AI News

Открытая модель Z.ai GLM-5.2 приближается по качеству к ведущим передовым моделям в области кибербезопасности и биологических возможностей, говорится в новой оценке некоммерческой организации SaferAI, занимающейся безопасностью ИИ. В отчёте также указывается на серьёзную слабость: модель демонстрировала лишь немногие из отказов и защитных мер при выпуске, которые ограничивают использование закрытых моделей.

Выводы SaferAI обостряют дискуссию, которая уже выходит за рамки вопроса о том, могут ли open-weight-системы конкурировать с моделями OpenAI и Anthropic. Более сложный вопрос заключается в том, смогут ли разработчики, регуляторы и корпоративные покупатели управлять рисками высокоспособных моделей, когда их веса можно скачать, модифицировать и запускать вне инфраструктуры поставщика.

GLM-5.2 сокращает разрыв в возможностях

SaferAI заявила, что GLM-5.2 отстаёт от GPT-5.5 OpenAI и Claude Opus 4.7 Anthropic лишь на несколько месяцев по задачам в области кибербезопасности и биологии, включённым в её оценку. Это значимый результат для open-weight-модели от китайского разработчика, хотя доказательная база исходит из оценки одной некоммерческой организации, а не из широкого, независимо воспроизведённого бенчмарк-программы.

Некоммерческая организация проводила тестирование через публичный API Z.ai. Эта деталь важна, потому что модель, доступная через API, может вести себя не совсем так же, как скачиваемые веса, развёрнутые на собственном оборудовании клиента. Это также означает, что сама по себе эта оценка не показывает, как модель будет работать после fine-tuning, изменения system prompt или удаления ограничений со стороны поставщика.

Тем не менее результаты поддерживают более широкий рыночный тренд: open-weight-системы становятся убедительной альтернативой для команд, которым нужна кастомизация, локальное развёртывание или больший контроль над данными и инфраструктурой. Разрыв в возможностях между публично доступными моделями и предложениями передового уровня для некоторых технических задач становится менее определяющим.

Разрыв в безопасности важнее оценки

SaferAI сообщила, что GLM-5.2 не отказала ни в одном из наступательных запросов по кибербезопасности или по биологии двойного назначения, которые она получила во время тестирования. Напротив, по словам организации, Claude Opus 4.7 отказывался настолько последовательно, что на этой модели невозможно было завершить бенчмарк CyberGym по кибербезопасности.

Эти результаты следует читать как сравнение наблюдаемого поведения в условиях теста, а не как полноценный рейтинг безопасности. Частота отказов может меняться в зависимости от промптов, версий модели, системных инструкций и дизайна оценки. Тем не менее они иллюстрируют ключевое различие в этой истории: возможности и снижение риска — это разные измерения.

Генеральный директор SaferAI Генри Пападатос сказал TechCrunch, что самая способная система не обязательно самая рискованная или самая безопасная; нужно учитывать и меры по снижению рисков вокруг неё. В случае закрытой модели поставщики могут внедрять классификаторы, обучение отказам, мониторинг и ограничения API. Эти меры несовершенны, но дают поставщику некоторую постоянную возможность менять то, как система отвечает.

Этот рычаг во многом исчезает, когда веса публикуются. Пользователи могут запускать open-weight-модель без API исходного поставщика, изменять её system prompt, дообучать под более узкую задачу или полностью удалять защитные меры. В результате возникает проблема управления, которую нельзя решить только условиями обслуживания или пострелизной модерацией.

Чего, по словам SaferAI, не хватает

SaferAI заявила, что Z.ai не публиковала ни framework безопасности, ни обязательств по тестированию перед развёртыванием, ни оценки рисков для GLM-5.2. TechCrunch сообщил, что спросил Z.ai, проводила ли компания внутренние или сторонние оценки безопасности перед выпуском, но ответа не получил.

Отсутствие публичной документации не доказывает, что внутреннего тестирования не было. Но это затрудняет для клиентов, исследователей и политиков понимание того, какие риски оценивались, какие меры смягчения рассматривались и какие пороги выпуска использовала компания.

Проблема не ограничивается китайскими разработчиками. Поставщики передового уровня также сталкиваются с повторяющимися jailbreak-атаками и другими сбоями в защите. Far.ai сообщала о повторно используемых техниках jailbreak против таких моделей, как Grok 4.5 от xAI и Gemini 3.1 Pro от Google DeepMind. Закрытые поставщики могут централизованно исправлять такие слабости; распространители open-weight-моделей обычно не могут помешать последующим пользователям восстановить или усилить их.

Пападатос из SaferAI указал на фильтрацию данных до обучения как на одну из возможных мер. Удаление наступательного кибер- или биологического материала из обучающих данных может снизить часть опасных знаний, а исследования, на которые ссылается отчёт, показывают, что биологические риски иногда можно уменьшить без значительной потери общей производительности. С кибербезопасностью сложнее, потому что навыки кодирования, делающие модели ценными для разработчиков, пересекаются с навыками, полезными для поиска и эксплуатации уязвимостей.

Последствия для создателей и корпоративных покупателей

Для разработчиков ИИ GLM-5.2 создаёт практический компромисс, а не просто победу в выборе модели. Локальные веса могут поддерживать приватное развёртывание, снижать зависимость от внешнего API и позволять кастомизацию для оборонительных задач в безопасности. Но команды, разворачивающие модель, берут на себя ответственность за контроль доступа, логирование, мониторинг, тестирование на злоупотребление и реагирование на инциденты.

Поэтому компании должны оценивать open-weight-модели по двум отдельным направлениям. Первое — производительность в задаче: качество кода, анализ уязвимостей, помощь в биологических исследованиях, задержка и требования к инфраструктуре. Второе — операционная безопасность: отказывается ли модель от опасных запросов, насколько легко обходятся эти отказы и может ли организация обнаружить злоупотребление после развёртывания.

Это различие особенно важно для команд по кибербезопасности. Модель, помогающая выявлять слабые места во внутренних системах, может также быть способна генерировать наступательные инструкции. Организациям, рассматривающим GLM-5.2 или сопоставимые системы, понадобятся узкие права доступа, выполнение в песочнице, человеческая проверка и чёткие границы между оборонительным анализом и действиями против сторонних систем.

Выпуск также усиливает конкуренцию между стратегиями open-weight и закрытых моделей. Сторонники open-weight, включая генерального директора Hugging Face Клемана Деланга, утверждают, что доступ к способным моделям может помочь защитникам готовиться к атакам и выявлять уязвимости до того, как их используют преступники. Пападатос возражает, что оборонительная ценность не оправдывает автоматический выпуск опасных возможностей без более сильных защитных мер.

На что смотреть дальше

Первым сигналом станет то, опубликует ли Z.ai framework безопасности, оценку рисков или детали предрелизного тестирования GLM-5.2. Важна и независимая репликация результатов SaferAI по кибер- и биотемам, особенно сравнения поведения хостируемого API и скачиваемой модели.

Исследователям и покупателям следует следить за тем, насколько легко можно изменить или удалить защитные меры GLM-5.2, как она работает после fine-tuning и могут ли новые способы выпуска сохранить полезные возможности кодирования и исследований, ограничивая наступательную помощь.

Регуляторам также предстоит конкретный политический вопрос: должны ли обязательства возлагаться на поставщиков модели при выпуске, на компании, распространяющие веса, или на организации, разворачивающие их в высокорискованных рабочих процессах. Существующие правила, ориентированные на модерацию контента, могут не учитывать риски, возникающие при неограниченном локальном запуске.

Взгляд Creati.ai

Значение GLM-5.2 не только в том, что open-weight-модель получает оценки ближе к системам передового уровня. Важно и то, что прогресс в возможностях делает архитектуру безопасности первостепенным вопросом продукта и закупок. Позиция модели в бенчмарках показывает создателям, что она умеет; её меры выпуска определяют, насколько уверенно её можно разворачивать.

Лучший следующий шаг — не считать open-weight по определению небезопасными, а закрытые API по определению безопасными. Нужно требовать сопоставимых доказательств и для тех и для других: прозрачных оценок, документированных мер снижения риска, реалистичных тестов на злоупотребление и чёткой ответственности после развёртывания. Пока такие доказательства не станут нормой, гонка возможностей будет продолжать опережать ту безопасность, которая должна её поддерживать.

Рекомендуемые

Open-Weight ИИ-модели сокращают разрыв с передовым уровнем, но меры безопасности не поспевают

SaferAI заявляет, что открытая модель Z.ai GLM-5.2 приближается к передовым возможностям в кибер- и биообластях, но отсутствие защитных мер обнажает растущий риск-разрыв.