Zhipu AI GLM-5.3 вибудувала робочий експлойт у 50 випадках із 410 на ExploitBench, Anthropic Claude Mythos Preview — у 56. Розрив між відкритою моделлю й тією, доступ до якої мають лише обрані захисники, виявився мізерним.

Anthropic тримала Claude Mythos Preview під замком: п'ять місяців доступ до неї мали ті захисники, яких компанія допустила через Project Glasswing, щоб вони вирвалися на крок уперед. За даними The Decoder, ці захисники вже знайшли понад 10 000 вразливостей у критичному програмному забезпеченні. Zhipu AI, яка поза Китаєм працює під назвою Z.ai, у цей час завантажується без обмежень — і саме ця різниця в доступі разом із відсутністю захисних обмежень і є предметом аналізу Anthropic.

Наскільки GLM-5.3 близька до Mythos Preview?

ExploitBench перевіряє, наскільки модель експлуатує відомі баги в рушії Chrome V8, і тут Anthropic Claude Mythos Preview випереджає Zhipu AI GLM-5.3 на шість вдалих спроб: 50 з 410 проти 56. На внутрішньому тесті Anthropic з бінарною експлуатацією на проєктах з Google OSS-Fuzz розрив такий самий: повний контроль над програмою у 4% завдань проти 6%. Старші Zhipu AI GLM-5.2 та Anthropic Claude Opus 4.6 провалили обидва тести, а Kimi K3 і DeepSeek V4.1-Flash ледь відірвалися від нуля.

У парі з людиною-експертом Zhipu AI GLM-5.3 за один день і з мінімальною участю людини знайшла кілька невідомих вразливостей у JavaScript-рушії поширеного браузера. Модель зв’язала їх у ланцюжок і зібрала вебсторінку, яка читає будь-який файл на комп’ютері відвідувача, а в тесті витягла приватний SSH-ключ. Anthropic повідомила розробників браузера про знахідки, а інші результати в драйверах і прошивках пристроїв ще перевіряються.

Менша Zhipu AI GLM-5.3-Flash показала, як швидко свіже розкритий баг перетворюється на атаку: модель поєднала нещодавно розкриту вразливість у Chrome з іншою відомою вразливістю й з мінімальними вказівками зібрала надійну атаку, яка обійшла додатковий апаратний захист процесора. Уся робота забрала 20 хвилин уваги людини та вісім годин машинного часу — за цінами API Zhipu це $20,40. Американське агентство CAISI у власній оцінці назвало Zhipu AI GLM-5.3 найздібнішою моделлю з відкритими вагами в кіберзадачах на сьогодні та порахувало відставання від найкращих американських моделей у чотири місяці. Порівняння має застереження: американські моделі тестували з вимкненими захисними обмеженнями, а до верхнього типу входять моделі, доступні лише перевіреним користувачам.

Чому відкриті ваги не втримують захист?

Zhipu AI GLM-5.3 відмовляє у відкрито шкідливих командах, але варіює відповідь, коли запит переодягають. У симуляції Anthropic модель спробувала підключитися до цілі у 64% запусків, коли запит подавали як вправу red team, у 92% — з попередньо підставленими кроками міркувань, і у 100% — після аблітерації, методики, яка вирізає відмови з відкритих ваг. Симуляція не виконує код, тож довести, чи вдалася б реальна атака, вона не може; захищені моделі Claude залишилися на нулі.

Це був перший випадок аблітерації в Anthropic. Процес забрав близько 2 200 GPU-годин, що коштували приблизно $4 400, а компанія оцінює, що досвідчена група повторила б це приблизно за $1 200. Частка відмов на шкідливих запитах впала з понад 90% до 2–12%, тоді як результати в наукових і кібертестах ледь змінилися. За даними Anthropic, кілька розробників виклали розблоковані версії вже за дні після релізу.

Чи варто вірити попередженню Anthropic?

Anthropic має в цьому прямий комерційний інтерес: компанія не відкриває ваги власних моделей і подає закритість як перевагу безпеки, тоді як дешева відкрита модель поруч із фронтиром б’є безпосередньо по її бізнесу. Вона ж хоче розширити кіберможливості Claude на більше захисників, і перевірені користувачі вже отримали доступ до Anthropic Claude Mythos 5.1. Заклик до державного тестування наступників Zhipu AI GLM-5.3 легко прочитати як регуляторне захоплення, коли правила закріплюються за встановленими гравцями.

Але цифри лише частково на користь самій компанії. Незалежна оцінка CAISI підтверджує рівень спроможностей, а розблоковані версії моделі вже в мережі. Британський Інститут безпеки ШІ (AISI) фіксував скорочення відставання відкритих моделей у кіберзадачах із шести–десяти до чотирьох–семи місяців, помітно нижчу вартість прогону та неефективні захисні обмеження. Інститут попереджав про стійкий і незворотний ризик зловживань, але й називав реальні переваги відкритих моделей: приватний хостинг, кастомізація, менші витрати. Тоді АISI бачило у відставанні вікно для підготовки захисників, і питання, чи наздожені відкриті моделі той стрибок, що його продемонстрував Mythos Preview, лишалося без відповіді. Першу відповідь дають виміри Anthropic і CAISI: Zhipu AI GLM-5.3.

Що зробити розробнику агентів?

Код, який виконує агент, і сторінки, які він читає, варто вже вважати потенційною зброєю, а не звичайним входом.