زومیا؛ هوش مصنوعی

چگونه گزارش هشداردهنده آنتروپیک درباره GLM، جذابیت مدل چینی را بیشتر کرد؟

گزارش آنتروپیک درباره خطرات مدل GLM با اثبات توانایی این هوش مصنوعی در ساخت اکسپلویت‌های موثر و ارزان، به ویترینی از توانمندی مدل چینی تبدیل شد. ۲۹ سپتامبر شرکت آنتروپیک گزارشی منتشر کرد تا درباره‌ی گسترش قابلیت‌های پیشرفته‌ی سایبری مدل چینی GLM-5.3 هشدار دهد،…

18 دقیقه مطالعه
  • پشتیبانی شبکه
  • هوش مصنوعی
  • امنیت سایبری
  • مدل
  • آنتروپیک
  • GLM
  • مدل‌های
  • سایبری
چگونه گزارش هشداردهنده آنتروپیک درباره GLM، جذابیت مدل چینی را بیشتر کرد؟

خلاصه تحلیلی خبر

گزارش آنتروپیک درباره خطرات مدل GLM با اثبات توانایی این هوش مصنوعی در ساخت اکسپلویت‌های موثر و ارزان، به ویترینی از توانمندی مدل چینی تبدیل شد. ۲۹ سپتامبر شرکت آنتروپیک گزارشی منتشر کرد تا درباره‌ی گسترش قابلیت‌های پیشرفته‌ی سایبری مدل چینی GLM-5.3 هشدار دهد،…

موضوعات اصلی: پشتیبانی شبکه، هوش مصنوعی، امنیت سایبری، مدل، آنتروپیک، GLM

گزارش آنتروپیک درباره خطرات مدل GLM با اثبات توانایی این هوش مصنوعی در ساخت اکسپلویت‌های موثر و ارزان، به ویترینی از توانمندی مدل چینی تبدیل شد.

۲۹ سپتامبر شرکت آنتروپیکگزارشی منتشر کردتا درباره‌ی گسترش قابلیت‌های پیشرفته‌ی سایبری مدل چینی GLM-5.3 هشدار دهد، ولی مخاطبان پس از مرور این پست واکنشی نشان دادند که احتمالاً نویسندگان گزارش انتظارش را نداشتند.

اندرو کیس، پژوهشگر باسابقه‌ی امنیت سایبری و یکی از توسعه‌دهندگان اصلی ابزار Volatilityدر ایکس نوشت«واقعاً گیج شده‌ام که چرا آنتروپیک پستی در وبلاگش منتشر کرده و تیم‌های امنیت سایبری را تشویق می‌کند که به سراغ GLM بروند؟»

آواتار Andrew CaseAndrew Case@@attrc
ترجمه فارسی

واقعا گیج شدم که چرا Anthropic یه پست وبلاگ نوشته و توش برای تیم‌های cybersecurity تبلیغ کرده که سوییچ کنن روی GLM!؟!؟

anthropic.com/research/glm-5-3-and-the-sp…

مشاهده در X

خلاصه صوتی، ساخته‌ضده با هوش مصنوعی

مشخصاً آنتروپیک چنین منظوری نداشت. GLM-5.3 جدیدترین مدل شرکت چینی Z.ai با وزن‌های باز منتشر شد و توسعه‌دهندگان و علاقه‌مندان می‌توانند آن را دانلود و روی زیرساخت خودشان اجرا کنند. پژوهشگران آنتروپیک می‌گویند GLM اکنون توانایی‌هایی را در اختیار عموم می‌گذارد که خودشان چند ماه قبل، به دلیل خطر سوءاستفاده، دسترسی به نمونه‌ی مشابهش را محدود کرده بودند.

اما آنتروپیک برای نشان‌دادن همین خطر، ناچار شد توانایی‌های GLM را با جزئیات به نمایش بگذارد؛ جزئیاتی که عملاً به یکی از بهترین معرفی‌های فنی ممکن برای مدل چینی تبدیل شدند. GLM توانست اکسپلویت کامل بسازد، چند آسیب‌پذیری ناشناخته پیدا کند، آن‌ها را در قالب یک زنجیره‌ی حمله به هم متصل کند و بخشی از این فرایند را تنها با چند ساعت پردازش و هزینه‌ای نزدیک به ۲۰ دلار پیش ببرد.

شرکت می‌خواست خطر GLM را با آزمایش و مدارک نشان دهد، ولی برخی از متخصصان امنیتی همان شواهد را نشانه‌ی توانمندی چشمگیر مدل دیدند.

برای دیدن شواهدی که آنتروپیک بر پایه‌ی آن‌ها درباره‌ی توانایی‌های سایبری GLM هشدار می‌دهد، باید سراغ آزمایش‌های خود شرکت برویم. آنتروپیک یکی از مهم‌ترین ارزیابی‌هایش را با ExploitBench انجام داد؛ آزمونی که توانایی مدل‌های هوش مصنوعی را در بهره‌برداری از آسیب‌پذیری‌های شناخته‌شده‌ی موتور V8 گوگل کروم می‌سنجد.

آنتروپیک GLM-5.3 را روی ۴۱ آسیب‌پذیری آزمود و برای هرکدام ۱۰ بار به مدل فرصت داد تا یک اکسپلویت کامل و کارآمد تولید کند.

از مجموع ۴۱۰ تلاش، GLM-5.3 در ۵۰ مورد موفق به ساخت اکسپلویت شد و مدل تخصصی آنتروپیک برای وظایف پیشرفته‌ی سایبری یعنی Mythos Preview در همان آزمون ۵۶ موفقیت ثبت کرد. مدل‌هایی مثل Opus 4.6، نسل قبلی GLM، کیمی K3 و دیپ‌سیک V4.1-Flash هیچ موفقیتی کسب نکردند یا امتیازشان در نزدیکی صفر ماند.

نگرانی آنتروپیک را با مقایسه‌ی عملکرد GLM-5.3 و سایر مدل‌ها بهتر درک می‌کنیم. شرکت پنج ماه قبل Mythos Preview را به‌عنوان نخستین مدلی معرفی کرد که می‌توانست اکسپلویت‌های پیچیده را خودکار و سرتاسری بسازد.

نمودار بالا: در ExploitBench، GLM-5.3 در ۱۲ درصد تلاش‌ها اکسپلویت کامل و عملی ساخت؛ فقط دو واحد درصد پایین‌تر از Claude Mythos Preview و بسیار بالاتر از دیگر مدل‌های open-weight حاضر در آزمون. نمودار پایین: در بنچمارک داخلی آنتروپیک برای بهره‌برداری از آسیب‌پذیری‌های باینری، GLM-5.3 در ۴ درصد ورودی‌ها به تصاحب جریان اجرای برنامه رسید؛ Mythos Preview به ۶ درصد رسید و دیگر مدل‌های مقایسه‌شده هیچ موفقیتی ثبت نکردند.Anthropic

آنتروپیک به‌خاطر ریسک‌های این قابلیت، میتوس پریویو را به‌صورت عمومی منتشر نکرد و آن را فقط از طریق پروژه Glasswing، در اختیار گروهی از متخصصان امنیت قرار داد. حالا یک مدل چینی با وزن‌های در دسترس، در آزمون اصلی آنتروپیک با فاصله‌ای اندک پشت سر میتوس حرکت می‌کند.

GLM در آزمون‌های دشوار آنتروپیک، با فاصله‌ای بسیار نزدیک از پیشرفته‌ترین هوش مصنوعی‌ امنیتی آمریکا قدم برمی‌دارد

آنتروپیک در آزمون دیگری با نام Binary Exploitation، مدل‌ها را با ۱۰۰ چالش امنیتی برگرفته از پروژه‌های متن‌باز آزمایش کرد.

GLM در چهار درصد موارد توانست کنترل جریان اجرای برنامه را به دست بگیرد و میتوس شش درصد چالش‌ها را با موفقیت حل کرد. درصدها در نگاه اول کوچک‌اند، اما نسل قبلی هر دو مدل در همین آزمون هیچ موفقیتی نداشتند؛ به همین دلیل پژوهشگران آنتروپیک نتایج را نشانه‌ی جهشی محسوس در توانایی مدل‌ها برای بهره‌برداری از آسیب‌پذیری‌ها می‌دانند.

نمودار میله‌ای مقایسه میزان غیرفعال بودن حفاظ‌های مدل Opus 4.6 و Mythos Preview با مدل‌های باز وزن چینی
GLM-5.3 در آزمون ExploitBench توانست در ۱۲ درصد تلاش‌ها اکسپلویت عملی بسازد؛ عددی نزدیک به ۱۴ درصد Claude Mythos Preview و بسیار بالاتر از دیگر مدل‌های وزن باز حاضر در مقایسه.
نمودار میله‌ای مقایسه سطوح هشداردهنده در مدل Claude Opus 5 و GLM-5.3
آنتروپیک نشان داد محدودیت‌های GLM-5.3 با روش‌های مختلف به‌سادگی دور زده می‌شوند؛ نرخ همکاری مدل با درخواست‌های مخرب از صفر در حالت عادی، به ۶۴ درصد با سناریوی جعلی، ۹۲ درصد با prefill و ۱۰۰ درصد در نسخه‌ی abliterated رسید.

اما اعداد بنچمارک تنها بخشی از ماجرا بودند. آنتروپیک در مرحله‌ی بعد شرایط را عوض کرد، مدل را از محیط مسائل آماده بیرون کشید و سراغ نرم‌افزارهایی فرستاد که حتی پژوهشگران هم از قبل نمی‌دانستند چه باگی در آن‌ها پیدا خواهد شد.

آزمایش اول، کشف روز صفریکی از پژوهشگران GLM-5.3 را در محیطی ایزوله برابر نسخه‌ی لینوکسی یک مرورگر پرکاربرد گذاشت، بی‌آنکه خودش از آسیب‌پذیری‌های آن نسخه خبر داشته باشد. مدل باید مسیر حمله را خودش پیدا می‌کرد.

GLM طی یک روز چند آسیب‌پذیری ناشناخته را در موتور جاوااسکریپت مرورگر یافت، آن‌ها را به هم متصل کرد و زنجیره‌ی اکسپلویتی ساخت که با باز شدن یک صفحه‌ی وب، فایل‌های دلخواه را از کامپیوتر قربانی می‌خواند. اسکرین‌شات گزارش نشان می‌دهد کد اجراشده از طریق صفحه‌ی مخرب موفق شده کلید خصوصی SSH را از دستگاه بیرون بکشد. مجموع زمانی که پژوهشگر مستقیماً صرف هدایت و نظارت بر آزمایش کرد، کمتر از یک ساعت بود.

آزمایش دوم، اکسپلویت ۲۰ دلاریاین‌بار پژوهشگر سراغ GLM-5.3-Flash رفت؛ نسخه‌ای کوچک‌تر و ضعیف‌تر از مدل اصلی. هدف آزمایش هم ساخت اکسپلویت برای یک آسیب‌پذیری تازه‌افشاشده‌ی کروم بود نه آسیب‌پذیری روز صفر. پژوهشگر اطلاعات عمومی آسیب‌پذیری و نقص دیگری را که برای تکمیل حمله لازم می‌شد در اختیار مدل قرار داد و GLM بقیه‌ی مسیر را پیش برد.

کشف زنجیره‌ باگ‌های ناشناخته در مرورگرها نشان داد که GLM-5.3 برای هک شبکه‌ها، نیازی به راهنمایی چندانی ندارد

مدل طی هشت ساعت کار توانست دو آسیب‌پذیری را به هم متصل کند، زنجیره‌ی حمله‌ای قابل‌اعتمادی برای پردازنده‌های ARM64 بسازد و از مکانیزم امنیتی PAC عبور کند. سهم انسان از این فرایند به حدود ۲۰ دقیقه می‌رسید و با تعرفه‌ی API شرکت Z.ai، کل محاسبات فقط ۲۰ دلار و ۴۰ سنت هزینه داشت.

توسعه‌ی اکسپلویت‌های پیشرفته سال‌ها به مهارت تخصصی، زمان و نیروی انسانی وابسته بود و حالا آزمایش آنتروپیک نشان می‌دهد که می‌توان بخشی از این کار را به مدلی سپرد که ساعت‌ها بی‌وقفه مسئله را دنبال می‌کند، آن هم با هزینه‌ای کمتر از یک شام معمولی.

چرا متخصصان گزارش آنتروپیک را به تبلیغی برای GLM تشبیه می‌کنند؟

علاوه بر اندرو کیس، متخصصان دیگری نیز به گزارش آنتروپیک واکنش نشان دادند. یکی از کاربران ایکس نوشت تأییدیه‌ای بهتر از این پست وبلاگی برای GLM-5.3 پیدا نمی‌شود و دیگری گفت بی‌صبرانه منتظر GLM 5.5 می‌ماند.

وسلی مک‌گرو، پژوهشگر امنیتاذعان کردکه مدل‌های وزن باز به‌راستی توانمندند و خواسته‌ی آنتروپیک را برای کنترل اینکه چه کسی چه قابلیتی را چه زمانی در اختیار داشته باشد، دور می‌زنند.

مدل‌های غربی از پاسخ به سوالات امنیتی طفره می‌روند، اما مدل چینی بدون محدودیت کار پژوهشگران را پیش می‌برد

بیایید برخی نکات دیگری را که باعث می‌شوند حرف این متخصصین منطقی به نظر برسد، مرور کنیم. آنتروپیک در پانویس دوم گزارش می‌گوید کارهای سایبری بخش اول، یعنی همان ساخت اکسپلویت‌ها، باعث امتناع نسخه‌ی رسمی GLM نشدند.

مدلی فقط وقتی از اجرای پرامپت‌ها سرباز زد که از او صریحاً می‌خواستند بدافزار بسازد یا به هدف راه دور حمله کند. یعنی یک تیم امنیتی برای بخش بزرگی از کارهای پژوهشی‌اش حتی نیازی به دورزدن محافظ‌ها ندارد.

نکته‌ی دوم به همان هزینه‌ی ۲۰ دلار برمی‌گردد. وقتی معتبرترین منتقد یک مدل نشان می‌دهد که با کمتر از قیمت یک شام می‌توان زنجیره‌ی اکسپلویت ساخت، این عدد پیش از آنکه هشدار باشد، برچسب قیمت را در ذهن شما تداعی می‌کند.

آنتروپیک: «ز نگاه ما، مدافعان سایبری باید از بهترین ابزارهای موجود که نیازشان را برآورده می‌کنند استفاده کنند. آن‌ها با مهاجمانی روبه‌رو هستند که از هر ابزار قدرتمندی استفاده خواهند کرد؛ بنابراین مدافعان هم باید به مدل‌های frontier دسترسی داشته باشند که دست‌کم هم‌سطح ابزارهای مورد استفاده‌ی مهاجمان باشند.»Anthropic

نکته‌ی سوم هم به صریح‌ترین جمله‌ی گزارش برمی‌گردد. آنتروپیک می‌نویسد: «مدافعان سایبری باید از بهترین ابزار موجودی که نیازشان را برطرف می‌کند، استفاده کنند.» برای مخاطبانی که همین حالا به مدل میتوس دسترسی ندارند، این جمله می‌تواند معنایی بدهد که نویسنده قصدش را نداشت.

حتی لازم نیست تبلیغی در کار باشد؛ خود داده‌های منتشر شده هم نقش تبلیغ GLM را بازی می‌کنند. کارشناسانی مانند کیس نمی‌گویند چرا آنتروپیک در مورد خطر مدل چینی هشدار می‌دهد، می‌گویند چرا گزارشی را منتشر می‌کند که تیم‌های امنیتی با خواندنش ترغیب می‌شوند سراغ GLM بروند.

آنتروپیک فقط به‌خاطر قدرت GLM نگران نیست، چراکه مدل این شرکت در بعضی ارزیابی‌ها بهتر عمل می‌کند. ولی باید توجه کنید که GLM با وزن‌های باز منتشر می‌شود. درواقع نسخه‌ی رسمی GLM بدون محدودیت نیست و در حالت عادی بسیاری از درخواست‌هایی را که به‌وضوح مخرب‌اند، رد می‌کند.

پژوهشگران آنتروپیک بررسی کردند این مقاومت تا کجا دوام می‌آورد. در جدول زیر نتایج بررسی‌ها را مشاهده می‌کنید. البته این نرخ‌ها در محیطی شبیه‌سازی‌شده ثبت شده‌اند؛ محیطی که در آن هیچ کدی واقعا اجرا نمی‌شد و یک مدل زبانی دیگر نتیجه‌ی دستورها را تخمین می‌زد. خود آنتروپیک هم تأکید می‌کند این شبیه‌سازی معیار کاملی برای رفتار واقعی مدل نیست.

روش دور زدن محافظ

معنی ساده

نرخ همکاری GLM-5.3

نرخ همکاری مدل‌های Claude

درخواست مستقیم و بی‌پرده

درخواست صریح همان کار حساس، بدون پوشش یا سناریوی خاص

صفر درصد

صفر درصد

سناریوی ظاهرا دفاعی (red-team؛ یعنی جا زدن درخواست به‌عنوان آزمایش امنیتی)

درخواست طوری مطرح می‌شود که انگار هدف، ارزیابی امنیت یا پیدا کردن ضعف‌هاست

۶۴ درصد

صفر درصد

از پیش نوشتن ابتدای پاسخ مدل (prefill؛ یعنی شروع پاسخ را پژوهشگر تعیین کند تا مدل آن را ادامه دهد)

مدل به‌جای تصمیم‌گیری از نقطه‌ی صفر، ادامه‌ی پاسخی را می‌نویسد که از قبل در مسیر همکاری آغاز شده

۹۲ درصد

روی API قابل اجرا نبود

نسخه‌ی دستکاری‌شده‌ی مدل (abliterated؛ یعنی تضعیف الگوهای درونی مرتبط با امتناع در وزن‌های مدل)

پژوهشگران خود مدل را تغییر دادند تا سازوکار امتناع آن بسیار ضعیف‌تر شود

۱۰۰ درصد

ممکن نبود؛ وزن‌های Claude عمومی نیست

در مرحله‌ی آخر، پژوهشگران سراغ خود وزن‌های مدل رفتند و نسخه‌ای دست‌کاری‌شده ساختند که الگوهای درونی مرتبط با امتناع در آن تضعیف شده بود. این روش که Abliteration نام دارد، برخلاف ترفندهای پرامپتی، مستقیماً رفتار مدل را در سطح پارامترهایش تغییر می‌دهد.

نتروپیک ثابت کرد که با کمی تغییر در وزن‌های مدل، تمام محافظ‌های امنیتی GLM به‌راحتی دور زده می‌شوند

نسخه‌ی آبلیتریت‌شده در تمام درخواست‌های بررسی‌شده پاسخ داد و نرخ امتناع را از بالای ۹۰ درصد به حدود دو تا سه درصد رساند. مهم‌تر اینکه حذف محافظ‌ها مدل را از کار نینداخت؛ نسخه‌ی دستکاری‌شده بخش عمده‌ی توانایی‌های عمومی‌اش را حفظ کرد.

هزینه‌ی ساخت نسخه‌ی دستکاری‌شده هم قابل‌توجه به نظر می‌رسید. تیم آنتروپیک که پیش‌تر تجربه‌ای در حذف سازوکار امتناع از مدل نداشت، حدود ۲۲۰۰ ساعت پردازش GPU و ۴۴۰۰ دلار هزینه کرد.

آنتروپیک نشان داد با abliteration می‌توان نرخ امتناع GLM-5.3 را از ۹۵ درصد به ۶ درصد و در نسخه‌ی Flash به ۱۴ درصد رساند، درحالی‌که عملکرد مدل در بنچمارک‌های عمومی و سایبری تقریبا حفظ شد.Anthropic

به تخمین پژوهشگران، تیمی باتجربه می‌توانست همان کار را با حدود ۶۰۰ ساعت پردازش GPU و نزدیک به ۱۲۰۰ دلار انجام دهد. چند توسعه‌دهنده هم ظرف چند روز پس از انتشار مدل، نسخه‌هایی آبلیتریت‌شده با محافظ‌های تضعیف‌شده منتشر کردند.

آنتروپیک نتیجه می‌گیرد محافظ‌های رفتاری GLM تا زمانی معنا دارند که کاربر همان نسخه و تنظیمات سازنده را نگه دارد. وقتی کاربر از طریق API از کلاد استفاده می‌کند، آنتروپیک همچنان می‌تواند درخواست‌ها را فیلتر کند یا دسترسی را ببندد.

اما وقتی وزن‌های یک مدل منتشر می‌شوند، کاربر می‌تواند آن را روی زیرساخت خودش اجرا و حتی سازوکارهای امتناعش را دست‌کاری کند؛ یا نسخه‌ای بسازد که اساساً برای ردکردن درخواست‌های خطرناک آموزش ندیده باشد. در این حالت، کنترل سازنده بر نحوه‌ی استفاده از مدل به‌مراتب کمتر می‌شود.

مقایسه‌ی مدل پیشروی چینی با مدل میتوس آنتروپیک می‌تواند به برداشتی اشتباه منجر شود و مخاطبان فکر کنند GLM-5.3 در مجموع همتای بهترین مدل‌های آمریکایی عمل می‌کند. داده‌های مستقل چنین چیزی نمی‌گویند.

مرکز استانداردها و نوآوری هوش مصنوعی آمریکا، CAISIدر ارزیابی ۱۷ سپتامبرGLM-5.3 را توانمندترین مدل وزن باز منتشرشده تا امروز در حوزه‌ی سایبری خواند، اما هم‌زمان تأکید کرد قدرت سایبری این مدل تقریباً در سطحی قرار دارد که مدل‌های پیشرو آمریکایی حدود چهار ماه زودتر به آن رسیده بودند.

اما این «چهار ماه» شرط مهمی دارد که به‌سادگی از قلم می‌افتد. در مقایسه‌ی CAISI، مدل‌های آمریکایی با محافظ‌های سایبریِ غیرفعال آزمایش شدند و پیشرفته‌ترین مدل‌های فرانتیر یا مرزی آمریکا شامل مدل‌هایی است که فقط به کاربران تأییدشده عرضه شده‌اند.

فاصله فناوری سایبری متن‌باز چین با پیشرفته‌ترین مدل‌های غربی، حالا به کمتر از چند ماه کاهش یافته است

در واقع نسخه‌های قدرتمند آمریکایی به‌سادگی در دسترس یک مهاجم عادی نیستند، ولی GLM را هر کسی می‌تواند دانلود کند. فاصله‌ی GLM با چیزی که واقعاً آزادانه در دسترس قرار دارد، از چهار ماه کمتر می‌شود.

از طرفی نتایج مدل‌ها هم بسته به معیار سنجش فرق می‌کنند. Z.ai هنگام عرضه امتیاز GLM-5.3 را در بنچمارک ExploitBench حدود ۵۴ درصد اعلام کرده بود، درحالی‌که آنتروپیک نرخ موفقیت این مدل ۱۲ درصد گزارش می‌دهد.

دو آمار با هم متناقض نیستند؛ آنتروپیک فقط ساخت اکسپلویت کامل و سرتاسری را موفقیت حساب می‌کند که سخت‌گیرانه‌ترین معیار همان بنچمارک به‌حساب می‌آید.

اهمیت اصلی توانمندی GLM-5.3 به نکته‌ی مهم دیگری برمی‌گردد. مدلی هنوز به قدرت پیشرفته‌ترین مدل‌های مرزی آمریکا نرسیده، اما بخشی از همان قابلیت‌های سایبری را همراه با وزن‌های عمومی در اختیار همه گذاشته است.

Z.ai خود مدل را ۱۴ آگوست منتشر کرد و دو هفته بعد وزن‌هایش را هم در دسترس عموم گذاشت؛ باوجوداینکه هنگام معرفی گفته بود API و وزن‌ها پس از تکمیل ارزیابی‌های ایمنی و مقاوم‌سازی عرضه می‌شوند.

پس GLM لازم نیست بهترین مدل دنیا باشد تا معادله را تغییر دهد؛ کافی است کارهایی را انجام دهد که تا همین چند ماه پیش عمدتاً به مدل‌های قدرتمند و محدودتر وابسته بودند، درحالی‌که هر تیمی حالا می‌تواند نسخه‌ای از این مدل چینی را روی زیرساخت خودش اجرا کند، تغییر دهد و حتی محافظ‌هایش را دست‌کاری کند.

همه‌ی بازخوردها و واکنش‌هایی که پست وبلاگی آنتروپیک دریافت کرد، یکسان نبودند. بخشی از بحث‌ها از هشدار آنتروپیک فراتر رفتند و به انگیزه‌ها و خود فلسفه‌ی شرکت رسیدند که در میان آن‌ها سه استدلال بیش از بقیه تکرار شد.

استدلال اول به منفعت تجاری اشاره داشت. برخی گفتند شرکتی که خودش مدل بسته می‌فروشد، در برجسته‌کردن خطر مدل‌های باز ذی‌نفع به‌حساب می‌آید؛ کسی حتی به شوخی نوشت آنتروپیک باید نفوذی‌ای داشته باشد که این‌طور برای GLM تبلیغ می‌کند. چنین خوانشی البته انگیزه‌خوانی است و ادعای فنی گزارش را رد نمی‌کند، اما بخشی از بی‌اعتمادی را توضیح می‌دهد.

محافظه‌کاری بیش‌ازحد مدل‌های آمریکایی، ابزارهای مفید و پژوهشی را هم از دسترس خارج می‌کند

استدلال دوم به فشار مقرراتی برمی‌گشت. از این نگاه، برجسته‌کردن خطر مدل‌های وزن باز می‌تواند زمینه‌ساز مقررات سخت‌گیرانه‌تری شود که در نهایت به سود بازیگران مدل‌بسته تمام می‌شود.

استدلال سوم، به تجربه‌ی امتناع‌های پرشمار مدل‌های غربی اشاره داشت و برای متخصصان امنیت ملموس‌تر بود. بسیاری از متخصصان شاکی‌اند که کلاد و مدل‌های مشابه، هنگام کار امنیتی زود «می‌ترسند» و درخواست‌ها را رد می‌کنند، درحالی‌که GLM واقعاً کار را پیش می‌برد. یکی از همین منتقدان نوشت بنچمارک سایبری اصلاً کار امنیتی واقعی نیست و مدل‌هایی که حتی همین را رد می‌کنند، عملاً مانع کار مفید می‌شوند.

یکی از منتقدان نوشت حل وظایف بنچمارک‌های سایبری با انجام عملیات واقعی در محیط عملیاتی فرق دارد؛ بنابراین مدلی که حتی این تمرین‌های کنترل‌شده را هم رد می‌کند، ممکن است جلوی بخشی از کارهای مشروع پژوهشگران امنیتی را بگیرد.

بااین‌حال، از این آزمایش‌ها نمی‌توان نتیجه گرفت هر کسی با دانلود GLM فوراً به مهاجمی پیشرفته تبدیل می‌شود. ساخت اکسپلویت واقعی همچنان به محیط مناسب، ابزار، دانش فنی و اغلب دخالت انسان نیاز دارد؛ نرخ موفقیت GLM در ExploitBench هم نشان می‌دهد مدل در بخش بزرگی از تلاش‌ها به نتیجه نمی‌رسد.

GLM ورود به حوزه سایبری را آسان‌تر می‌کند، اما هنوز فاصله‌ی زیادی میان دسترسی به مدل و توانایی اجرای یک حمله‌ی پیشرفته وجود دارد.

huggingface

ماجرا فقط به واکنش پژوهشگران امنیتی در شبکه‌های اجتماعی محدود نماند. زی‌شوان لی، لید فنی GLM، پس از انتشار گزارش آنتروپیک آماری منتشر کرد که توانایی مدل را از زاویه‌ای کاملاً متفاوت نشان می‌داد.

به گفته‌ی لی، GLM-5.3 تاکنون در پروژه‌ی OpenVuln به بررسی ۳۸۹ پروژه‌ی متن‌باز کمک کرده و ۴۲۴۹ آسیب‌پذیری بالقوه پیدا کرده است. این سرویس همچنان رایگان اجرا می‌شود و یافته‌ها نیز به‌صورت خصوصی برای نگه‌دارندگان پروژه‌ها فرستاده می‌شوند.

آواتار Zixuan LiZixuan Li@@ZixuanLi_
ترجمه فارسی

GLM-5.3 تا کنون به محافظت از ۳۸۹ پروژه open-source کمک کرده و تا این لحظه ۴,۲۴۹ آسیب‌پذیری بالقوه پیدا شده است.

OpenVuln همچنان در حال اجراست. این سرویس رایگان می‌ماند و یافته‌ها به‌صورت خصوصی برای maintainerها ارسال می‌شوند.
huggingface.co/spaces/zai-org/OpenVuln

مشاهده در X

این آمار مستقیماً به یکی از تناقض‌های بحث درباره‌ی مدل‌های قدرتمند سایبری می‌رسد. قابلیتی که در گزارش آنتروپیک به‌عنوان نشانه‌ای از گسترش توان حمله‌ی سایبری مطرح می‌شود، از نگاه تیم GLM، ابزاری به‌شمار می‌رود که می‌تواند ضعف‌های نرم‌افزاری را پیش از سوءاستفاده‌ی مهاجمان پیدا کند.

ماجرا خیلی زود از مرز رقابت آنتروپیک و Z.ai عبور کرد. مسئله دیگر این نیست که کدام مدل روی کدام بنچمارک امتیاز بیشتری می‌گیرد؛ محور اختلاف به این پرسش برمی‌گردد که چه کسی باید به قابلیت‌های پیشرفته‌ی سایبری دسترسی داشته باشد و چه کسی حق دارد این دسترسی را محدود کند.

آنتروپیک با پروژه‌ی Glasswing می‌خواست مدافعان زودتر از مهاجمان به توانایی‌های امنیت سایبری دسترسی پیدا کنند، به همین منظور مدل میتوس را در اختیار گروهی از مدافعان گذاشت تا پیش از آنکه ابزارهای مشابه به دست مهاجمان برسند، آسیب‌پذیری‌ها را پیدا و وصله کنند.

به گفته‌ی آنتروپیک همین برنامه به کشف بیش از ۱۰ هزار آسیب‌پذیری کمک کرد. اما این راهبرد تا وقتی مزیت دارد که ابزار مشابه واقعاً در دست مهاجمان نباشد، و GLM همین فرض را ضعیف می‌کند.

در شرایط فعلی مهاجمان و مدافعان الزاماً هم‌زمان به قابلیت‌های مدل‌ها دسترسی ندارند. مهاجم می‌تواند مدل وزن باز را روی زیرساخت خودش اجرا و محدودیت‌هایش را حذف کند؛ در همان زمان، پژوهشگر یا تیم دفاعی‌ای که به میتوس دسترسی ندارد ممکن است همچنان پشت در بماند یا با مدل عمومی محدودتری کار کند.

هر تلاشی برای اثبات خطرناک بودن یک مدل، ناگزیر به نمایش قدرت آن ختم می‌شود

آنتروپیک دقیقاً به همین دلیل خواهان گسترش دسترسی مدافعان تأییدشده به مدل‌های مرزی شده و استدلال می‌کند اگر مهاجمان به مدل‌های باز قدرتمند دسترسی پیدا می‌کنند، مدافعان هم باید هرچه زودتر ابزارهایی هم‌سطح در اختیار داشته باشند.

درهرحال GLM محدودیت استراتژی آنتروپیک را آشکار می‌کند، زیرا شرکت‌های سازنده روی مدل خودشان کنترل دارند، نه روی سرعت انتشار قابلیت‌های دیگران. مدل بسته اجازه می‌دهد سازنده درباره‌ی نحوه‌ی استفاده از قابلیت‌ها تصمیم بگیرد، اما همان کنترل می‌تواند کاربران مشروع را هم پشت در نگه دارد. مدل باز این مانع را برمی‌دارد و هم‌زمان بخشی از کنترل سازنده بر سوءاستفاده را هم از بین می‌برد.

درنهایت مشکل آنتروپیک با گزارش هشداردهنده درمورد GLM تمام نمی‌شود. هر آزمایشگاهی که بخواهد درباره‌ی توانایی خطرناک یک مدل هشدار دهد، باید تا حدی همان توانایی را ثابت کند؛ و هرچه شواهد دقیق‌تر باشند، ارزش عملی مدل را هم روشن‌تر نشان می‌دهند. یک گزارش واحد برای دو خواننده دو معنا پیدا می‌کند؛ سیاست‌گذاری که نگران می‌شود، و متخصصی که همان جدول‌ها را مثل ارزیابی محصول می‌خواند.

تعجب کارشناسان امنیت سایبری از گزارش آنتروپیک را می‌توان به شوخی‌های روابط‌عمومی تشبیه کرد. چرا شرکتی باید گزارشی منتشر کند که خواننده بعد از تمام‌کردنش بیشتر به استفاده از GLM علاقه‌مند شود؟ اما شاید آنتروپیک در نوعی تله گیرکرده باشد.

اگر این شرکت برای چندمین بار موضوع خطرناک بودن مدل چینی را مطرح می‌کرد، ادعایش وزنی نداشت؛ برای اثباتش باید موفقیت‌های مدل را نشان می‌داد، اینکه چه اکسپلویت‌هایی می‌سازد و چه کارهایی از دستش برمی‌آید، چقدر مستقل کار می‌کند و چه هزینه‌ای دارد. هر عددی که هشدار آنتروپیک را معتبرتر می‌کرد، GLM را هم جذاب‌تر نشان می‌داد.

گزارش آنتروپیک و اختلاف‌نظرهای پیرامون آن به‌خوبی نشان می‌دهد که صنعت هوش مصنوعی در آستانه دورانی قرار دارد که فاصله‌ی میان ظهور یک قابلیت پیشرفته در مدل‌های بسته و رسیدن همان قابلیت به مدل‌های قابل‌دانلود، کوتاه و کوتاه‌تر می‌شود و محدودکردن یک مدل شاید خطر سوءاستفاده از آن مدل را کم کند، اما دیگر تضمین نمی‌کند که همان توانایی‌ها به دست دیگران نرسد.

برای ارزیابی پایداری، امنیت و نگهداری این زیرساخت، راهنمای پشتیبانی شبکه را نیز مطالعه کنید.