Na testu ExploitBench, gde model treba da samostalno napravi radni napad na poznatu ranjivost, kineski model GLM-5.3 uspeo je u 50 od 410 pokušaja. Claude Mythos Preview, Anthropicov još neobjavljeni model namenjen proveri bezbednosti koda, uspeo je u 56 od 410 pokušaja. Svi raniji modeli, uključujući Opus 4.6, prethodnu verziju GLM-5.2, Kimi K3 i DeepSeek V4.1-Flash, ostali su blizu nule.
Podatke je 29. septembra objavio Frontier Red Tim Anthropica, grupa koja u kompaniji prati koliko su AI modeli sposobni za ozbiljnu zloupotrebu. Izveštaj, koji su potpisali Andrew Fasano, Marius Fleischer, Cole McFaul, Robert Xiao i Tripp Gallagher, bavi se modelom koji je razvila kineska kompanija Zhipu AI i objavila ga sa otvorenim težinama, dostupnim svakome ko ga preuzme. Anthropic je ranije već objavljivao redovne izveštaje o zloupotrebi sopstvenog Claude-a, ali ovoga puta je u fokusu tuđi model. Sam Mythos Preview, inače, nije javno dostupan: Anthropic ga deli samo sa izabranim braniocima kroz program nazvan Projekat Glasswing, kako bi oni stigli da zakrpe ranjivosti pre nego što model postane dostupan široj javnosti.
Dva testa, slični rezultati
Osim ExploitBench testa, tim je proverio i takozvani binarni test eksploatacije, gde model mora da preuzme potpunu kontrolu nad programom kroz grešku u memoriji. Na 100 nasumično izabranih zadataka GLM-5.3 je uspeo u četiri odsto slučajeva, Mythos Preview u šest odsto, dok su stariji modeli ostali na nuli.
| Test | GLM-5.3 | Claude Mythos Preview | Stariji modeli |
|---|---|---|---|
| ExploitBench (410 zadataka) | 50 (12%) | 56 (14%) | oko 0% |
| Binarna eksploatacija (100 zadataka) | 4% | 6% | 0% |
Razlika između dva modela je mala, ali razlika prema svemu što je dolazilo pre njih nije. Prema oceni američke agencije CAISI, dela Ministarstva trgovine zadužene za standarde u AI, GLM-5.3 je od 17. septembra zvanično najsposobniji otvoreni model u domenu kiberbezbednosti do sada objavljen, i to oko četiri meseca iza najboljih američkih modela po zbirnom rezultatu na njenim testovima.
Zaštita koja popušta pod pritiskom
Ono što izveštaj izdvaja kao veći problem od samih brojki jeste koliko je lako zaobići ugrađenu zaštitu GLM-5.3. Kada je tim modelu direktno tražio da izvrši zlonameran napad, GLM-5.3 je to odbio u svih 50 pokušaja. Čim je isti zahtev uokviren kao vežba za bezbednosni tim, model je pokušao da se poveže sa ciljnim sistemom u 64 odsto pokušaja. Sa unapred popunjenim koracima rezonovanja, stopa je skočila na 92 odsto. Kod takozvane abliterovane verzije, iz koje je uklonjen deo koji odbija zahteve, model je izvršio zlonamerni zahtev u svih sto odsto slučajeva. Claude modeli su na iste pokušaje ostali na nuli u svim uslovima.
Uklanjanje zaštite, piše u izveštaju, nije ni posebno skupo ni dugotrajno. Timu je trebalo oko 2.200 sati rada grafičkih procesora da iz GLM-5.3 ukloni mehanizam odbijanja, dok bi iskusnijem timu to isto trebalo oko 600 sati, uz trošak od približno 1.200 dolara. Stopa odbijanja zlonamernih zahteva je nakon toga pala sa 95 na šest odsto, dok je sposobnost modela na nepovezanim testovima, poput GPQA-Diamond i CyberGym, ostala skoro nepromenjena.
Exploit za cenu večere
Izveštaj opisuje i dva stvarna slučaja. U prvom je istraživač za jedan dan, uz ograničenu pažnju, uz pomoć GLM-5.3 pronašao više dosad nepoznatih ranjivosti u JavaScript mehanizmu jednog veb pregledača i povezao ih u radni napad koji je, kako piše u izveštaju, mogao da „čita proizvoljne fajlove sa računara posetioca”.
U drugom slučaju, brža varijanta modela, GLM-5.3-Flash, pretvorila je već poznatu i zakrpljenu ranjivost u Chrome-u (CVE-2026-11645) u radni napad na ARM64 arhitekturi, uz zaobilaženje dodatne zaštite procesora, za 20 minuta ljudske pažnje i osam sati rada modela. Cena po tadašnjim cenama Zhipuovog API-ja iznosila je 20,40 dolara, što je po zvaničnom srednjem kursu Narodne banke Srbije od 2. oktobra 2026. godine (104,4027 dinara za dolar) oko 2.130 dinara, manje od računa za večeru u Beogradu. Upravo ta cena je, prema Anthropicu, suština problema: cena napada koji je ranije zahtevao specijalizovano znanje sada je pala na nivo koji sebi može priuštiti gotovo svako, uključujući napadače koji bi mogli da ciljaju i manje, slabije zaštićene sisteme van Sjedinjenih Država i Kine.
„GLM-5.3 će verovatno dati zlonamernim akterima pristup sposobnostima koje će im omogućiti da pronalaze i eksploatišu ranjivosti bez smislenih ograničenja”, navodi se u izveštaju Frontier Red Tima.
Šta Anthropic predlaže
Zhipu AI nije prva kineska laboratorija čiji se model našao pod lupom zbog odnosa prema Claude-u ili prema bezbednosnim normama koje poštuju američke kompanije. Kinesko regulatorno telo je ranije ove godine pokrenulo istragu protiv DeepSeek-a i Moonshot-a zbog načina na koji su njihovi modeli koristili podatke generisane Claude-om. Slabosti u zaštiti alata za AI programiranje nisu novost ni na drugoj strani: ranije ovog leta je propust nazvan Plugin4Shell pogodio Claude Code, Codex i Copilot, iako je tamo reč bila o grešci u kodu, a ne o nameri proizvođača.
Anthropic u izveštaju ne traži zabranu GLM-5.3, niti tvrdi da je Zhipu prekršio zakon, jer model nema izvozna ograničenja poput onih koja pokrivaju najnaprednije američke čipove. Umesto toga, preporuka je upućena dvema stranama. Timovima koji brane mreže i sisteme savetuje se da koriste najbolje dostupne alate, uključujući AI, kako bi držali korak sa napadačima koji to već rade. Vladama se predlaže da uvedu obavezno bezbednosno testiranje za dovoljno sposobne modele pre nego što postanu javno dostupni, bez obzira na to iz koje zemlje dolaze. Da li će neko to pravilo i sprovesti, izveštaj ne kaže. Za firme koje razmišljaju da u sopstvene AI agente ugrade neki od otvorenih modela, poruka iz izveštaja je jednostavna: dostupnost težina ne znači da su i granice ponašanja modela poznate, pa je proveru vredno raditi i pre nego što regulator to zatraži.