新聞
觀點
解決方案
活動
訂閱電子報
資安人粉絲團
聯絡我們
關於我們
合作詢問
隱私權政策
香港商法蘭克福展覽有限公司台灣傳媒分公司
110 台北市信義區市民大道六段288號8F
886-2-8729-1099
新聞
觀點
解決方案
活動
訂閱電子報
訂閱電子報
新聞
觀點
解決方案
活動
新聞
您現在位置 : 首頁 >
新聞
中國 LLM 漏洞發現能力逼近前沿模型,專家憂攻守差距持續擴大
2026 / 07 / 06
編輯部
過去一個月內,中國企業接連推出兩款在漏洞發現能力上表現突出的 AI 模型,引發部分資安專家對攻守失衡的隱憂。
兩款中國模型的表現
6 月 13 日,中國企業智譜 AI 發布
開放權重模型 GLM 5.2
,採用混合專家(Mixture of Experts,MoE)架構。資安公司 Semgrep 的後續測試顯示,GLM 5.2 在部分漏洞發現基準測試中的表現優於 Anthropic 的 Opus 與 OpenAI 的 GPT-5.5,F1 分數達 39%,且每發現一個漏洞的成本僅約 0.17 美元。
兩週後,另一家企業 360 安全科技推出以「前沿模型」為基礎的資安工具「
屠龍鋒
」(Tulongfeng,又名 Dragon Saber)。其創辦人宣稱,該工具已發現超過 3,400 個漏洞,並稱其為「中國版 Mythos」。
開放權重模型的雙重影響
美國前國家網路主任、勒索軟體防禦公司 Halcyon 策略顧問 Chris Inglis 表示,開放權重模型在基準測試中的亮眼表現,凸顯防禦方必須盡快償還資安技術債。他指出,如今一般商用模型就能輕易繞過多數防禦機制,組織必須真正掌握自身架構、優先辨識弱點,並以最快速度完成修補與設定修正。他也強調,局面仍有改善空間,尚未走到無法挽回的地步。
GLM 5.2 等中國模型採用開放權重設計,可下載至本地硬體執行;對防禦方而言,這是一項優勢,尤其適合需要將資料留在內網的組織。這類組織通常難以使用必須透過雲端 API 存取的美國前沿模型。IoT 資安廠商 Viakoo 副總裁 John Gallagher 指出,對工業控制系統(OT)與關鍵基礎設施而言,中國模型可本地部署的特性,在資料主權與降低外洩風險方面具備實際優勢。
然而,開放權重設計也意味著攻擊者能在本地測試如何規避模型的安全對齊機制,進而將其用於攻擊。
模型能力已非關鍵,整合才是重點
AI 資安平台 Darktrace 資安與 AI 策略副總裁 Margaret Cunningham 指出,中國模型不僅效能良好,成本效益也具競爭力;而攻擊者與防禦方都會做出經濟決策,模型只要「夠好」並能合理化使用成本即可。她強調,模型來自美國、中國或其他地區,往往不如資安團隊能否將 AI 有意義地整合進日常營運來得重要。多數組織在可視性、工作流程、治理與決策機制方面仍有大量改善空間;這些因素對防禦效能的影響,遠大於不同模型之間的邊際效能差異。
Inglis 也補充,現代 AI 系統在正確的配套軟體(harness)支援下,已足以發現企業環境中兩大類資安技術債:
已知但未修補的漏洞
,以及
未知但易於發現的漏洞
。無論是前沿模型或一般商用模型,都能對多數防禦機制造成嚴重威脅;只有在面對需要複雜攻擊鏈的零日漏洞時,才真正需要動用前沿模型的能力。
專家表示,相較於攻擊者能力提升,更令人擔憂的是防禦方的現況,因為現有幾乎任何模型在今天都能輕易繞過多數防禦部署。
本文轉載自 DarkReading。
GLM 5.2
Tulongfeng
Dragon Saber
開放權重模型
最新活動
2026.08.27
2026 中部製造業資安論壇
2026.09.17
2026 CoreCloud Cyber Defense Lifecycle Forum
2026.08.20
運用AI強化企業資安治理
2026.08.26
Veeam 攜手 Power Admin,建構從備份、監控到快速復原的資料韌性,打造全方位混合雲數據防禦體系 (高雄場)
2026.08.26
當EDR 失效怎麼辦?無人時段遭勒索,如何即時控制與快速還原
2026.08.27
終結告警疲勞!Google SecOps 自動化防禦與 7×24 專家聯防實戰論壇
2026.08.28
HCL AppScan 應用程式安全檢測實作班
2026.09.03
漢昕科技X線上資安黑白講【零信任從身分開始!打造特權存取與安全存取的企業防線】2026/9/3開講!
2026.09.10
打造企業營運韌性
2026.09.17
九月份 ISA/IEC 62443 IC32 網路安全基礎證照課程
看更多活動
大家都在看
資安院院長示警:AI資安威脅進入新階段,籲機關企業建立七道防線
Microsoft 發表 MAI-Cyber-1-Flash 資安 AI 模型
Sophos 推出 Sophos Fusion,打造完整的 AI 原生資安防禦系統
風險驅動治理:ISO 27005如何協助台灣A級機關與金融業資安合規
迎戰智慧浪潮:高科技產業 AI 治理、風險管理與 ISO 標準落實全攻略
資安人科技網
文章推薦
NetApp 收購 JetStream Software 強化 AI 時代的網路韌性與資料防護
中國駭客組織 Jewelbug 雙軌任務曝光 XG-Web 平台橫跨政府間諜與加密貨幣詐騙
趨勢科技TrendLife最新家庭AI方案,守護家人AI安全、隱私與孩子獨立思考