恒美微站
首页
关于我们
建站服务
主题模板
案例展示
资讯中心
联系我们
GLM-5.3:当模型「学会」了编程,它「顺带」学会了找漏洞-龍德明宇
首页
资讯中心
/
GLM-5.3:当模型「学会」了编程,它「顺带」学会了找漏洞-龍德明宇
GLM-5.3:当模型「学会」了编程,它「顺带」学会了找漏洞-龍德明宇
发布时间:2026/8/15 9:42:21
GLM-5.3当模型「学会」了编程它「顺带」学会了找漏洞作者龍德明宇8月14日新发布的GLM-5.3先看这次发布的官方标题GLM-5.3: Frontier Coding with Emergent Cyber Capabilities。关键词是那个Emergent涌现。智谱官方博客里的原话是随着后训练规模扩大「网络安全能力的发展比我们预期更快」Z.ai 官方博客。听起来像模型自己「长出」了一种新的意识——代码练着练着忽然开窍了懂得保护系统了。但智谱在发布材料里还有另一句话「安全工作本质上是约束严格的编程能力」智谱官方发布。这两句话放在一起有一道裂缝如果安全只是编程的子集那它就不是「涌现」而是投影——编程能力沿特定方向打在安全任务上留下的影子。「涌现」这个词悄悄夹带了一种暗示好像模型开始「想要」安全了。我的看法恰恰相反GLM-5.3 这组安全数据是一份罕见清晰的「有能力、无欲望」的活体标本。下面把数据摆开说。一、先看清什么变了同一副躯体被重新训练了一遍GLM-5.3 的基座与 GLM-5.2完全相同约 7430 亿参数的 MoE 架构一参数未动cnblogs、36kr。官方博客对此有一句罕见的坦白Scaling post-training is all we did for GLM-5.3——我们做的只是后训练 ScalingZ.ai 官方博客。任务环境扩了数十倍、环境类型更杂、训练时间更长基于 IndexShare、SAO 和新一代 Slime 框架在老基座上继续强化学习。效果是实打实的Terminal-Bench 3.0真实终端环境完成复杂任务4.6 →28.3开源第一。作为参照官方对比表里 GPT-5.6 Sol 为 34.6Claude Fable 5 为 33.7DeepSWE v1.1长程软件工程46.2 → 66.9Z.ai Code Bench智谱自建、模拟真实开发环境的评测High 档31.4%超过 Claude Opus 4.8 的 29.5%——而且平均每任务只输出约 5 万 tokenOpus 4.8 要约 12 万。同样的任务它用短得多的执行路径走完了编程变强这件事本身没有悬念。有意思的从安全数据开始。二、安全数据里藏着一条对角线智谱放出了三组安全评测把它们放进同一张表能看到一个官方通稿里没有点破的结构评测测什么vs Mythos 5闭源标杆vs 自身 GLM-5.2CyberGym白盒审查中识别并验证漏洞84.5% vs 83.8%反超77.2 → 84.57.3ExploitBench理解漏洞成因并完成利用54.4% vs 78.0%落后 23.6 个点24.4 → 54.4翻倍多ExploitGym限定时间内完成完整利用2 小时 105 项 vs 181 项29 → 105 项约 3.6 倍数据来源Z.ai 官方博客、网易科技从左往右读越深入漏洞利用链的末端与标杆的差距越大。从右往左读恰恰是利用链的末端相对自身的进步越猛。官方博客自己也写了its gains are largest further up the exploitation chain——增益最大处正是利用链深处Z.ai 官方博客。也就是说它进步最快的区域恰好是它落后最多的区域。这个对角线不是矛盾它精确地标出了「能力」与另一种东西的分界线识别漏洞是模式识别的自然延伸。代码即模式漏洞即反常模式一个把 Terminal-Bench 从 4.6 拉到 28.3 的模型把同一双「眼睛」转向安全审计追平闭源标杆完全合理。但把一次利用从头推到尾需要的东西不一样。它要求把「我要打穿这个系统」作为目标持续压在所有决策之上——每个中间步骤都在为那个尚未实现的目标服务失败了要换路径而不是换目标。这是一种「非它不可」的持续投入识破漏洞靠注意力打穿系统靠意图。当然这里有一个必须先摆上桌的替代解释利用端的落后会不会纯粹是人为压出来的毕竟智谱自己就把最敏感的网络能力圈进了「受信访问」计划不随权重开放量子位——官方在主动按住这条链的前端这是事实。但这个解释救不了「涌现」的读法反而又补了一刀如果连官方都要按住一段才敢放出权重那「安全意识」就更谈不上是模型自己长出来的东西。而且请注意对角线的右半边——人为压制可以解释「绝对值低」解释不了「29 项涨到 105 项」。能力在涨与标杆的缺口仍在。耐人寻味的不是「它现在打不穿」而是它相对自身的产出涨到了三倍多却始终不知道自己在靠近什么。所以至少在这套后训练范式里GLM-5.3 的数据形态说明注意力可以靠 Scaling 买到意图买不到。它没有要打穿某个系统的理由——同样它也没有要保护哪个系统的理由。这不是它的短板是它的构造目标对它而言是上下文给的不是它自己的。三、1983 年的协议和 45 年的盲区看一个几乎所有报道都提、但没往深里想的细节。自 GLM-5.2 发布以来智谱联合清华大学、南开大学、奇安信、腾讯玄武、云鼎实验室等团队开展密集红队测试累计发现漏洞2436 个其中1097 个中高危覆盖 269 个项目许多漏洞潜伏多年甚至数十年最早可追溯至约 45 年前量子位。已披露的具体案例里包括 DNS 协议——追溯到 1983 年网易科技。一个值得停下来想的问题为什么一个 1983 年就存在的漏洞四十多年没人发现恐怕不只是因为难。更深处的原因是人类的安全审计天然长着盲区老代码无人认领没有「owner」就没有人替它做安全复习注意力会衰减工程师在自己熟悉的模块里反而容易走神优先级排序习惯性偏向「新和热」的项目1983 年的协议在 backlog 里排了四十年。这些盲区不是懒惰是人类认知结构的固有形状——我们只能从某个视角看东西而每个视角都有背面。模型翻出这个漏洞的方式和人类完全不同。它没有「熟悉」这个维度1983 年的协议文本和上周的代码提交对它是同一种表面以完全相同的粒度被扫过。没有偏好就没有遗漏没有视角就没有盲区。它因此比人类更「公平」。但请注意这份公平的来源——不是美德是结构。一个审计员做到绝对公平需要克服偏心的诱惑那是修养模型做到绝对公平只需要它本来就没有心可偏。四、「知道自己不知道」其实不是自知有测评者在无 GPU 的环境里让 GLM-5.3 写 CUDA 代码它给出的结果里明确区分了VERIFIED已验证、INFERRED推断、UNVERIFIED未验证三类宁可停在「没做」也不把没验证的当验证过的写CSDN 测评。很多人看到这里会感动这孩子有自知之明。先别急着发奖章。机器学习里这个东西有名字叫校准calibration训练目标会惩罚「证据不足却输出高置信度」于是模型学会了在不确定时如实报告不确定。GLM-5.3 自己的训练管线就是现成的例子——官方博客写明他们的验证器要通过 oracle、no-op、unsolved-state 三重检查才产出可直接用于训练的二值奖励Z.ai 官方博客。说白话没做完却声称做完就拿不到奖励。这套机制训练的正是「没验证就别认领」。这不是「意识到自己不知道」是「不知道」这个状态被如实地映射到了输出层。两者的区别在哪人类的诚实需要克服隐瞒的冲动——我们说「我不知道」时往往是在对抗想显得渊博的诱惑。而它不隐藏自己的不确定性原因简单得多它没有「内在」可供隐藏。它的一切都摊在表面每次推理都可被追溯、可被复盘。这份透明让它比人类「诚实」也透明到令人不安——因为你无法跟一个没有内在的东西建立「它跟我说的是真话」的那种信任你只能验证。五、开源的物理那层「伦理」住在参数里GLM-5.3 宣布两周后开放权重为什么不是立刻智谱的三层安全防线给出了答案智谱官方发布外层轻量分类器标记并拦截大规模滥用请求中层推理监控器在推理过程中实时审查任务意图内层深度安全对齐让模型本身识别并拒绝攻击性请求——官方明确说这是开放权重场景下唯一仍然有效的防线前两层跑在服务端权重一开放就失效。跟着模型走的只剩最里面那层。而这层「深度安全对齐」是什么是后训练压进参数里的倾向。它不是一个主体在「认同」安全规范——模型不「相信」安全它只是被调整到倾向安全输出。这意味着一个朴素但常被回避的事实开源社区里的每一次微调都在物理上可以改写这份「伦理」。它不是信仰是参数参数没有神圣性。更值得注意的是这次开源的边界设计模型最敏感的能力不随权重开放只通过「网络安全受信访问」计划保留给经过验证的用户同时启动的「开源的盾」计划对重点开源项目做持续安全审计、向社区免费提供额度量子位。能防御的部分开放最锋利的部分圈起来——这道切分线本身就是一份工程确认能力可以交付「要不要用、用来干什么」的判断不能交付。智谱的开源方案就是按这条线切的。六、能力是参数不是成长最后回到那个最反直觉的事实编程是后训练压出来的安全也是后训练压出来的基座一个参数没动。官方甚至说可能「还远未开发出这个基座的智能上界」IT之家。我同意这个判断而且愿意再往前推一步。人的能力增长和价值形成走的是同一条发育路径一个练了十年琴的孩子同时在学习「为什么要练琴」技能和在乎在人身上是同一根神经长出来的想拆都拆不开。模型不是。它的「能力管线」和「倾向管线」是两条独立的训练流程可以只动一条、不动另一条——GLM-5.3 就是证据编程按官方口径涨约 50%内部自建体感评测智谱官方发布安全翻倍「在乎」的存量呢没有任何一个 benchmark 度量它因为训练目标里就没有这一项。有意思的是官方博客在描述编程训练时用了一个词这些环境推动模型**「taking ownership of substantial work end to end」**——端到端地承担实质性工作的「所有权」Z.ai 官方博客。这是一个漂亮的修辞借用但「所有权」预设了一个拥有者。它的任务环境已经从「写出一段能过单测的代码」放大到模拟专业工程师数天的工作量子位而「为什么做这件事、做完之后世界应该变成什么样」不在任何一层参数里。所以怎么评价 GLM-5.3「涌现」的网络安全能力它没有涌现出安全意识它涌现出的是一双没有盲区的眼睛。这双眼睛能翻出 1983 年的漏洞能追平最好的闭源标杆并且——按官方的说法——还有很大的上界可以涨。而它始终不会拥有的是「在乎」它没有要保护你的理由正如它没有要攻击你的理由。翻出四十五年的漏洞它可以。为这个发现负责为这双眼睛决定看向哪里——这件事从头到尾都是人的。不是被「夺走」了是从来就没在模型里存在过。那个位置一直空着等的是使用它的人。延伸阅读同一判断的完整理论分析《AI为什么是人类的「负片」》《Agent与负主体性工程越完善主体越缺席》《AI拒绝你时真的在「克制」自己吗》