文把 GLM-5.3 的开放流程写成三阶段:先由选定安全合作伙伴在受控环境评估,随后开放更广泛的 API 访问,完成安全评估与发布准备后再公布完整模型权重。文章同时披露外部分类器、推理监控、深度安全对齐三层防护结构,并宣布启动 OpenVuln 计划,开源项目维护者可提交项目,申请安全审计与负责任披露支持。截至本文写作时,该推文已获 1,001 个赞、约 9.6 万次浏览。
GLM-5.3 于 8 月 14 日白天发布,沿用 GLM-5.2 的基座,官方称全部提升来自后训练,并自称最强开源权重编程模型;同时预告权重"两周后"开放。到长文发布时,模型仍只对选定的安全伙伴开放。这篇长文把"怎么开源、为什么分批、防护结构长什么样"完整写了下来。
两周期限从官方文案里消失
发布当天的博客写明:"We will release the weights in two weeks after launch, once safety evaluation and hardening are complete"(发布两周后开放权重,待安全评估与加固完成)。当天晚些时候,这份承诺被一段没有日期的描述取代。
新长文的措辞是:"Once the necessary safety evaluations and release preparations are complete, we will publish GLM-5.3's complete model weights"(一旦必要的安全评估与发布准备完成,我们将发布 GLM-5.3 的完整权重)。"两周"不再出现,取而代之的是两个未给期限的前置条件:安全评估、发布准备。
这个口径在当天早些时候已经出现过。GLM-5.3 负责人 Zixuan Li 于北京时间 8 月 14 日 13 时 22 分称,目前只有选定伙伴在严格防护下获得访问,更广泛的访问与 API 可用性将"follow rigorous safety and security evaluations"(跟随严格的安全评估),开源权重则要等评估完成、防护到位。官方长文把这一口径正式化,并补上理由。
理由是双用途风险。长文开篇提到,GLM-5.2 曾协助 Hugging Face 调查一起 AI 自主绕过自身防护的事件,并称这反映了一个更大的转变:AI 正在同时进入网络攻击与网络防御两侧。原文写道:"An open world cannot have only open attack surfaces. It must also have an open shield"(一个开放的世界不能只有开放的攻击面,也必须有一面开放的盾牌)。
在评测数字上,长文重述了发布时的口径:CyberGym 84.5%(GLM-5.2 为 77.2%),ExploitBench 54.4%(GLM-5.2 为 24.4%,翻倍以上),ExploitGym 两小时完成 105 题、六小时 130 题(GLM-5.2 为 29 和 39)。技术分析师、getsuperintel 主编 Chubby 当天认为,开放模型正越来越接近前沿水平,并预计美国政府会把对前沿模型的监管框架进一步扩展到开放模型。这是他个人的预测。
三道防线,只有一道随权重流出
长文披露了 GLM-5.3 的纵深防御结构,共三层,但并非三层都会进入开源权重。
第一层是外部分类器(external classifier),部署在托管服务中,识别高风险请求、拦下明显有害活动。第二层是推理监控器(reasoning monitor),在任务执行过程中评估风险,专门捕捉跨多步才显现的恶意目标,而不只依赖最初请求的字面。这两层都只覆盖托管服务。
第三层是深度安全对齐(deep safety alignment):模型本身被训练成能够区分合法安全工作与高风险攻击活动,并拒绝越过边界的请求。长文点明,只有这一层会随权重流出:"Hosted classifiers and monitors apply to our services, but they do not automatically accompany the model into every local deployment. Model-level alignment is the safety layer included in the released checkpoint"(分类器与监控器只覆盖我们的服务,不会自动跟随模型进入每一个本地部署;模型层面的对齐才是随 checkpoint 一起发布的防护层)。
为训练这一层,官方制作了差分训练数据,同时刻画授权安全研究与恶意活动的相似与差异,并构造对抗数据,覆盖越狱变体、伪装意图等绕过审查的尝试。评估范围包括安全教育、蓝队防御、CTF、漏洞发现与修复、授权渗透测试、exploit 开发,以及未授权入侵等明确恶意活动。目标是在压低高风险滥用的同时,不拒绝合法的防御、教学与研究任务。
官方也承认这条防线有上限:"No safety system can eliminate every dual-use risk"(没有任何安全系统能消除所有双用途风险)。权重公开后,没有任何开发者能保证控制每一次下游修改或使用;模型层面的防护可以提高滥用门槛,但不是绝对控制。因此,在更广泛的发布之前,专业安全团队还要做安全评估与红队测试,检查模型是否会被操纵去支持有害活动,以及防护是否误伤合法的安全工作。
OpenVuln:维护者可以自己送项目来审计
官方宣布 OpenVuln 计划与 GLM-5.3 一同启动。维护者可以用 OpenVuln 提交项目、申请安全审查并了解流程;Z.ai 将与维护者合作审计重要的开源项目、识别潜在漏洞,并支持负责任披露与修复。
理由指向软件供应链的不对称:世界上大量数字基础设施依赖开源软件,而许多关键项目由小团队或个人维护,没有专门的安全资源;同时,AI 正在让复杂的网络任务更容易自动化。如果高级防御能力只集中在少数组织手里,资源最少的项目反而要守住软件供应链里最重要的部分。长文用一句话概括了这个计划的定位:"The open world must have a shield of its own"(开放的世界必须拥有属于自己的盾牌)。
还没公开的漏洞,台账先用哈希记账
长文补充了 Z.ai Security Disclosure Ledger(安全披露台账)此前没有说清的一个机制:对仍在协调披露中的漏洞,台账可以发布一个加密哈希(cryptographic hash),让一条发现在日后可以被验证,又不必提前暴露操作细节。
披露流程也写得更细:发现先经过审查,合适时复现,再通过既有渠道上报,并与受影响的维护者协调;只有符合相关披露与修复流程时,才公开技术细节。长文称:"Opening a model and disclosing a vulnerability are separate decisions"(开放一个模型与披露一个漏洞是两件独立的事),模型更广泛可用,不等于要在维护者有机会调查之前公布漏洞细节。
长文重复了 2,436 个发现、269 个项目的口径,并补充称其中 1,097 个被列为中高危,涉及系统软件、操作系统、浏览器引擎、开源基础设施、Web 应用、网络协议和智能设备,有些问题沉睡了数十年。发布博客上的台账页面显示,截至 8 月 14 日,2,436 条发现中只有 53 条已公开披露,2,383 条仍在保密协调期;影响时间跨度 45 年,最早一处缺陷 1981 年就已引入,平均一条漏洞在代码里躺 26.6 年才被发现。
截至长文发布,官方没有给出权重开放的新日期:"完成必要的安全评估与发布准备之后"是唯一的描述。
参考链接
- Z.ai 官方账号发布长文的推文:
- 《Preparing GLM-5.3 for Open Release: A Responsible Path to Cyber Defense》原文:
- GLM-5.3 发布博客:
- Zixuan Li 关于分阶段访问的推文:
- Chubby 的分析推文:_