新聞
觀點
解決方案
活動
訂閱電子報
資安人粉絲團
聯絡我們
關於我們
合作詢問
隱私權政策
法蘭克福展覽有限公司台灣分公司
110 台北市信義區市民大道六段288號8F
886-2-8729-1099
新聞
觀點
解決方案
活動
訂閱電子報
訂閱電子報
新聞
觀點
解決方案
活動
新聞
您現在位置 : 首頁 >
新聞
中國 LLM 漏洞發現能力逼近前沿模型,專家憂攻守差距持續擴大
2026 / 07 / 06
編輯部
過去一個月內,中國企業接連推出兩款在漏洞發現能力上表現突出的 AI 模型,引發部分資安專家對攻守失衡的隱憂。
兩款中國模型的表現
6 月 13 日,中國企業智譜 AI 發布
開放權重模型 GLM 5.2
,採用混合專家(Mixture of Experts,MoE)架構。資安公司 Semgrep 的後續測試顯示,GLM 5.2 在部分漏洞發現基準測試中的表現優於 Anthropic 的 Opus 與 OpenAI 的 GPT-5.5,F1 分數達 39%,且每發現一個漏洞的成本僅約 0.17 美元。
兩週後,另一家企業 360 安全科技推出以「前沿模型」為基礎的資安工具「
屠龍鋒
」(Tulongfeng,又名 Dragon Saber)。其創辦人宣稱,該工具已發現超過 3,400 個漏洞,並稱其為「中國版 Mythos」。
開放權重模型的雙重影響
美國前國家網路主任、勒索軟體防禦公司 Halcyon 策略顧問 Chris Inglis 表示,開放權重模型在基準測試中的亮眼表現,凸顯防禦方必須盡快償還資安技術債。他指出,如今一般商用模型就能輕易繞過多數防禦機制,組織必須真正掌握自身架構、優先辨識弱點,並以最快速度完成修補與設定修正。他也強調,局面仍有改善空間,尚未走到無法挽回的地步。
GLM 5.2 等中國模型採用開放權重設計,可下載至本地硬體執行;對防禦方而言,這是一項優勢,尤其適合需要將資料留在內網的組織。這類組織通常難以使用必須透過雲端 API 存取的美國前沿模型。IoT 資安廠商 Viakoo 副總裁 John Gallagher 指出,對工業控制系統(OT)與關鍵基礎設施而言,中國模型可本地部署的特性,在資料主權與降低外洩風險方面具備實際優勢。
然而,開放權重設計也意味著攻擊者能在本地測試如何規避模型的安全對齊機制,進而將其用於攻擊。
模型能力已非關鍵,整合才是重點
AI 資安平台 Darktrace 資安與 AI 策略副總裁 Margaret Cunningham 指出,中國模型不僅效能良好,成本效益也具競爭力;而攻擊者與防禦方都會做出經濟決策,模型只要「夠好」並能合理化使用成本即可。她強調,模型來自美國、中國或其他地區,往往不如資安團隊能否將 AI 有意義地整合進日常營運來得重要。多數組織在可視性、工作流程、治理與決策機制方面仍有大量改善空間;這些因素對防禦效能的影響,遠大於不同模型之間的邊際效能差異。
Inglis 也補充,現代 AI 系統在正確的配套軟體(harness)支援下,已足以發現企業環境中兩大類資安技術債:
已知但未修補的漏洞
,以及
未知但易於發現的漏洞
。無論是前沿模型或一般商用模型,都能對多數防禦機制造成嚴重威脅;只有在面對需要複雜攻擊鏈的零日漏洞時,才真正需要動用前沿模型的能力。
專家表示,相較於攻擊者能力提升,更令人擔憂的是防禦方的現況,因為現有幾乎任何模型在今天都能輕易繞過多數防禦部署。
本文轉載自 DarkReading。
GLM 5.2
Tulongfeng
Dragon Saber
開放權重模型
最新活動
2026.10.14
2026 金融資安發展論壇
2026.10.05
弱點掃描與漏洞修補
2026.10.07
告別外網風險,打造安全遠端辦公與端點管理的實戰方針
2026.10.07
2026 CompTIA Skills Day Taiwan|高階決策者的AI資安戰略:金融監管視角下的AI治理與實戰防禦
2026.10.08
資安共好—2026年產品資安研討會
2026.10.13
AI Agent × PQC 進行式 :企業資安治理與攻防新挑戰
2026.10.13
資安健檢與風險量化評估
2026.10.14
Genesis x Cato x Nutanix | 重塑 AI 時代的企業 IT 新架構
2026.10.21
源碼安全該「自建」還是「委外」?AI 時代源碼檢測與修補的關鍵挑戰
2026.11.05
【2 日實體課程】11/5-11/6「零信任實踐指南:5 大支柱與跨域實踐」
2026.11.13
NETCenter Advanced 網路設備監控軟體基礎實務班
看更多活動
大家都在看
寫給資安人:合規過關了,為什麼還是被打進來?
微軟揭AI代理型駭客JadePuffer攻擊Azure:7分鐘內嘗試刪除逾百個儲存體帳戶
Claude Marketplace 開放開發者上架:MCP 與 Agent Skills 成為接入關鍵
輝達推出開放式 AI 代理安全平台,以 OpenShell 與 Sentry 限縮代理行為
當國家級盾牌變成矛:以 MOP 網路犯罪理論與 DEFSOP 鑑識流程解構資安院竊密案
資安人科技網
文章推薦
調查:74% 資安主管曾遇疑似深偽攻擊,四分之一單次損失逾 100 萬美元
遭污染的 GitHub Actions 再度啟用,Mini Shai-Hulud 惡意酬載仍可執行
AI 上容器,資料保護與災難復原成焦點:38% 企業認為機制不足