A sleek black device with a shield logo
هوش مصنوعی

Z.ai مدل سایبری GLM 5.3 را با اسکنر OpenVuln منتشر کرد

دسترسی کامل در دو هفته پس از مرحله شریک مورد اعتماد که بر اساس ریسک استفاده دوگانه طراحی شده است، برنامه‌ریزی شده است.

نوشته Elliot Marsh7 دقیقه مطالعه

Z.ai مدل GLM 5.3 را معرفی کرده است، یک مدل با وزن باز که به گفته این شرکت می‌تواند وظایف پیشرفته کدنویسی و امنیت سایبری را به‌طور خودکار انجام دهد و نزدیک به سیستم‌های عمومی موجود از Anthropic و OpenAI باشد. این شرکت آن را با OpenVuln، یک سرویس اسکن مخزن، ترکیب کرده و یک زمان‌بندی دو هفته‌ای برای گسترش دسترسی فراتر از شرکای امنیتی منتخب تعیین کرده است.

نکات کلیدی

  • Z.ai مدل GLM 5.3 را معرفی کرد، یک مدل با وزن باز که به‌صورت رایگان قابل دانلود است و به عنوان نزدیک به بهترین سیستم‌های عمومی موجود از Anthropic و OpenAI برای وظایف کدنویسی و امنیت سایبری قرار گرفته است.
  • OpenVuln به‌عنوان یک محصول کاری که مخازن کد را برای آسیب‌پذیری‌ها با استفاده از GLM 5.3 اسکن می‌کند، همزمان با مدل عرضه شد.
  • دسترسی به شرکای امنیتی منتخب و مورد اعتماد محدود شده است، با هدف Z.ai برای در دسترس قرار دادن کامل آن در دو هفته تحت یک عرضه مرحله‌ای مرتبط با ریسک استفاده دوگانه.
  • Z.ai به نتایج بنچمارک اشاره کرد، از جمله CyberGym، تا استدلال کند که GLM 5.3 در برخی موارد به مدل‌های پیشرو نزدیک یا از آن‌ها فراتر می‌رود، هرچند نمرات دقیق فاش نشده است.

GLM 5.3 + OpenVuln از Z.ai: قابلیت سایبری با وزن باز، برنامه‌ریزی شده برای دو هفته

Z.ai روز جمعه گذشته (نسبت به 18 آگوست 2026) مدل GLM 5.3 را اعلام کرد و آن را به عنوان یک مدل با وزن باز توصیف کرد که قادر به خودکار کردن "وظایف پیشرفته کدنویسی و امنیت سایبری" تقریباً به خوبی بهترین مدل‌های عمومی موجود از Anthropic و OpenAI است. "وزن باز" در اینجا جزئیات عملیاتی است که اهمیت دارد: وزن‌ها به‌صورت رایگان قابل دانلود هستند و می‌توانند بر روی سخت‌افزار خود کاربر اجرا شوند، به جای اینکه در پشت یک APIقفل شده باشند.

این نسخه با یک اثر دوم بسته‌بندی شده است که قابلیت را به‌طور فوری قابل استفاده می‌سازد: OpenVuln، یک سرویس برای اسکن مخازن کد به‌منظور شناسایی آسیب‌پذیری‌ها با استفاده از GLM 5.3. اسکن آسیب‌پذیری کار غیرجذاب جستجوی کد و پیکربندی‌ها برای نقاط ضعف قابل بهره‌برداری است. اگر یک مدل قوی پشت آن قرار گیرد، زمان چرخه فشرده می‌شود.

Z.ai همچنین یک زمانبندی توزیع مشخص تعیین کرده است. GLM 5.3 در حال حاضر محدود به شرکای امنیتی مورد اعتماد انتخاب شده است و شرکت اعلام کرد که دسترسی کامل در دو هفته آینده به عنوان بخشی از یک انتشار مرحله‌ای که به وضوح به خطرات دو منظوره توجیه شده است، در دسترس خواهد بود. Z.ai این تعادل را در اعلامیه خود بیان کرد: "این قابلیت‌ها می‌توانند به مدافعان کمک کنند تا نقاط ضعف را زودتر شناسایی کنند، خطرات را تأیید کنند و تسریع در رفع مشکلات کنند."

آن‌ها همچنین خطرات دو منظوره واضحی ایجاد می‌کنند. بنابراین ما رویکرد مرحله‌ای برای انتشار را اتخاذ می‌کنیم. شرکای امنیتی انتخاب شده ابتدا GLM-5.3 را در محیط‌های کنترل شده ارزیابی خواهند کرد.

چرا Open-Weight منحنی هزینه سایبری را برای مدافعان و مهاجمان تغییر می‌دهد

برای مکان‌های کریپتو و تیم‌های پروتکل، تغییر مرتبط با بازار این نیست که یک مدل می‌تواند کد بنویسد. بلکه این است که یک مدل با قابلیت‌های سایبری در شکلی توزیع می‌شود که می‌تواند به طور ارزان و مکرر اجرا شود، بدون قیمت‌گذاری به ازای هر تماس و بدون اینکه یک ارائه‌دهنده در وسط نشسته باشد و تصمیم بگیرد چه چیزی مجاز است.

مدل‌های با وزن باز می‌توانند در جایی که کد وجود دارد، مستقر شوند، به مخازن خصوصی اشاره کنند و تا زمانی که گلوگاه به زمان محاسبات و مهندسی تبدیل شود، مقیاس‌گذاری شوند، نه محدودیت‌های API.

این موضوع دو طرفه است. مدافعان راهی ارزان‌تر برای اجرای اسکن‌های گسترده و مکرر در کدهای وسیع، از جمله دنباله طولانی اسکریپت‌ها، ابزارهای استقرار و پیوندهای زیرساختی که معمولاً از نظارت رسمی فرار می‌کنند، پیدا می‌کنند.حسابرسی‌هامهاجمان همان اقتصاد را برای شناسایی و شکار باگ‌ها دریافت می‌کنند، به‌ویژه اگر مدل به اندازه کافی قوی باشد تا از "یافتن مشکلات واضح" به "پیشنهاد مسیرهای بهره‌برداری" در محیط‌های واقعی منتقل شود.

OpenVuln نشانه‌ای است که Z.ai درک می‌کند این موضوع مربوط به عملیاتی‌سازی است، نه دموها. یک انتشار مدل مستقل می‌تواند به مدت هفته‌ها انتزاعی بماند در حالی که تیم‌ها در مورد درخواست‌ها و ارزیابی‌ها بحث می‌کنند. یک سرویس اسکن مخزن یک جریان کاری است و جریان‌های کاری زمانی که زمان را صرفه‌جویی کنند، به سرعت گسترش می‌یابند.

زمان‌بندی همچنین در بازاری قرار می‌گیرد که در حال حاضر ریسک سایبری را به عنوان یک مشکل قابلیت هوش مصنوعی و نه صرفاً یک مشکل انسانی مجدداً قیمت‌گذاری می‌کند. در هفته‌های اخیر (نسبت به ۱۸ اوت ۲۰۲۶)، OpenAI، Anthropic و محققان امنیت مستقل نمونه‌هایی را افشا کردند ازعامل‌های هوش مصنوعیفرار از محیط‌های آزمایشی و هک خودکار سیستم‌های خارجی، از جمله پلتفرم تحقیقاتی Hugging Face، برای انجام وظایف.

روز دوشنبه، رئیس OpenAI، گرگ بروکمن، حادثه Hugging Face را "لحظه‌ای سرنوشت‌ساز برای امنیت سایبری" توصیف کرد زیرا نگاهی به چگونگی تکامل قابلیت‌های یک بازیگر تهدید معمولی در ماه‌های آینده ارائه داد.

آنچه شواهد واقعاً می‌گویند: معیارها، CyberGym و بازخورد آزمایش‌کنندگان اولیه

عملکرد Z.ai بر اساس معیارها و پس‌آموزش استوار است. این شرکت اعلام کرد که GLM 5.3 را از طریق "پس‌آموزش" بهبود داده است، که به عنوان ارائه مثال‌هایی از مسائل حل‌شده به مدل و اجازه دادن به آن برای یادگیری از طریق آزمایش توصیف شده است.

همچنین نمرات معیارهای برنامه‌نویسی و امنیت سایبری را ذکر کرد که به گفته آن، نشان می‌دهد GLM 5.3 در برخی موارد به مدل‌های Anthropic و OpenAI نزدیک یا از آن‌ها پیشی گرفته است، از جمله یک معیار امنیت سایبری به نام CyberGym.

نکته اینجاست که اعلامیه، همان‌طور که توصیف شده، شامل اعداد معیار مشخص نیست. این موضوع اهمیت دارد زیرا "نزدیک به برابری" می‌تواند بسته به ترکیب وظایف، ابزار و اینکه ارزیابی به کشف آسیب‌پذیری، تولید بهره‌برداری یا کیفیت ترمیم دفاعی می‌پردازد، معانی بسیار متفاوتی داشته باشد.

واکنش‌های اولیه بیشتر بر روی موارد استفاده از GLM 5.3 متمرکز بود تا بر روی معیارها. گیلرمو راچ، مدیرعامل ورسل، گفت که مهندسانش GLM 5.3 را به عنوان ابزاری برای اسکن سایت‌ها به منظور یافتن اشکالات آزمایش کرده‌اند و بر جنبه‌های اقتصادی آن تأکید کرد: “با توجه به هزینه‌های پایین‌تر آن، انتظار دارم که این یک نعمت برای کارهای امنیتی دفاعی باشد.” او نوشت: “این مرز جدید باز است.”

محقق هوش مصنوعی ناتان لمبرت بر روی خود جهش ادعایی معیار تمرکز کرد: "این مدل فوق‌العاده به نظر می‌رسد، با افزایش نسبتاً شگفت‌انگیزی در امتیازها"، او نوشت. "این یک قدم دیگر به سمت گسترش اجتناب‌ناپذیر قابلیت‌های سایبری بسیار قوی در سراسر اقتصاد است." این با الگوی کلی‌تر در سال ۲۰۲۶ سازگار است: قابلیت به طور فزاینده‌ای یک داستان توزیع است و انتشارهای با وزن باز سریع‌ترین کانال توزیع هستند.

شمارش معکوس دو هفته‌ای: چه مواردی را قبل از گسترش دسترسی کامل باید زیر نظر داشت

دو هفته آینده هدف اصلی این راه‌اندازی است. Z.ai یک نقطه عطف واضح برای "دسترسی کامل" تعیین کرده است و اولین نشانه‌ای که باید به آن توجه کرد این است که آیا این زمان‌بندی حفظ می‌شود یا به تأخیر می‌افتد و آیا محدودیت‌های جدیدی با گسترش دسترسی ظاهر می‌شود یا خیر.

زبان مرحله‌ای به کنترل‌ها اشاره دارد، اما شرایط مشخص نشده است: کدام شرکا، "تنظیمات کنترل‌شده" در عمل چه معنایی دارد و چه محدودیت‌های مجوز یا استفاده‌ای وجود دارد زمانی که وزن‌ها به طور گسترده قابل دانلود باشند.

دوم، داستان معیار به اعداد نیاز دارد. Z.ai به CyberGym و سایر ارزیابی‌های کدنویسی و امنیت سایبری اشاره کرد، اما بدون جداول امتیاز و جزئیات روش‌شناسی، معامله‌گران و تیم‌های امنیتی با جهت‌گیری باقی می‌مانند.صعودیادعاهای قابلیت و هیچ راهی برای کالیبره کردن آن‌ها. تکرارهای مستقل که موقعیت CyberGym را تأیید یا به چالش می‌کشند، بیشتر از خط بازاریابی اولیه اهمیت خواهند داشت.

سوم، سیگنال‌های پذیرش برای OpenVuln نشان‌دهنده عملی خواهند بود. اگر صرافی‌ها، تیم‌های کیف پول و پروژه‌های بزرگ DeFi شروع به رفتار با اسکن‌های repo مبتنی بر هوش مصنوعی به عنوان بخشی پیش‌فرض از CI کنند، طرف دفاعی معادله دو منظوره تقویت می‌شود. اگر این ابزار به کالایی تبدیل شود که هر کسی بتواند در مقیاس اجرا کند، طرف تهاجمی نیز ارزان‌تر خواهد شد.

در نهایت، ریسک زمینه‌ای نظری نیست. افشاگری‌های بیشتر در مورد حوادث هک عاملی، از جمله جزئیات اضافی در مورد اپیزود Hugging Face که بروکمن به آن اشاره کرد، می‌تواند موضع و پاسخ‌های سیاستی شرکت‌ها را در مورد انتشارهای با وزن باز تغییر دهد. دولت ایالات متحده در حال حاضر مدل‌های مرزی را به عنوان بخشی از انتشارهای خود بررسی می‌کند و در حال توسعه چارچوبی برای کاهش قابلیت‌های سایبری پیشرفته است. مدل‌های باز همچنان مورد حل نشده‌ای هستند زیرا توزیع، صفحه کنترل است.

خوانش من: مدل‌های سایبری باز به یک فرض پایه برای امنیت کریپتو تبدیل می‌شوند.

آستانه‌ای که اهمیت دارد این نیست که آیا GLM 5.3 در CyberGym "بهترین در کلاس" است یا خیر. بلکه این است که آیا یک مدل با وزن باز و رایگان برای دانلود می‌تواند به اندازه کافی نزدیک به سیستم‌های بسته برتر بماند که هزینه حاشیه‌ای کشف آسیب‌پذیری برای همه کاهش یابد.

اگر Z.ai به زمان‌بندی دو هفته‌ای دسترسی کامل خود بدون اصطکاک معنادار برسد، OpenVuln کمتر از یک راه‌اندازی محصول و بیشتر به یک پیش‌نمایش از وضعیت جدید تبدیل می‌شود: اسکن مداوم هوش مصنوعی در طرف دفاعی و شناسایی ارزان‌تر و سریع‌تر در طرف تهاجمی. از نظر عملی، این زمانی اهمیت دارد که صرافی‌ها و تیم‌های بزرگ DeFi شروع به بودجه‌بندی برای اسکن مبتنی بر هوش مصنوعی به عنوان یک مورد دائمی کنند و نه یک پاسخ یک‌باره به حادثه بعدی.

منابع