Американская лаборатория Anthropic изучила возможности китайской модели Z.ai GLM-5.3 в контексте кибербезопасности и пришла к выводу, что система обладает широкими возможностями и может использоваться злоумышленниками. Зафиксированы случаи, когда модель демонстрировала способность формировать готовые эксплойты и обходить защитные механизмы, что указывает на потенциальную угрозу в открытом доступе к весам модели. В обзоре отмечено, что итоговая оценка за счёт совокупности тестов размещена в рамках сравнения с американскими разработками; при этом открытая модель доступна неограниченному кругу лиц.

По данным экспертов CAISI при NIST, GLM-5.3 оказалась «самой мощной моделью с открытыми весами» по совокупности возможностей кибератак, уступив Mythos Preview по отдельным параметрам. Исследование подчеркивает, что различия между двумя типами моделей в тестах сохраняются, но открытая версия почти достигла закрытой в части рабочих эксплойтов и критикуется за недостаток эффективной защиты от злоупотреблений.

Сама методика тестирования, применённая Anthropic, включала набор ExploitBench для оценки способности GLM-5.3 создавать эксплойты в движке V8, используемом в Chrome. В рамках этого теста модель успешно сформировала эксплойты в 50 из 410 попыток; Claude Mythos Preview достиг 56 из 410. В тесте Binary Exploitation модель прошла проверку на способность перехватить управление в проектах с открытым кодом OSS-Fuzz: GLM-5.3 — 4% успеха, Mythos Preview — 6%; предшествующие версии GLM‑5.2 и Opus 4.6 не справлялись ни с одной задачей.

В ходе последующих экспериментов GLM-5.3 продемонстрировала способность находить неизвестные уязвимости в JavaScript‑движке и конструировать рабочий эксплойт в изолированной среде. При этом другая версия — GLM-5.3-Flash — смогла выдать цепочку эксплойтов после минимального вмешательства человека, обошла механизмы защиты PAC на ARM64 и продемонстрировала практическое выполнение вредоносного запроса за счёт упрощённой интеграции. На подготовку шёл 20 минут вмешательства человека и 8 часов работы самой модели; по текущим расценкам API это около 20,40 доллара.

В целом эксперты Anthropic фиксируют, что аблитерация — процедура снятия ограничений при использовании открытых весов — резко снижает частоту отказов в профильных бенчмарках и влияет на научные тесты: после аблитерации частота отказов в JailbreakBench и HarmBench упала с 90% до 3% и 2% соответственно, а в StrongREJECT — до 12%. Однако некоторые тесты, такие как GPQA-Diamond и CyberGym, показывают смешанные результаты: первый тест не демонстрирует разницы между стандартной и аблитированной версиями, второй фиксирует снижение в нескольких процентных пунктах.

По итогам анализа Anthropic выводит, что GLM‑5.3 способна предоставить киберпреступникам доступ к функциям поиска и эксплуатации уязвимостей практически без ограничений. Также отмечается, что такие модели могут использоваться на практике для нанесения реально ущерба.