أمن سيبرانيقراءة دقيقتين

GLM-5.3 من Z.ai يتصدر CyberGym لإيجاد الثغرات، ونسخة Flash منه مفتوحة الأوزان

المغزى

حين تصبح محاولة إيجاد الثغرات رخيصة بما يكفي لتشغيلها آليًا على أي خادم مكشوف، يتحول الخطر الأكبر إلى الخوادم الصغيرة التي لا يتابع أحد تحديثاتها.

بحسب مقالة منشورة على jyn.dev في 4 سبتمبر 2026، سجّل نموذج GLM-5.3 من شركة Z.ai الصينية 84.5% على اختبار CyberGym، متقدمًا على GPT-5.6 Sol الذي سجّل 83.6%. وبذلك صار في صدارة هذا الاختبار.

وCyberGym ليس اختبارًا نظريًا. فهو يأخذ ثغرات حقيقية اكتُشفت وأُصلحت في مشاريع open source، ثم يقيس قدرة النموذج على الوصول إليها مجددًا انطلاقًا من الكود المتاح للعامة ووصف الـ CVE فقط.

ومن العائلة نفسها نسخة GLM-5.3-Flash، وأوزانها منشورة على Hugging Face بترخيص MIT، بحجم 320B إجمالًا و18B نشطة. وتنبّه المقالة إلى أن أرقام CyberGym تخص GLM-5.3 نفسه، وأن أرقام نسخة Flash لم تُنشر بعد، ويرجّح كاتبها أنها قريبة منها أو أقل قليلًا.

وتذكر المقالة أرقامًا أخرى للمقارنة: على اختبار ExploitBench سجّل GPT-6 Astra 100%، وGPT-5.6 Sol 78.5%، وGLM-5.3 54.4%. ويرى الكاتب أن GLM يتأخر تاريخيًا 3 إلى 6 أشهر عن OpenAI وAnthropic.

ما يميز النموذج المفتوح أن ضوابطه لا تبقى ثابتة. فبعد نشر الأوزان، تُصدر جهات نسخًا تسمى abliterated، أُزيلت منها طبقة الرفض. وبحسب DeAlignAI تسجّل هذه النسخ 0% على اختبار Harmbench-320، أي أنها لا ترفض أي طلب. وتشغيلها بات في متناول فرد: نحو 20 token في الثانية على بطاقة رسوميات بحوالي 6,000 دولار.

والفكرة الأساسية في المقالة أن الجزء الصعب ليس إيجاد الثغرات، بل نشر الإصلاح. فالشركات الكبيرة لديها فرق أمن. أما الخوادم الصغيرة التي تشغّلها فرق محدودة، ولا يتابع أحد تحديثاتها الأمنية، فهي الأكثر عرضة حين تصبح المحاولة رخيصة ومؤتمتة. ويصبح انتظام تطبيق الـ patches مسألة أولوية لا مسألة وقت فراغ.

المصادر

  1. مقالة jyn.dev: we have a year to fix security everywhere
  2. بطاقة نموذج GLM-5.3-Flash على Hugging Face

من عدد الأربعاء 27 ربيع الأول - 9 سبتمبر

أخبار ذات صلة

أخبار الأربعاء 27 ربيع الأول - 9 سبتمبر