日報
AI 產業新聞
每日更新

全球人工智慧產業每日要聞 — 由黃紹麟編選摘要,每天從 100 多則新聞精選 6 則。

79
累積集數
644
則深度解讀
6
大追蹤分類

GLM-5.2 開源上線:中國 Z.ai 讓頂級資安 AI 繞過所有管控直接落地

2026-06-30 · 來源:Forbes

美國花了整個春天把頂級資安 AI 鎖進政府審查名單,一週後,中國把同等級的模型掛上 MIT 授權丟到網路上。這不是比能力,是比管控。

事件的骨架很清楚。Anthropic 的 Mythos 系列因為漏洞挖掘能力太強,最強版 Mythos 5 只向約 100 家核准機構開放,消費者版 Fable 5 在發布三天後被川普政府強制下架——起因是 Amazon 研究人員用 Fable 提示詞拉出可用於網路攻擊的資訊,Amazon CEO Andy Jassy 直接向財政部長 Scott Bessent 報告。六月十二日,商務部以出口管制為由,連 Anthropic 自家非美籍員工都被擋在模型外,全球停用。OpenAI 的 GPT-5.6 走同一條路:僅向政府核准的約 20 家企業開放預覽。邏輯一致:高階 AI 現在被當成雙重用途武器,不是生產力工具。

就在這套管控框架剛剛成形的時候,北京實驗室 Z.ai(前身為智譜 AI)把 GLM-5.2 的權重掛上 MIT 授權公開發布。規格層面:7440 億參數、混合專家架構、百萬 token 上下文視窗,足以一次吃進整個程式碼倉庫。代理編程 benchmark 上,它直接打敗 GPT-5.5,與 Claude Opus 4.8 差距在幾個百分點以內,API 成本約為後者的六分之一。但真正要命的是安全評估結果:兩份獨立評測都顯示 GLM-5.2 在漏洞發現任務上與美國頂級模型同級。Semgrep 測試中,它在 IDOR 偵測任務上擊敗 Claude,每找到一個漏洞的成本約 17 美分;Graphistry 直接稱它為第一個值得推薦用於前沿資安場景的開源模型。發布數日內,Axios 報導已有駭客在俄語論壇交換破解方法,有研究人員描述它能像「頂尖人類攻擊者」那樣串連漏洞利用鏈。

這裡有個結構性問題,值得單獨說清楚。美國的管控邏輯成立,是因為假設「廠商坐在模型與使用者之間」——有 API endpoint、有雲端日誌、有政府可以打電話施壓的對象。開源權重把這個假設拆掉了。一旦模型跑在本地硬體上,Z.ai 不知道它被怎麼用,也沒有辦法停掉它;雲端防守方依賴的使用日誌根本不會產生。Anthropic CEO Dario Amodei 五月時警告,Mythos 已經找出數萬個軟體漏洞,防守方大概有六到十二個月的視窗可以修補,然後同等能力就會廣泛擴散。GLM-5.2 就是「廣泛擴散」那個情境。

對企業決策者來說,這件事的意義不是「中國發了一個厲害模型」,而是一個工作假設失效了:最強的資安 AI 會待在管控的 API 後面。現在它不待了。實務上,至少三件事需要重新設計:假設攻擊者能讀完整個程式碼庫和配置文件,不只是探測暴露的端點;把已知漏洞的修補週期從幾個季度壓縮到幾天;在真實治理框架下建立內部能力,在別人拿同樣的模型瞄準你的系統之前,先拿它掃自己的系統。能力已經不是問題,擴散速度和防守節奏才是。

原文出處
原文標題 Buckle Up: The Bad Guys Now Have A Model As Powerful As Mythos - Forbes
媒體來源 Forbes
發布日期 2026-06-28
閱讀原文 ↗

訂閱品富智圖 AI 新聞

每日 AI 產業要聞彙整,一封信直送信箱。