AI News HubLIVE
站內改寫2 分鐘閱讀

GLM-5.3:Z.AI 網路引擎的官方桌面審計器

Z.AI 釋出 GLM-5.3 官方桌面審計客戶端,基於 743B MoE 模型與 Slime 強化學習,在 CyberGym 基準取得 84.5% 世界紀錄,並在 269 個開源專案中發現 2,436 個零日/遺留漏洞。客戶端支援 100 萬 token 上下文、128K 輸出,可自動生成補丁;免費無限制使用至 2026 年 10 月,開放權重預計 14 天后釋出。

來源Hacker News AI作者: nioj

Z.AI 釋出了 GLM-5.3 的官方桌面客戶端,目標是將極端強化學習訓練出的網路安全審計能力直接帶到本地。專案介紹稱,GLM-5.3 基於 743B MoE 架構,與 GLM-5.2 共享同一組基礎引數,但在編碼與網路安全上的能力躍升超過 50%,這部分提升完全來自後訓練階段。Z.AI 的專有 Slime 強化學習框架對誤報施加嚴厲懲罰,同時獎勵成功的多階段利用,使模型在 269 個開源專案中自主確認了 2,436 個零日漏洞和遺留漏洞。官方稱,一些記憶體洩漏和競態條件已經在專案中存在超過 40 年而未被打補丁。

在 CyberGym 基準上,GLM-5.3 取得 84.5% 的世界紀錄,高於受限制的 Claude Mythos 5(83.8%)、GPT-5.6 Sol(83.6%)和 Cursor Sonnet(61.2%)。漏洞發現量方面,GLM-5.3 確認 2,436 個零日漏洞,GPT-5.6 Sol 為 1,402 個,Claude Mythos 5 未披露,Cursor 只能人工審計。上下文視窗方面,GLM-5.3 與 Claude Mythos 5 均為 100 萬 token,GPT-5.6 Sol 為 256K,Cursor 為 200K。使用成本上,GLM-5.3 在免費期內完全免費,Claude Mythos 5 僅限於政府合同,GPT-5.6 Sol 每百萬 token 收費 30 美元,Cursor 月費 20 美元。GLM-5.3 還計劃釋出本地權重,其他三者均不支援。

桌面客戶端的核心賣點是 100 萬 token 輸入視窗和 128K 輸出容量。使用者可將整個程式碼倉庫拖入介面;客戶端會在本地透過高度並行的 Rust 例程生成 AST 對映,自動忽略 .git、node_modules 和二進位制資源,將原始碼打包成結構化提示。模型可以同時保留前端、後端和資料庫模式,跨模組跟蹤汙染路徑,例如從 React 前端進入、經過 Node.js 中介軟體、最終在 PostgreSQL 儲存過程中執行的不可信輸入。對每個漏洞,介面提供一鍵補丁按鈕,生成精確的 git diff,且不會破壞相鄰業務邏輯。相比 SonarQube 這類依賴正則和 AST 匹配的靜態分析器,GLM-5.3 能識別業務邏輯漏洞、加密降級和複雜認證繞過,並給出可復現的分步 PoC,而非籠統的“更新依賴”建議。

隱私與資料主權是專案的重點。官方稱所有程式碼透過 TLS 1.3 加密傳輸,提交的程式碼只在記憶體中短暫駐留,推理後立即銷燬,絕不會用於後續模型訓練。桌面應用本身開源,不含分析、追蹤畫素或後臺監控;漏洞報告、補丁和審計日誌以 AES-256 加密資料庫形式儲存在本地硬碟。GLM-5.3 開放權重計劃在安全驗證完成後的 14 天內釋出,屆時客戶端可檢測本地 GGUF/MLX 權重,並支援完全離線的 100 萬上下文審計。

安裝方面,Windows 使用者可從 RELEASES 頁面下載 x64 壓縮包,應用透過了 SmartScreen 驗證;macOS 使用者下載 dmg,應用已簽名並公證,是同時支援 Apple Silicon(M1-M5)和 Intel 的通用二進位制。首次啟動後,免費無限制訪問自動生效,使用者只需把專案資料夾拖入介面即可開始審計。FAQ 還說明,免費期結束後不會鎖定,使用者可切換自己的 Z.AI API 金鑰按量付費,或下載即將釋出的開放權重無限期本地執行;對於將專有程式碼上傳至中國 AI 提供商的擔憂,專案強調零保留策略,並建議需要絕對隔離的使用者等待 14 天后的本地權重。路線圖包括 v1.1 本地推理整合、v1.2 IDE 後臺鉤子以及 v2.0 完全自主的紅隊群模式。倉庫使用 MIT 許可證,專案也宣告桌面包裝器是獨立開源專案,作者不對 AI 生成的利用鏈承擔責任。