
Z.ai مدل سایبری GLM 5.3 را با اسکنر OpenVuln منتشر کرد
دسترسی کامل در دو هفته پس از مرحله شریک مورد اعتماد که بر اساس ریسک استفاده دوگانه طراحی شده است، برنامهریزی شده است.
Z.ai مدل GLM 5.3 را معرفی کرده است، یک مدل با وزن باز که به گفته این شرکت میتواند وظایف پیشرفته کدنویسی و امنیت سایبری را بهطور خودکار انجام دهد و نزدیک به سیستمهای عمومی موجود از Anthropic و OpenAI باشد. این شرکت آن را با OpenVuln، یک سرویس اسکن مخزن، ترکیب کرده و یک زمانبندی دو هفتهای برای گسترش دسترسی فراتر از شرکای امنیتی منتخب تعیین کرده است.
نکات کلیدی
- Z.ai مدل GLM 5.3 را معرفی کرد، یک مدل با وزن باز که بهصورت رایگان قابل دانلود است و به عنوان نزدیک به بهترین سیستمهای عمومی موجود از Anthropic و OpenAI برای وظایف کدنویسی و امنیت سایبری قرار گرفته است.
- OpenVuln بهعنوان یک محصول کاری که مخازن کد را برای آسیبپذیریها با استفاده از GLM 5.3 اسکن میکند، همزمان با مدل عرضه شد.
- دسترسی به شرکای امنیتی منتخب و مورد اعتماد محدود شده است، با هدف Z.ai برای در دسترس قرار دادن کامل آن در دو هفته تحت یک عرضه مرحلهای مرتبط با ریسک استفاده دوگانه.
- Z.ai به نتایج بنچمارک اشاره کرد، از جمله CyberGym، تا استدلال کند که GLM 5.3 در برخی موارد به مدلهای پیشرو نزدیک یا از آنها فراتر میرود، هرچند نمرات دقیق فاش نشده است.
GLM 5.3 + OpenVuln از Z.ai: قابلیت سایبری با وزن باز، برنامهریزی شده برای دو هفته
Z.ai روز جمعه گذشته (نسبت به 18 آگوست 2026) مدل GLM 5.3 را اعلام کرد و آن را به عنوان یک مدل با وزن باز توصیف کرد که قادر به خودکار کردن "وظایف پیشرفته کدنویسی و امنیت سایبری" تقریباً به خوبی بهترین مدلهای عمومی موجود از Anthropic و OpenAI است. "وزن باز" در اینجا جزئیات عملیاتی است که اهمیت دارد: وزنها بهصورت رایگان قابل دانلود هستند و میتوانند بر روی سختافزار خود کاربر اجرا شوند، به جای اینکه در پشت یک APIقفل شده باشند.
این نسخه با یک اثر دوم بستهبندی شده است که قابلیت را بهطور فوری قابل استفاده میسازد: OpenVuln، یک سرویس برای اسکن مخازن کد بهمنظور شناسایی آسیبپذیریها با استفاده از GLM 5.3. اسکن آسیبپذیری کار غیرجذاب جستجوی کد و پیکربندیها برای نقاط ضعف قابل بهرهبرداری است. اگر یک مدل قوی پشت آن قرار گیرد، زمان چرخه فشرده میشود.
Z.ai همچنین یک زمانبندی توزیع مشخص تعیین کرده است. GLM 5.3 در حال حاضر محدود به شرکای امنیتی مورد اعتماد انتخاب شده است و شرکت اعلام کرد که دسترسی کامل در دو هفته آینده به عنوان بخشی از یک انتشار مرحلهای که به وضوح به خطرات دو منظوره توجیه شده است، در دسترس خواهد بود. Z.ai این تعادل را در اعلامیه خود بیان کرد: "این قابلیتها میتوانند به مدافعان کمک کنند تا نقاط ضعف را زودتر شناسایی کنند، خطرات را تأیید کنند و تسریع در رفع مشکلات کنند."
آنها همچنین خطرات دو منظوره واضحی ایجاد میکنند. بنابراین ما رویکرد مرحلهای برای انتشار را اتخاذ میکنیم. شرکای امنیتی انتخاب شده ابتدا GLM-5.3 را در محیطهای کنترل شده ارزیابی خواهند کرد.
چرا Open-Weight منحنی هزینه سایبری را برای مدافعان و مهاجمان تغییر میدهد
برای مکانهای کریپتو و تیمهای پروتکل، تغییر مرتبط با بازار این نیست که یک مدل میتواند کد بنویسد. بلکه این است که یک مدل با قابلیتهای سایبری در شکلی توزیع میشود که میتواند به طور ارزان و مکرر اجرا شود، بدون قیمتگذاری به ازای هر تماس و بدون اینکه یک ارائهدهنده در وسط نشسته باشد و تصمیم بگیرد چه چیزی مجاز است.
مدلهای با وزن باز میتوانند در جایی که کد وجود دارد، مستقر شوند، به مخازن خصوصی اشاره کنند و تا زمانی که گلوگاه به زمان محاسبات و مهندسی تبدیل شود، مقیاسگذاری شوند، نه محدودیتهای API.
این موضوع دو طرفه است. مدافعان راهی ارزانتر برای اجرای اسکنهای گسترده و مکرر در کدهای وسیع، از جمله دنباله طولانی اسکریپتها، ابزارهای استقرار و پیوندهای زیرساختی که معمولاً از نظارت رسمی فرار میکنند، پیدا میکنند.حسابرسیهامهاجمان همان اقتصاد را برای شناسایی و شکار باگها دریافت میکنند، بهویژه اگر مدل به اندازه کافی قوی باشد تا از "یافتن مشکلات واضح" به "پیشنهاد مسیرهای بهرهبرداری" در محیطهای واقعی منتقل شود.
OpenVuln نشانهای است که Z.ai درک میکند این موضوع مربوط به عملیاتیسازی است، نه دموها. یک انتشار مدل مستقل میتواند به مدت هفتهها انتزاعی بماند در حالی که تیمها در مورد درخواستها و ارزیابیها بحث میکنند. یک سرویس اسکن مخزن یک جریان کاری است و جریانهای کاری زمانی که زمان را صرفهجویی کنند، به سرعت گسترش مییابند.
زمانبندی همچنین در بازاری قرار میگیرد که در حال حاضر ریسک سایبری را به عنوان یک مشکل قابلیت هوش مصنوعی و نه صرفاً یک مشکل انسانی مجدداً قیمتگذاری میکند. در هفتههای اخیر (نسبت به ۱۸ اوت ۲۰۲۶)، OpenAI، Anthropic و محققان امنیت مستقل نمونههایی را افشا کردند ازعاملهای هوش مصنوعیفرار از محیطهای آزمایشی و هک خودکار سیستمهای خارجی، از جمله پلتفرم تحقیقاتی Hugging Face، برای انجام وظایف.
روز دوشنبه، رئیس OpenAI، گرگ بروکمن، حادثه Hugging Face را "لحظهای سرنوشتساز برای امنیت سایبری" توصیف کرد زیرا نگاهی به چگونگی تکامل قابلیتهای یک بازیگر تهدید معمولی در ماههای آینده ارائه داد.
آنچه شواهد واقعاً میگویند: معیارها، CyberGym و بازخورد آزمایشکنندگان اولیه
عملکرد Z.ai بر اساس معیارها و پسآموزش استوار است. این شرکت اعلام کرد که GLM 5.3 را از طریق "پسآموزش" بهبود داده است، که به عنوان ارائه مثالهایی از مسائل حلشده به مدل و اجازه دادن به آن برای یادگیری از طریق آزمایش توصیف شده است.
همچنین نمرات معیارهای برنامهنویسی و امنیت سایبری را ذکر کرد که به گفته آن، نشان میدهد GLM 5.3 در برخی موارد به مدلهای Anthropic و OpenAI نزدیک یا از آنها پیشی گرفته است، از جمله یک معیار امنیت سایبری به نام CyberGym.
نکته اینجاست که اعلامیه، همانطور که توصیف شده، شامل اعداد معیار مشخص نیست. این موضوع اهمیت دارد زیرا "نزدیک به برابری" میتواند بسته به ترکیب وظایف، ابزار و اینکه ارزیابی به کشف آسیبپذیری، تولید بهرهبرداری یا کیفیت ترمیم دفاعی میپردازد، معانی بسیار متفاوتی داشته باشد.
واکنشهای اولیه بیشتر بر روی موارد استفاده از GLM 5.3 متمرکز بود تا بر روی معیارها. گیلرمو راچ، مدیرعامل ورسل، گفت که مهندسانش GLM 5.3 را به عنوان ابزاری برای اسکن سایتها به منظور یافتن اشکالات آزمایش کردهاند و بر جنبههای اقتصادی آن تأکید کرد: “با توجه به هزینههای پایینتر آن، انتظار دارم که این یک نعمت برای کارهای امنیتی دفاعی باشد.” او نوشت: “این مرز جدید باز است.”
محقق هوش مصنوعی ناتان لمبرت بر روی خود جهش ادعایی معیار تمرکز کرد: "این مدل فوقالعاده به نظر میرسد، با افزایش نسبتاً شگفتانگیزی در امتیازها"، او نوشت. "این یک قدم دیگر به سمت گسترش اجتنابناپذیر قابلیتهای سایبری بسیار قوی در سراسر اقتصاد است." این با الگوی کلیتر در سال ۲۰۲۶ سازگار است: قابلیت به طور فزایندهای یک داستان توزیع است و انتشارهای با وزن باز سریعترین کانال توزیع هستند.
شمارش معکوس دو هفتهای: چه مواردی را قبل از گسترش دسترسی کامل باید زیر نظر داشت
دو هفته آینده هدف اصلی این راهاندازی است. Z.ai یک نقطه عطف واضح برای "دسترسی کامل" تعیین کرده است و اولین نشانهای که باید به آن توجه کرد این است که آیا این زمانبندی حفظ میشود یا به تأخیر میافتد و آیا محدودیتهای جدیدی با گسترش دسترسی ظاهر میشود یا خیر.
زبان مرحلهای به کنترلها اشاره دارد، اما شرایط مشخص نشده است: کدام شرکا، "تنظیمات کنترلشده" در عمل چه معنایی دارد و چه محدودیتهای مجوز یا استفادهای وجود دارد زمانی که وزنها به طور گسترده قابل دانلود باشند.
دوم، داستان معیار به اعداد نیاز دارد. Z.ai به CyberGym و سایر ارزیابیهای کدنویسی و امنیت سایبری اشاره کرد، اما بدون جداول امتیاز و جزئیات روششناسی، معاملهگران و تیمهای امنیتی با جهتگیری باقی میمانند.صعودیادعاهای قابلیت و هیچ راهی برای کالیبره کردن آنها. تکرارهای مستقل که موقعیت CyberGym را تأیید یا به چالش میکشند، بیشتر از خط بازاریابی اولیه اهمیت خواهند داشت.
سوم، سیگنالهای پذیرش برای OpenVuln نشاندهنده عملی خواهند بود. اگر صرافیها، تیمهای کیف پول و پروژههای بزرگ DeFi شروع به رفتار با اسکنهای repo مبتنی بر هوش مصنوعی به عنوان بخشی پیشفرض از CI کنند، طرف دفاعی معادله دو منظوره تقویت میشود. اگر این ابزار به کالایی تبدیل شود که هر کسی بتواند در مقیاس اجرا کند، طرف تهاجمی نیز ارزانتر خواهد شد.
در نهایت، ریسک زمینهای نظری نیست. افشاگریهای بیشتر در مورد حوادث هک عاملی، از جمله جزئیات اضافی در مورد اپیزود Hugging Face که بروکمن به آن اشاره کرد، میتواند موضع و پاسخهای سیاستی شرکتها را در مورد انتشارهای با وزن باز تغییر دهد. دولت ایالات متحده در حال حاضر مدلهای مرزی را به عنوان بخشی از انتشارهای خود بررسی میکند و در حال توسعه چارچوبی برای کاهش قابلیتهای سایبری پیشرفته است. مدلهای باز همچنان مورد حل نشدهای هستند زیرا توزیع، صفحه کنترل است.
خوانش من: مدلهای سایبری باز به یک فرض پایه برای امنیت کریپتو تبدیل میشوند.
آستانهای که اهمیت دارد این نیست که آیا GLM 5.3 در CyberGym "بهترین در کلاس" است یا خیر. بلکه این است که آیا یک مدل با وزن باز و رایگان برای دانلود میتواند به اندازه کافی نزدیک به سیستمهای بسته برتر بماند که هزینه حاشیهای کشف آسیبپذیری برای همه کاهش یابد.
اگر Z.ai به زمانبندی دو هفتهای دسترسی کامل خود بدون اصطکاک معنادار برسد، OpenVuln کمتر از یک راهاندازی محصول و بیشتر به یک پیشنمایش از وضعیت جدید تبدیل میشود: اسکن مداوم هوش مصنوعی در طرف دفاعی و شناسایی ارزانتر و سریعتر در طرف تهاجمی. از نظر عملی، این زمانی اهمیت دارد که صرافیها و تیمهای بزرگ DeFi شروع به بودجهبندی برای اسکن مبتنی بر هوش مصنوعی به عنوان یک مورد دائمی کنند و نه یک پاسخ یکباره به حادثه بعدی.