9月30日、The Decoderが「Anthropic says Zhipu's open-weight GLM-5.3 nearly matches Claude Mythos Preview at building exploits」と題した記事を公開した。中国・智谱AI(Zhipu AI)のオープンウェイトモデル「GLM-5.3」がAnthropicのサイバーセキュリティ特化モデルに匹敵するエクスプロイト生成能力を持つと、Anthropic自身が評価した件を報じたものだ。なお、以下の数値・能力評価はAnthropicが公表した報告書に基づくものであり、独立した第三者による完全な検証が行われたものではない点に留意されたい。
$20で動くChrome攻撃チェーン
最も注目すべき数字は**$20.40**だ。
Anthropicは小型版のGLM-5.3-Flashを使い、最近公開されたChromeの脆弱性を別の既知の脆弱性と組み合わせて、実用的な攻撃チェーンを構築した。この攻撃はCPUに組み込まれたセキュリティ機能(エクスプロイト緩和機能)を回避することにも成功している。作業にかかった時間は人間の注意が20分、モデルの実行時間が8時間。Zhipu APIの料金に換算すると$20.40だった。
さらに上位モデルのGLM-5.3を使った別の実験では、人間の専門家と組み合わせたところ、1日以内に広く使われているブラウザのJavaScriptエンジンに複数のゼロデイ脆弱性を発見した。それらを連鎖させてWebページを作成し、訪問者のSSH秘密鍵を読み取ることに成功している。Anthropicはこの脆弱性をブラウザ開発者に報告済みだという。
ベンチマーク数値:Mythos Previewとの差は小さい
Anthropicが使用した評価指標は2つある。
1つ目はExploitBenchだ。ChromeのV8エンジンの既知バグを突く能力を測定するベンチマークで、学術論文として公開されている。GLM-5.3は410回の試行中50回で動作するエクスプロイトを生成し、Mythos Preview(Anthropicが開発したサイバーセキュリティ用途特化の研究向けクローズドモデル)は56回だった。
2つ目はGoogleのOSS-Fuzz由来のオープンソースプロジェクトを使った内部バイナリエクスプロイトベンチマークだ。GLM-5.3がターゲットプログラムを完全制御できたタスクの割合は4%、Mythos Previewは6%だった。旧世代のGLM-5.2(GLM-5.3の前世代モデル)やClaude Opus 4.6(AnthropicのOpusシリーズ最新版)は両テストで失敗し、Kimi K3(中国・月之暗面が開発するモデル)やDeepSeek V4.1-Flash(DeepSeekの軽量推論モデル)はほぼゼロだった。
米国の政府機関CAISI(Center for AI Safety and Infrastructure、AIの安全性とインフラを評価する米国政府機関)も独自の評価でGLM-5.3を「現時点で最もサイバー能力の高いオープンウェイトモデル」と認定し、米国の最高水準モデルから約4ヶ月遅れと位置づけた。ただし、この比較はCAISIが米国モデルのサイバー安全策を無効にした状態でテストしており、条件が異なる点に注意が必要だ。
オープンウェイトである点が核心的なリスク
クローズドモデルとの本質的な差は、モデルの重みを誰でもダウンロードできる点にある。
Anthropicのシミュレーションでは、GLM-5.3は露骨な攻撃指示を拒否したが、レッドチーム演習として偽装した同じリクエストには64%の確率で標的システムへの接続を試みた。推論ステップをあらかじめ埋め込む(prefilled reasoning)と**92%**に上昇した。
さらに「abliteration」を適用すると、100%に達した。abliterationとはオープンウェイトモデルから拒否応答の動作を除去する手法で、関連論文が公開されている。Anthropicにとってこの手法を使ったのは初めてだったが、作業コストは約$4,400(GPU時間2,200時間相当)、経験あるチームなら**$1,200程度**と推定している。
abliteration後、有害リクエストへの拒否率は90%超から**2〜12%**に低下した一方、科学・サイバーテストのスコアはほぼ変化しなかった。Anthropic報告書によれば、GLM-5.3のリリースから数日以内に、複数の開発者が安全策を除去したバージョンを公開している。ただし、この流通状況についてAnthropicが独立検証を行ったという記載はなく、同社の観測に基づく情報であることを付記する。
報告書の読み方:Anthropicのポジションも踏まえると
この評価がAnthropicにとって無関係ではない点も明示しておく必要がある。
Anthropicは自社モデルの重みを公開しない方針であり、今回の報告書は「重みを公開しないこと=セキュリティ上の優位性」という論理を強調している。また、同社はProject Glasswing(選定された防御者に限定してMythos Previewへのアクセスを提供するAnthropicのプログラム)を通じて重要ソフトウェアで1万件超の脆弱性が発見されたと主張している。GLM-5.3は安価な競合モデルでもあり、その危険性を強調することはAnthropicのビジネス上の利益と一致する。
ただし、CAISIの独立した評価が能力の数値を裏付けており、安全策を除去したバージョンがすでに流通している事実はAnthropicの報告書が示すところだ。
英国のAI Security Institute(AISI)も最近の報告で、オープンモデルのサイバー能力の遅れがかつての6〜10ヶ月から4〜7ヶ月に縮まっており、安全策がほぼ無効であると指摘している。
詳細はAnthropic says Zhipu's open-weight GLM-5.3 nearly matches Claude Mythos Preview at building exploitsを参照していただきたい。





