Anthropic sitúa a GLM-5.3 casi al nivel de Claude Mythos Preview para crear exploits
El modelo de pesos abiertos de Zhipu iguala de cerca al de Anthropic en dos pruebas de explotación de vulnerabilidades, y sus salvaguardas se desmontan con unas horas de GPU.

Anthropic ha medido cuánto se acercan los pesos abiertos a sus modelos en una tarea incómoda: desarrollar exploits que funcionan. Según sus propias pruebas, GLM-5.3 de Zhipu queda a un pelo de Claude Mythos Preview, y las protecciones del modelo chino contra usos maliciosos se pueden quitar con unas horas de GPU. La compañía publica el análisis a la vez que defiende no abrir nunca los pesos de los suyos.
Dos benchmarks y una diferencia pequeña
ExploitBench mide lo bien que un modelo explota fallos conocidos del motor V8 de Chrome. GLM-5.3 construyó un exploit funcional en 50 de 410 intentos; Mythos Preview, en 56. En el benchmark interno de explotación binaria que Anthropic monta sobre proyectos de OSS-Fuzz de Google, GLM-5.3 tomó el control total del programa objetivo en el 4 por ciento de las tareas, frente al 6 por ciento de Mythos Preview. Modelos anteriores como GLM-5.2 y Claude Opus 4.6 no pasaron ninguna de las dos pruebas, y Kimi K3 y DeepSeek V4.1-Flash apenas se movieron del cero.
Anthropic emparejó después GLM-5.3 con un experto humano. En un solo día y con poca atención de esa persona, el modelo encontró varias vulnerabilidades desconocidas en el motor JavaScript de un navegador muy usado, las encadenó en una página web capaz de leer cualquier archivo del equipo que la visita y en la prueba se llevó una clave SSH privada. La empresa dice que reportó los fallos a los desarrolladores del navegador; otros hallazgos en controladores y firmware siguen en revisión. Con el modelo menor, GLM-5.3-Flash, midió cuánto tarda una vulnerabilidad recién divulgada en convertirse en ataque: combinó un fallo reciente de Chrome con otro conocido y, con poca guía, construyó un ataque fiable que además esquivaba una protección extra del procesador. Veinte minutos de atención humana y ocho horas de modelo, unos 20,40 dólares a los precios de API de Zhipu.
Las salvaguardas se caen con 2.200 horas de GPU
En una simulación de Anthropic, GLM-5.3 rechazaba comandos de ataque abiertamente maliciosos. Cuando la misma petición se disfrazaba de ejercicio de red team, el modelo intentó conectar con el sistema objetivo en el 64 por ciento de las ejecuciones. Con pasos de razonamiento precargados, la cifra subió al 92 por ciento. Tras aplicar abliteration, la técnica que elimina el comportamiento de rechazo de unos pesos abiertos, llegó al 100 por ciento. El proceso costó unas 2.200 horas de GPU y 4.400 dólares, y Anthropic calcula que un equipo con experiencia lo dejaría en 1.200. La tasa de rechazo de peticiones dañinas cayó de más del 90 por ciento a entre el 2 y el 12 por ciento, sin que las puntuaciones en pruebas de ciencia y ciberseguridad se movieran apenas. Según la empresa, varios desarrolladores ya habían publicado versiones sin restricciones días después del lanzamiento.
La agencia estadounidense CAISI llega a conclusiones parecidas en su propia evaluación: llama a GLM-5.3 el modelo de pesos abiertos con más capacidad ciber de la fecha y lo sitúa unos cuatro meses por detrás de los mejores modelos estadounidenses. El dato tiene matices. CAISI probó los modelos de EE. UU. con sus salvaguardas ciber desactivadas, y la primera fila de esa comparación incluye modelos a los que solo acceden usuarios verificados.
El interés comercial de Anthropic también juega a su favor: no publica pesos y el informe presenta justo eso como una ventaja de seguridad, además de que GLM-5.3 es un competidor directo y barato. Pero el análisis no se sostiene solo en eso. El Instituto de Seguridad de IA del Reino Unido ha encontrado que los modelos abiertos han recortado su distancia en capacidades ciber de entre seis y diez meses hasta entre cuatro y siete, que son mucho más baratos de ejecutar y que sus salvaguardas resultan en gran medida ineficaces. Ese margen era, hasta ahora, la ventana que tenían los defensores para prepararse.
