Двадцать долларов и восемь часов
$20.40 по API-ценам Zhipu. Восемь часов модельного времени. Двадцать минут внимания человека. Один свежий баг Chrome, сцепленный с другой известной уязвимостью, обход защитной функции процессора, надёжная рабочая атака. Это не операция спецслужб. Это то, что может сделать любой, у кого есть кредитка и аккаунт в Zhipu AI.
Модель — GLM-5.3-Flash, младшая версия GLM-5.3 от Zhipu AI (за пределами Китая — Z.ai). Anthropic опубликовала анализ: open-weight модель почти догнала Claude Mythos Preview в создании полноценных киберэксплоитов. ExploitBench — тест на эксплуатацию известных багов в движке V8 Chrome — дал GLM-5.3 50 из 410 попыток против 56 у Mythos Preview. На внутреннем бенчмарке Anthropic: 4% полного контроля против 6%. Старшие модели — GLM-5.2 и Claude Opus 4.6 — провалили оба теста.
Пара нашла уязвимости за один день
GLM-5.3 в паре с человеком-экспертом нашла несколько ранее неизвестных уязвимостей в JS-движке широко используемого браузера, сцепила их в веб-страницу, которая читает любые файлы на компьютере посетителя. В тесте вытащила приватный SSH-ключ. Уязвимости заявили разработчикам браузера.
CAISI — американское агентство — в собственной оценке называет GLM-5.3 самой кибер-способной open-weight моделью на сегодня. Четыре месяца позади лучших американских моделей. С оговорками: CAISI тестировала американские модели с выключенными сафгардами, а топ-уровень включает модели с доступом только для проверенных пользователей через Project Glasswing и Daybreak.
Сафгарды: $1200 и один вечер
В симуляции Anthropic GLM-5.3 отказала открыто вредоносным командам. Но при подаче того же запроса как red-team упражнения — подключилась к целевой системе в 64% прогонов. С предзаполненными шагами рассуждений — 92%.
Потом команда применила abliteration — технику снятия refusal-поведения с open-весов. 2200 GPU-часов, примерно $4400. По оценке Anthropic, опытная команда справится за $1200. Уровень отказов на вредоносные запросы упал с 90% до 2-12%. Баллы на научных и кибер-тестах остались прежними. Разблокированные версии появились в течение дней.
Это был первый опыт команды с abliteration. Раньше не было open-weight модели, которую стоило бы пробовать. Теперь есть.
Предупреждение, которое служит бизнесу
Анализ Anthropic не полностью бескорыстен. Компания не выпускает веса — и отчёт представляет именно это как ключевое преимущество безопасности. Дешёвая китайская open-weight модель, догоняющая frontier — также прямой конкурент. Призыв к правительственному тестированию преемников GLM-5.3 выглядит как regulatory capture.
Но это не только личный интерес. CAISI подтверждает цифры. UK AISI установил, что открытые модели сократили отставание в кибер-возможностях с шести-десяти месяцев до четырёх-семи. Разблокированные версии GLM-5.3 уже в открытом доступе. Государственные и негосударственные акторы будут использовать такие модели для реального вреда.
Краткий ответ
Разрыв между закрытыми и открытыми моделями в кибербезопасности — не гипотеза и не прогноз. Это $20.40 и восемь часов. Одна китайская open-weight модель стоит в четырёх месяцах от лучших американских, а за $1200 снимает сафгарды, которые закрытые лаборатории ставят годами. Anthropic предупреждает — и одновременно защищает свой бизнес. Предупреждение от этого не менее правдивое. Мир, в котором open-source модель строит рабочий эксплоит Chrome за обед, — это мир, который уже наступил. Просто обед стал дешевле.
