
The Verge 报道,中国 Z.ai 的 GLM-5.2 在部分 cybersecurity 和 bug-finding 场景,被研究者指接近美国模型 Mythos 的表现。GLM-5.2 并未在所有一般任务上追平 OpenAI 或 Anthropic 的最高端系统,但在安全漏洞搜索这类窄域任务上,差距正在变得更细。
这件事之所以重要,是因为 bug-finding 不是普通生产力任务。模型如果能更有效阅读大型 codebase、理解漏洞模式、建立攻击路径和提出可行修补,对防守方是效率工具;但同一能力也可能被恶意用户拿来加速漏洞挖掘。AI security 的讨论因此不只是模型好不好用,而是能力扩散速度有多快。
GLM-5.2 的开放权重特性令这个问题更尖锐。封闭模型可以用 API 权限、使用条款、监控和安全层做限制;开放权重模型一旦下载和部署,控制边界就更松。这对研究者、企业和开发者有正面价值,因为可以本地部署、微调和审计;但也令强能力更容易被搬到不同环境里。
报道提到,GLM-5.2 在广泛能力上仍落后于部分美国 frontier models,但它在特定 bug-finding applications 上的进展,已足以引起美国政府与安全界关注。这反映 AI 竞争正在变成「jagged frontier」:某个模型未必全面领先,但可以在少数高风险任务上非常接近前沿。
对企业安全团队来说,这是一个现实提醒。AI code review、SAST、dependency scanning、red-team automation 和 patch suggestion 都会越来越多地接入模型。防守方需要主动采用这些能力,否则攻击者会先把成本降低。等待模型完全成熟才开始治理,通常会太慢。
治理重点也要由「禁用 AI」转向「受控使用 AI」。企业可以定义哪些 repo 可被模型扫描、哪些资料不得外传、漏洞输出如何分级、是否需要 human review、以及 AI 产生的 exploit-like content 如何记录和处理。这些流程比单纯选哪个模型更重要。
GLM-5.2 这条新闻的核心,不是中国模型是否已全面追上美国模型,而是开放权重模型正在把高端能力更快带到更多人手上。对安全市场而言,下一阶段的竞争会是谁能把 AI bug-finding 变成可审计、可防守、可修补的工作流,而不是只追求找到更多漏洞。



