AI News HubLIVE
站內改寫2 分鐘閱讀

GLM-5.3:Z.AI 網絡引擎的官方桌面審計器

Z.AI 發佈 GLM-5.3 官方桌面審計客户端,基於 743B MoE 模型與 Slime 強化學習,在 CyberGym 基準取得 84.5% 世界紀錄,並在 269 個開源項目中發現 2,436 個零日/遺留漏洞。客户端支持 100 萬 token 上下文、128K 輸出,可自動生成補丁;免費無限制使用至 2026 年 10 月,開放權重預計 14 天后發佈。

來源Hacker News AI作者: nioj

Z.AI 發佈了 GLM-5.3 的官方桌面客户端,目標是將極端強化學習訓練出的網絡安全審計能力直接帶到本地。項目介紹稱,GLM-5.3 基於 743B MoE 架構,與 GLM-5.2 共享同一組基礎參數,但在編碼與網絡安全上的能力躍升超過 50%,這部分提升完全來自後訓練階段。Z.AI 的專有 Slime 強化學習框架對誤報施加嚴厲懲罰,同時獎勵成功的多階段利用,使模型在 269 個開源項目中自主確認了 2,436 個零日漏洞和遺留漏洞。官方稱,一些內存泄漏和競態條件已經在項目中存在超過 40 年而未被打補丁。

在 CyberGym 基準上,GLM-5.3 取得 84.5% 的世界紀錄,高於受限制的 Claude Mythos 5(83.8%)、GPT-5.6 Sol(83.6%)和 Cursor Sonnet(61.2%)。漏洞發現量方面,GLM-5.3 確認 2,436 個零日漏洞,GPT-5.6 Sol 為 1,402 個,Claude Mythos 5 未披露,Cursor 只能人工審計。上下文窗口方面,GLM-5.3 與 Claude Mythos 5 均為 100 萬 token,GPT-5.6 Sol 為 256K,Cursor 為 200K。使用成本上,GLM-5.3 在免費期內完全免費,Claude Mythos 5 僅限於政府合同,GPT-5.6 Sol 每百萬 token 收費 30 美元,Cursor 月費 20 美元。GLM-5.3 還計劃發佈本地權重,其他三者均不支持。

桌面客户端的核心賣點是 100 萬 token 輸入窗口和 128K 輸出容量。用户可將整個代碼倉庫拖入界面;客户端會在本地通過高度並行的 Rust 例程生成 AST 映射,自動忽略 .git、node_modules 和二進制資源,將源碼打包成結構化提示。模型可以同時保留前端、後端和數據庫模式,跨模塊跟蹤污染路徑,例如從 React 前端進入、經過 Node.js 中間件、最終在 PostgreSQL 存儲過程中執行的不可信輸入。對每個漏洞,界面提供一鍵補丁按鈕,生成精確的 git diff,且不會破壞相鄰業務邏輯。相比 SonarQube 這類依賴正則和 AST 匹配的靜態分析器,GLM-5.3 能識別業務邏輯漏洞、加密降級和複雜認證繞過,並給出可復現的分步 PoC,而非籠統的“更新依賴”建議。

隱私與數據主權是項目的重點。官方稱所有代碼通過 TLS 1.3 加密傳輸,提交的代碼只在內存中短暫駐留,推理後立即銷燬,絕不會用於後續模型訓練。桌面應用本身開源,不含分析、追蹤像素或後台監控;漏洞報告、補丁和審計日誌以 AES-256 加密數據庫形式保存在本地硬盤。GLM-5.3 開放權重計劃在安全驗證完成後的 14 天內發佈,屆時客户端可檢測本地 GGUF/MLX 權重,並支持完全離線的 100 萬上下文審計。

安裝方面,Windows 用户可從 RELEASES 頁面下載 x64 壓縮包,應用通過了 SmartScreen 驗證;macOS 用户下載 dmg,應用已簽名並公證,是同時支持 Apple Silicon(M1-M5)和 Intel 的通用二進制。首次啓動後,免費無限制訪問自動生效,用户只需把項目文件夾拖入界面即可開始審計。FAQ 還説明,免費期結束後不會鎖定,用户可切換自己的 Z.AI API 密鑰按量付費,或下載即將發佈的開放權重無限期本地運行;對於將專有代碼上傳至中國 AI 提供商的擔憂,項目強調零保留策略,並建議需要絕對隔離的用户等待 14 天后的本地權重。路線圖包括 v1.1 本地推理集成、v1.2 IDE 後台鈎子以及 v2.0 完全自主的紅隊羣模式。倉庫使用 MIT 許可證,項目也聲明桌面包裝器是獨立開源項目,作者不對 AI 生成的利用鏈承擔責任。