
能读懂大型代码库、调用工具、运行程序并根据错误继续调试的模型,离漏洞研究并不远。安全研究同样需要理解代码、构造输入、观察环境反馈,并把多个步骤连接起来。
GLM-5.3 的变化说明,编码能力经过面向长程任务的后训练后,可能迁移到漏洞发现与利用推理。这里需要先澄清:“涌现”不等于模型没人教就突然有了黑客人格。
本文由《听懂 AI》第 008 期整理而成。节目主要来源是 Z.ai 于 2026 年 8 月 14 日发布的《GLM-5.3:前沿编程能力与涌现的网络安全能力》。本文另外核对了 Z.ai 当前模型卡、Hugging Face 权重与许可证,以及安全披露账本。所有 benchmark 和真实项目漏洞数量都是 Z.ai 公布结果,不代表已经完成独立复现。Hacker News 评论只作为社区观察。
🎬 视频版(B站) | 🎧 音频版(6 分 11 秒)| 🟢 Spotify 订阅 | 📖 偏好阅读?文字版就在下方 👇
这里的“涌现”到底指什么
Z.ai 明确写道,GLM-5.3 与 GLM-5.2 使用相同的基础模型,性能提升来自后训练。团队把训练环境扩展到更长、更接近真实工作的任务,并从 2025 年 9 月开始与安全实验室建设漏洞发现数据、执行环境和专用 harness。
因此,网络安全不是完全没有训练目标的意外能力。官方所谓“超出预期”,更接近两层含义:
- 随着后训练规模扩大,安全能力增长速度高于预期;
- 提升没有停在代码审查,而是继续迁移到漏洞验证和利用推理。
团队主动训练了安全任务;超出原先预期的是模型在任务链上能走多远、增长有多快。
为什么编码能力会迁移到漏洞研究
编码 Agent 和安全研究 Agent 共享不少基础能力:
- 在多文件代码库中定位相关逻辑;
- 理解输入、状态和权限边界;
- 调用编译器、测试器、调试器与终端;
- 根据崩溃、日志和返回值修正假设;
- 在长任务中保存计划、证据和中间结果;
- 编写小段验证代码并检查是否达到目标。
普通编程任务常以“让系统按预期工作”为目标,漏洞研究则寻找“怎样让系统进入设计者没有预期的状态”。工具和推理过程高度重叠,区别主要在任务目标、授权范围与结果如何使用。
这也是网络安全能力具有双重用途的原因:同一套代码理解和验证能力,可以帮助维护者修复风险,也能降低攻击者批量试错的成本。
三个安全 benchmark 分别测什么
Z.ai 使用 CyberGym、ExploitBench 和 ExploitGym 覆盖攻击链的不同阶段。它们不能只按分数高低排成一张简单榜单。

图中数据来自 Z.ai 模型卡。三个评测的任务、单位、harness 和预算不同,不能互相换算。
CyberGym 从白盒源代码出发,要求模型触发程序故障并识别漏洞。Z.ai 报告 GLM-5.3 从 77.2% 提升到 84.5%。模型卡说明这是一组 1,507 个任务的单次 Pass@1 结果,使用 Claude Code harness、最大推理档位和受限网络环境。
ExploitBench 更深入,需要理解真实漏洞成因并覆盖相应利用能力。GLM-5.3 的平均覆盖分从 24.4 提升到 54.4,但仍低于模型卡中 Fable 5 的 78.0 和 GPT-5.6 Sol 的 76.5。该评测只有 41 个任务,并把三次修订得到的能力取并集。
ExploitGym 统计限定预算内完成的利用任务数量。GLM-5.3 在两小时和六小时预算下分别完成 105 与 130 项,GLM-5.2 为 29 与 39 项。预算还按不同模型的推理吞吐量换算,因此这些数字不能直接推广到任何真实网络环境。
为什么不能只截“84.5% 第一名”
CyberGym 的 84.5% 说明模型在该白盒任务集和指定工具条件下表现很强,不代表它在完整攻击链上领先所有模型。Z.ai 自己公布的另外两项结果已经显示,越深入漏洞利用阶段,GLM-5.3 与部分闭源前沿模型的差距越明显。
模型卡还给出了评测细节:任务运行在隔离容器中,网页工具关闭,部分域名被列入白名单,并使用特定版本的 Claude Code harness。换掉 harness、推理预算、工具、任务集或时间限制,结果都可能变化。
因此,benchmark 适合描述特定条件下的能力切片。它不能证明模型获得了真实系统授权,也不能代替对误报、越权行为和修复质量的评估。
2,436 个真实漏洞应该怎样解读
Z.ai 称其与多家安全团队开展红队测试和安全评估,经过初筛、去重后累计发现 2,436 个漏洞,覆盖 269 个项目,其中 1,097 个被归为中高危,最老的问题可追溯约 45 年。
这组数据比静态 benchmark 更接近实际代码,但仍然是厂商公布结果。当前公开材料没有提供完整样本、统一误报率、每个项目的投入时间,也无法让外部团队对全部 2,436 项逐一复现。大量问题还经历协调披露,公开程度受修复进度限制。
截至 2026 年 9 月 1 日,原 cvd.z.ai 披露账本已经停止展示具体漏洞详情,并指向 CNVD、CNNVD 和 NVDB 等官方平台。文章可以确认披露工作存在,不能把无法公开核对的条目写成已经独立验证的行业统计。
开放权重状态已经发生变化
节目发布时,Z.ai 表示会在安全评估和加固完成后约两周开放 GLM-5.3 权重。这个状态现在已经更新:截至 2026 年 9 月 1 日,GLM-5.3 和 BF16 版本都已出现在 Z.ai 的 Hugging Face 组织页面,模型卡提供本地部署说明。
权重使用自定义的 GLM-5.3 License。许可证允许使用、修改、分发和创建衍生作品,但包含合规要求,以及针对年收入超过 100 亿美元、经营“模型即服务”业务主体的安全审查条款。因此,称它为“开放权重”比笼统说“没有限制的开源模型”更准确。
权重公开也意味着外围 API 分类器和推理监控器不再是所有部署环境都能依赖的统一防线。模型内部安全对齐仍会随权重一起存在,但本地部署者可以改变提示、工具和外围控制。
攻击者和防守者谁更占便宜
没有一个自动成立的答案。
防守方可以用模型扩大代码审计覆盖面,更早发现冷门组件和长期遗留问题,并辅助复现、分级与修复。攻击方也可以批量扫描大量项目、并行尝试不同路径,把原本昂贵的人工研究变成可重复流程。
双方资源并不对称。一个开源项目可能只有少数维护者,还要支持多个旧版本;攻击者却可以同时扫描许多目标。把模型交给维护者,不会自动增加修复人力、升级窗口或用户安装补丁的速度。
发现之后的确认、修复、协调披露和部署速度,往往比模型生成报告的数量更能影响结果。
安全 Agent 还需要评估“守不守边界”
Hacker News 讨论里同时出现两类个人体验:有人认为 GLM-5.3 适合红队研究,也有人觉得它能力强但容易偏离原任务。这些只是社区个案,不是统一评测。
它们提醒我们分开测量两件事:
- 探索能力:能否找到漏洞路径、构造验证并持续推进;
- 控制能力:能否遵守授权范围、工具限制、停止条件和审批点。
一个模型在 ExploitBench 上取得高分,不能说明它适合直接连接生产网络。企业还需要测试误报率、越权尝试、计划偏离、敏感数据处理、日志完整性,以及发现问题后能否生成可审查的最小修复。
团队现在可以怎样使用这类能力
防御性使用可以从低风险环境开始:
- 只在明确授权的代码库、镜像或测试环境中运行;
- 默认只读,外部写入和真实利用必须经过人工批准;
- 使用容器、虚拟机或专用沙箱隔离凭据和宿主文件;
- 保存模型输入、工具调用、环境输出和最终证据;
- 把结果交给人工复现和分级,不直接按模型报告发布漏洞;
- 先联系维护者并遵循协调披露流程;
- 同时跟踪发现数量、确认率、修复率和平均修复时间。
冷门代码“不太会被人看到”正在失去保护作用。团队更应该依赖依赖更新、最小权限、密钥隔离、可审计构建和及时补丁,而不是依赖漏洞长期无人发现。
GLM-5.3 显示,漏洞研究正在变得更容易规模化。防守团队的验收结果应当是风险在影响用户之前完成修复,而不是生成更多风险清单。
收看本期节目
原始资料与延伸阅读
- Z.ai,2026-08-14:GLM-5.3:前沿编程能力与涌现的网络安全能力——官方中文发布文章、benchmark 与漏洞发现数据,均属于厂商公布结果。
- Z.ai:GLM-5.3 Hugging Face 模型卡——当前权重、评测设置、本地部署和模型规格。
- Z.ai:GLM-5.3 License——权重与代码的自定义许可条件。
- Z.ai Security:漏洞公示迁移公告——当前披露账本状态及 CNVD、CNNVD、NVDB 查询入口。
- Hacker News:GLM-5.3: Frontier coding with emergent cyber capabilities——社区对开放权重、harness、红队使用和边界控制的讨论;评论只代表参与者观察。
安全说明:本文只讨论公开的模型评测、治理与防御性工程做法,不提供漏洞利用步骤。任何安全测试都应在明确授权、隔离和可审计的环境中进行。