新聞
觀點
解決方案
活動
訂閱電子報
資安人粉絲團
聯絡我們
關於我們
合作詢問
隱私權政策
香港商法蘭克福展覽有限公司台灣傳媒分公司
110 台北市信義區市民大道六段288號8F
886-2-8729-1099
新聞
觀點
解決方案
活動
訂閱電子報
訂閱電子報
新聞
觀點
解決方案
活動
新聞
您現在位置 : 首頁 >
新聞
中國 LLM 漏洞發現能力逼近前沿模型,專家憂攻守差距持續擴大
2026 / 07 / 06
編輯部
過去一個月內,中國企業接連推出兩款在漏洞發現能力上表現突出的 AI 模型,引發部分資安專家對攻守失衡的隱憂。
兩款中國模型的表現
6 月 13 日,中國企業智譜 AI 發布
開放權重模型 GLM 5.2
,採用混合專家(Mixture of Experts,MoE)架構。資安公司 Semgrep 的後續測試顯示,GLM 5.2 在部分漏洞發現基準測試中的表現優於 Anthropic 的 Opus 與 OpenAI 的 GPT-5.5,F1 分數達 39%,且每發現一個漏洞的成本僅約 0.17 美元。
兩週後,另一家企業 360 安全科技推出以「前沿模型」為基礎的資安工具「
屠龍鋒
」(Tulongfeng,又名 Dragon Saber)。其創辦人宣稱,該工具已發現超過 3,400 個漏洞,並稱其為「中國版 Mythos」。
開放權重模型的雙重影響
美國前國家網路主任、勒索軟體防禦公司 Halcyon 策略顧問 Chris Inglis 表示,開放權重模型在基準測試中的亮眼表現,凸顯防禦方必須盡快償還資安技術債。他指出,如今一般商用模型就能輕易繞過多數防禦機制,組織必須真正掌握自身架構、優先辨識弱點,並以最快速度完成修補與設定修正。他也強調,局面仍有改善空間,尚未走到無法挽回的地步。
GLM 5.2 等中國模型採用開放權重設計,可下載至本地硬體執行;對防禦方而言,這是一項優勢,尤其適合需要將資料留在內網的組織。這類組織通常難以使用必須透過雲端 API 存取的美國前沿模型。IoT 資安廠商 Viakoo 副總裁 John Gallagher 指出,對工業控制系統(OT)與關鍵基礎設施而言,中國模型可本地部署的特性,在資料主權與降低外洩風險方面具備實際優勢。
然而,開放權重設計也意味著攻擊者能在本地測試如何規避模型的安全對齊機制,進而將其用於攻擊。
模型能力已非關鍵,整合才是重點
AI 資安平台 Darktrace 資安與 AI 策略副總裁 Margaret Cunningham 指出,中國模型不僅效能良好,成本效益也具競爭力;而攻擊者與防禦方都會做出經濟決策,模型只要「夠好」並能合理化使用成本即可。她強調,模型來自美國、中國或其他地區,往往不如資安團隊能否將 AI 有意義地整合進日常營運來得重要。多數組織在可視性、工作流程、治理與決策機制方面仍有大量改善空間;這些因素對防禦效能的影響,遠大於不同模型之間的邊際效能差異。
Inglis 也補充,現代 AI 系統在正確的配套軟體(harness)支援下,已足以發現企業環境中兩大類資安技術債:
已知但未修補的漏洞
,以及
未知但易於發現的漏洞
。無論是前沿模型或一般商用模型,都能對多數防禦機制造成嚴重威脅;只有在面對需要複雜攻擊鏈的零日漏洞時,才真正需要動用前沿模型的能力。
專家表示,相較於攻擊者能力提升,更令人擔憂的是防禦方的現況,因為現有幾乎任何模型在今天都能輕易繞過多數防禦部署。
本文轉載自 DarkReading。
GLM 5.2
Tulongfeng
Dragon Saber
開放權重模型
最新活動
2026.07.22
2026 政府資安論壇
2026.08.13
2026 南科資安論壇
2026.07.23
防範 AI 資料外流:打造兼顧資安與生產力的管理策略
2026.07.29
半導體與高科技園區資安防護
2026.07.30
Azure 雲端轉型研討會|雲端 x AI x 資安
2026.07.30
亞洲晶片安全與CRA 國際研討會:下一代可信晶片安全
2026.08.26
Veeam 攜手 Power Admin,建構從備份、監控到快速復原的資料韌性,打造全方位混合雲數據防禦體系 (高雄場)
2026.08.28
HCL AppScan 應用程式安全檢測實作班
看更多活動
大家都在看
黃隊崛起!AI資安攻防新增第三股力量
從法遵到實戰:台灣AI風險分類框架與ISO國際標準的治理共鳴
OAuth Client ID偽造技術興起:新手法鎖定雲端環境行隱密帳號列舉
傳統防火牆只看 IP,語意防火牆看「意圖」:林宜隆教授解析神經符號架構與 AI 治理三標準如何聯手對抗工業化攻擊
風險驅動治理:ISO 27005如何協助台灣A級機關與金融業資安合規
資安人科技網
文章推薦
SAP 7月安全性更新修補3項重大漏洞,NetWeaver ABAP現CVSS 9.9高危弱點
Microsoft 2026 年 7 月 Patch Tuesday 修補逾 570 項漏洞,含兩項已遭利用零日漏洞
AWS 攜手 Anthropic 推出 Claude apps gateway for AWS,企業可集中控管 Claude Code 存取與支出