L'azienda americana di intelligenza artificiale Anthropic ha emesso un avviso riguardante la capacità di hacking di GLM-5.3, riferendo che il modello open-weight cinese di Z.ai dimostra prestazioni di exploit informatici rivaleggiando con i sistemi frontier più ristretti dell'azienda, ma si implementa con misure di sicurezza significativamente più deboli contro gli usi malevoli.
Punti chiave
- GLM-5.3 ha completato con successo 50 su 410 tentativi di exploit end-to-end nei test di Anthropic, rispetto ai 56 di Claude Mythos Preview
- Il modello Claude Mythos Preview di Anthropic richiede accesso da parte di utenti verificati, mentre GLM-5.3 è disponibile pubblicamente come rilascio open-weight
- L'azienda con sede a San Francisco avverte di un maggiore potenziale per gli attori malintenzionati di cooptare GLM-5.3 a causa di vincoli di sicurezza più deboli
- Z.ai è un'azienda cinese di AI che ha rilasciato GLM-5.3 come modello open-weight accessibile senza controlli controllati
- Anthropic ha pubblicato la sua valutazione della capacità informatica in un rapporto rilasciato il 30 settembre 2026
- I Test di Anthropic Rivelano Parità Pressoché Totale nei Tassi di Successo degli Exploit
- La Distribuzione Open-Weight Amplifica le Preoccupazioni sulla Sicurezza
- Prestazioni Comparative: GLM-5.3 e Modelli Frontier
- Z.ai e la Famiglia di Modelli GLM
- Implicazioni per la Sicurezza Offensiva Basata su AI
- Dimensioni Normative e Politiche
- Domande frequenti
- In sintesi
I Test di Anthropic Rivelano Parità Pressoché Totale nei Tassi di Successo degli Exploit
In un rapporto rilasciato martedì, Anthropic ha dettagliato i suoi test sulla capacità di GLM-5.3 di costruire exploit informatici end-to-end. Il modello cinese ha completato 50 su 410 tentativi di exploit, un tasso di successo del 12,2%, rispetto ai 56 exploit riusciti per Claude Mythos Preview, il modello frontier di Anthropic limitato solo agli utenti verificati.
Il divario di soli sei exploit tra un modello disponibile pubblicamente e un sistema frontier pesantemente controllato rappresenta quello che Anthropic caratterizza come uno sviluppo preoccupante nelle minacce informatiche basate su AI. Secondo il South China Morning Post, la preoccupazione non riguarda solo la capacità grezza, ma la combinazione di generazione avanzata di exploit con controlli di accesso minimi.
Claude Mythos Preview, che ha registrato 56 exploit riusciti nella stessa batteria di test, opera secondo rigidi requisiti di verifica che limitano l'accesso ai ricercatori di sicurezza approvati e al personale autorizzato. GLM-5.3, al contrario, è distribuito come modello open-weight senza restrizioni comparabili.
La Distribuzione Open-Weight Amplifica le Preoccupazioni sulla Sicurezza
La natura open-weight di GLM-5.3 è al centro dell'avviso di Anthropic. A differenza dei modelli basati su API chiuse modelli IA che consentono ai fornitori di monitorare l'utilizzo e applicare politiche di uso accettabile, i rilasci open-weight consentono un'implementazione locale e una modifica senza restrizioni. Gli utenti possono scaricare i pesi del modello, eseguire l'inferenza sul loro hardware e aggirare eventuali meccanismi di sicurezza integrati nel rilascio originale.
Questo modello di distribuzione crea quello che Anthropic descrive come «misure di sicurezza molto più deboli» rispetto ai sistemi frontier. Mentre l'accesso controllato di Claude Mythos Preview consente ad Anthropic di revocare le credenziali e controllare l'utilizzo, i pesi di GLM-5.3, una volta scaricati, rimangono al di fuori del controllo di Z.ai. Gli attori malintenzionati possono adattare il modello, rimuovere i filtri di sicurezza o implementarlo in contesti avversariali senza supervisione.
Il il dibattito su AI aperto versus chiuso storicamente si è incentrato sulla democratizzazione dell'accesso e sulla riproducibilità della ricerca. La valutazione di Anthropic introduce la capacità informatica come una dimensione in cui la distribuzione aperta può portare esternalità di sicurezza distinte, in particolare quando i modelli si avvicinano a prestazioni frontier su compiti offensivi.
Prestazioni Comparative: GLM-5.3 e Modelli Frontier
Il framework di test di Anthropic ha valutato la costruzione di exploit end-to-end, un flusso di lavoro che richiede ai modelli di identificare vulnerabilità, generare codice di exploit funzionante e concatenare più passaggi in sequenze di attacco funzionali. La batteria di test di 410 tentativi ha probabilmente coperto diverse classi di vulnerabilità, target software e livelli di complessità degli exploit.
| Modello | Sviluppatore | Exploit Riusciti | Tasso di Successo | Controllo di Accesso |
|---|---|---|---|---|
| GLM-5.3 | Z.ai (Cina) | 50 / 410 | 12.2% | Open-weight |
| Claude Mythos Preview | Anthropic (USA) | 56 / 410 | 13.7% | Solo utenti verificati |
Il divario di 1,5 punti percentuali suggerisce che GLM-5.3 opera a circa il 89% dell'efficacia di Claude Mythos Preview su questo benchmark specifico. Per contestualizzare, Anthropic posiziona Claude Mythos Preview come un modello frontier, uno dei sistemi più capaci al mondo, rendendo le prestazioni di GLM-5.3 particolarmente notevoli data la sua distribuzione aperta.
Z.ai e la Famiglia di Modelli GLM
Z.ai, l'azienda cinese dietro GLM-5.3, non è stata ampiamente trattata nei report dell'industria AI occidentale prima di questa valutazione di sicurezza. La designazione GLM suggerisce una connessione con la serie GLM di Zhipu AI, che include GLM-5.2, un modello di contesto di 1 milione di token con prezzo di $1,40 per input e $4,40 per output per milione di token.
Se GLM-5.3 rappresenta un rilascio successore nello stesso lineage, l'incremento di versione può segnalare miglioramenti di capacità oltre i miglioramenti di contesto e ragionamento tipici degli aggiornamenti di modello. I test di Anthropic indicano che questi miglioramenti si estendono alle operazioni informatiche, un dominio in cui gli sviluppatori di modelli in genere implementano un filtraggio di sicurezza aggressivo durante l'addestramento e misure di protezione post-implementazione.
La decisione di rilasciare GLM-5.3 come open-weight piuttosto che solo API suggerisce che Z.ai ha dato priorità all'accessibilità e all'implementazione locale rispetto al controllo centralizzato. Questa scelta di distribuzione si allinea con le tendenze più ampie dello sviluppo di AI cinese, dove i rilasci open-weight da DeepSeek, la serie Qwen di Alibaba, e altri laboratori domestici hanno guadagnato trazione tra gli sviluppatori che cercano alternative alle offerte basate su API occidentali.
Implicazioni per la Sicurezza Offensiva Basata su AI
L'avviso di Anthropic arriva mentre la ricerca di vulnerabilità assistita da AI e lo sviluppo di exploit passano da strumenti sperimentali a flussi di lavoro pratici. I ricercatori di sicurezza hanno dimostrato la capacità dei modelli di linguaggio di analizzare il codice per bug, generare exploit proof-of-concept e automatizzare la ricognizione, capacità che accelerano sia il lavoro di sicurezza difensiva che l'attività malevola.
Il tasso di successo del 12,2% che GLM-5.3 ha raggiunto nella batteria di test di Anthropic indica che queste capacità si sono evolute oltre le dimostrazioni di proof-of-concept. Un modello che completa 50 exploit end-to-end in un benchmark di 410 tentativi suggerisce prestazioni affidabili su classi di vulnerabilità del mondo reale, non meramente esempi giocattolo o CVE ben documentati.
Per i team di sicurezza offensiva, i red-teamer e i penetration tester, tali capacità promettono guadagni di produttività negli impegni autorizzati. Per gli attori malintenzionati, le stesse capacità abbassano le barriere allo sviluppo di exploit, in particolare per gli avversari con forti competenze di ingegneria del software ma limitata esperienza di ricerca di vulnerabilità.
Dimensioni Normative e Politiche
Il caso di studio GLM-5.3 evidenzia tensioni nei framework di governance dell'AI emergente. Gli Stati Uniti hanno adottato controlli all'esportazione e restrizioni di calcolo che mirano allo sviluppo avanzato di AI in Cina, basato su preoccupazioni di sicurezza nazionale relative alle capacità dual-use. La legge sull'AI dell'Unione Europea impone requisiti di trasparenza e gestione del rischio sui sistemi ad alto rischio, sebbene l'applicazione rimanga ancora alle prime fasi.
I modelli open-weight complicano entrambi gli approcci. I controlli all'esportazione che mirano al calcolo di addestramento o all'accesso ai chip non possono impedire la distribuzione di pesi già addestrati. I framework di gestione del rischio progettati per i fornitori di API perdono efficacia quando i modelli si implementano localmente. La capacità di exploit informatico offensivo di GLM-5.3, dimostrata dal test di un'azienda americana eppure al di fuori del controllo diretto di qualsiasi giurisdizione, esemplifica la sfida di governance posta dai rilasci open-weight capaci.
La decisione di Anthropic di pubblicare i risultati dei test comparativi, piuttosto che limitarsi a valutazioni interne silenziose, segnala un'intenzione di informare le discussioni politiche con dati empirici di capacità. Se i regolatori tradurranno tali avvisi in politiche azionabili rimane incerto, in particolare data la natura distribuita dell'implementazione di modelli open-weight e la difficoltà di attribuire i danni a valle alle decisioni di rilascio a monte.
Domande frequenti
Cos'è GLM-5.3 e chi l'ha sviluppato? GLM-5.3 è un modello di AI open-weight sviluppato da Z.ai, un'azienda cinese di intelligenza artificiale. Il modello ha dimostrato capacità avanzate nella generazione di exploit informatici, secondo i test condotti da Anthropic, con sede negli USA.
Come si confronta GLM-5.3 con Claude Mythos Preview di Anthropic? Nei test di Anthropic, GLM-5.3 ha completato 50 su 410 tentativi di exploit end-to-end (12,2%) rispetto ai 56 exploit riusciti (13,7%) per Claude Mythos Preview. I modelli hanno dimostrato capacità informatiche pressoché equivalenti, ma GLM-5.3 è disponibile pubblicamente mentre Mythos Preview richiede accesso da parte di utenti verificati.
Cosa sono i modelli di AI open-weight? I modelli open-weight distribuiscono pubblicamente i loro parametri addestrati, consentendo agli utenti di scaricarli ed eseguirli localmente senza controlli di accesso API. Questo contrasta con i modelli chiusi, accessibili solo tramite API controllate, dove i fornitori possono monitorare l'utilizzo e applicare politiche di uso accettabile.
Perché Anthropic è preoccupato per le capacità di GLM-5.3? Anthropic avverte che GLM-5.3 combina prestazioni di generazione di exploit di livello frontier con restrizioni di accesso minime. La distribuzione open-weight impedisce a Z.ai di monitorare l'utilizzo, revocare l'accesso o impedire agli attori malintenzionati di adattare il modello per scopi malevoli.
I modelli open-weight possono essere regolamentati efficacemente? Regolamentare i modelli open-weight presenta sfide significative perché, una volta rilasciati, i pesi possono essere scaricati, copiati e implementati senza supervisione. I controlli all'esportazione che mirano al calcolo di addestramento non possono recuperare modelli già distribuiti, e i framework di gestione del rischio progettati per i fornitori di API perdono efficacia quando i modelli vengono eseguiti localmente su infrastrutture controllate dall'utente.
In sintesi
La valutazione di Anthropic su GLM-5.3 quantifica una preoccupazione di sicurezza che è rimasta in gran parte teorica nei dibattiti sulla politica dell'AI: modelli disponibili pubblicamente che dimostrano prestazioni di livello frontier su compiti informatici offensivi. Il divario di sei exploit tra GLM-5.3 e Claude Mythos Preview, tassi di successo del 12,2% rispetto al 13,7%, suggerisce parità di capacità grezza evidenziando al contempo differenze starkedly distinte nella distribuzione e nel controllo dell'accesso.
Per gli sviluppatori e i professionisti della sicurezza, i risultati sottolineano la natura dual-use delle capacità di codifica e analisi dell'AI. Le stesse architetture di modello che accelerano la ricerca di sicurezza legittima consentono anche lo sviluppo di exploit avversariali. Man mano che la capacità continua ad avanzare, il divario tra sistemi frontier controllati e alternative disponibili pubblicamente sembra restringersi in domini oltre il ragionamento generale e la codifica, estendendosi a compiti specializzati sensibili alla sicurezza dove le restrizioni di accesso hanno storicamente fornito un buffer contro l'uso improprio.
Fonti: www.scmp.com. Segnalato il 30 settembre 2026.
