GLM 5.3 של Z.ai: מודל קידוד סיני מדווח על איתור אלפי פרצות אבטחה ישנות שלא תוקנו
חברת הבינה המלאכותית הסינית Z.ai פרסמה את GLM 5.3, מודל קידוד חדש שלטענתה מציג יכולות סייבר בולטות. לפי דיווחים שהופצו ברשת, המודל איתר אלפי פרצות אבטחה לא מתוקנות בתוכנות קוד פתוח, חלקן בנות עשרות שנים.
חברת הבינה המלאכותית הסינית Z.ai הכריזה על השקת GLM 5.3, מודל קידוד חדש שמוצג על ידי החברה כמודל המציג יכולות מתקדמות בתחום כתיבת קוד, ולצדן גם מה שתואר כ"יכולות סייבר מתפתחות" (emergent cyber capabilities). ההכרזה עוררה דיון נרחב בפורום r/singularity ב-Reddit, שם התמקד חלק מהשיח ביכולתו של המודל לאתר חולשות אבטחה בתוכנות קוד פתוח.
לפי פוסט נוסף שפורסם ברשת, GLM 5.3 איתר 2,436 פרצות אבטחה שלא תוקנו בתוכנות קוד פתוח. מתוכן, 1,097 סווגו כפרצות ברמת חומרה קריטית או גבוהה. נתון בולט נוסף שצוין הוא גיל הפרצות: הגיל הממוצע של החולשות שנמצאו עומד על כ-26 שנה — כלומר מדובר בבעיות אבטחה שהתקיימו זמן רב מבלי שזוהו או טופלו על ידי הכלים הקיימים בתעשייה. בפוסט הועלתה הערכה כי בשל ותק הפרצות, חלקן עשויות היו להיות בעלות ערך עבור גורמי מודיעין לאורך השנים — אם כי מדובר בהשערה של מפרסם הפוסט ולא בעובדה מתועדת.
Z.ai מפעילה כלי ייעודי תחת הכתובת cvd.z.ai, שמתואר כמקביל לפרויקט שכונה "Project Glasswing" — כלי אחר לאיתור פרצות אבטחה שלפי הדיווח החמיץ חלק ניכר מהחולשות שה-GLM 5.3 הצליח למצוא. פרטים נוספים על אופן הפעולה המדויק של Project Glasswing, הגורם המפעיל אותו, או המתודולוגיה המדויקת של Z.ai בסריקת קוד פתוח, לא נמסרו במקורות הזמינים.
המשמעות המרכזית של הדיווח, ככל שהנתונים מדויקים, היא שמודלי שפה גדולים (LLM) מתקדמים עשויים להגיע לרמת יכולת שמאפשרת סריקה שיטתית של מאגרי קוד פתוח עצומים ואיתור חולשות שנעלמו מעיניהם של כלי אבטחה קונבנציונליים ושל סוקרי קוד אנושיים במשך שנים ארוכות. ליכולת כזו יש פוטנציאל כפול: מצד אחד, היא יכולה לשמש לחיזוק האבטחה של תשתיות תוכנה קריטיות באמצעות זיהוי מוקדם וטיפול בפרצות. מצד שני, אותה יכולת עצמה עלולה, בתיאוריה, לשמש גם גורמים עוינים המעוניינים לנצל חולשות שטרם תוקנו, בטרם יספיקו מפתחי התוכנה לסגור אותן.
ההכרזה על GLM 5.3 מצטרפת לשורת מודלים סינים שמפורסמים בקצב גובר בתחום הקוד והסייבר, ומשקפת, כך נראה, תחרות הולכת ומתרחבת בין מעבדות בינה מלאכותית אמריקאיות וסיניות סביב יכולות טכניות מתקדמות בתחומי התוכנה והאבטחה. עם זאת, בהיעדר בחינה עצמאית ומפורטת של הנתונים שפרסמה Z.ai, יש להתייחס להיקף ולדיוק הממצאים בזהירות, עד שיתפרסמו אימותים נוספים מגורמים בלתי תלויים בתחום אבטחת המידע.