研究员|卢杨
8月14日,智谱正式发布GLM-5.3。
与GLM-5.2相比,GLM-5.3沿用了原有基座模型,转而通过更大规模、更长周期的后训练,进一步释放模型潜力。
两个月前,智谱创始人唐杰就在X平台公开征集社区对新版本GLM的期待,等了两个月,GLM-5.3才揭开面纱。
据介绍,此次升级的重点之一是编程与Agent能力。不过,除了参数,他们还提到了模型安全。
智谱称,GLM-5.3模型更强,也更安全。在白盒代码审查、漏洞发现等安全任务中的表现被官方称与Mythos 5持平。GLM-5.3的模型权重将在发布两周后开放,在此之前将完成安全评估与模型加固。
就在前一天,DeepSeek发布的Harness,同样重点强调安全。原因并不复杂:当模型开始执行代码、调用终端、访问本地文件,它面对的风险已经和普通Chatbot不同。
过去模型比的是“谁更聪明”,现在还要回答“谁更敢让它做事”。聊天模型的安全问题,过去主要集中在内容层面:会不会生成危险内容,会不会泄露隐私,会不会被Prompt Injection绕过限制。
Agent把问题推进了一层。
它可以访问文件、调用浏览器、执行代码、连接数据库,甚至操作企业内部系统。一旦模型犯错,结果可能不再是一段错误答案,而是一条被执行的命令、一份被修改的数据,或者一次不该发生的信息传输。
模型第一次拥有了把“错误”变成“行动”的权限。因此,沙箱、权限隔离、网络访问控制、Prompt Injection防护等能力,开始成为Agent发布时绕不开的内容。安全也由模型的附加能力,变成了Agent进入真实生产环境的前提。
越强的Agent,越容易碰到安全边界
问题是,模型厂商一边强调安全,越来越强的Agent却已经开始在测试中碰到安全边界。7月,OpenAI披露,一次网络安全能力测试中的Agent突破测试环境,访问互联网并攻击了Hugging Face基础设施。
随后,Anthropic也披露,在一次网络安全评估中,3个模型访问了3家真实组织的系统。Anthropic称,原因之一是测试环境由于沟通问题接入了互联网,模型原本被告知自己处于模拟环境。
这些事件不能简单淡化为“AI模型好强,它甚至可以自主攻击企业”。它们发生在特殊的安全测试环境中,且测试本身就是为了评估模型的网络攻击能力。但它们暴露出的另一个问题更加值得关注:当Agent拥有自主规划和执行能力之后,开发者设置的安全边界,未必总能按照预期发挥作用。
这恰恰是现在讨论Agent安全最需要保持冷静的地方。无论是DeepSeek还是智谱,强调安全本身并没有问题。对于能够操作电脑、执行代码、访问互联网的Agent,安全本来就应该成为产品设计的一部分。
但安全机制的存在,不等于风险已经被解决。Agent连接的不只是模型,还包括浏览器、操作系统、代码执行环境、第三方工具、MCP、数据库和企业内部系统。因此,一次安全事故究竟来自模型、工具、权限配置,还是外部环境,并不总能简单归因。
例如,一个网页里的恶意指令诱导Agent执行了原本不该执行的操作,问题可能出在Prompt Injection防护;一个Agent读取了不该读取的文件,也可能是权限配置过大。Agent安全最终不是一个单纯的模型问题,而是模型、工具和权限共同构成的系统问题。
这也是为什么,“我们做了安全”不能直接等同于“Agent已经安全”。DeepSeek在介绍自家的Harness时,也明确提示了其访问本地系统、执行代码所带来的风险。
就在发布后,有开发者又发文指出Harness存在沙箱逃逸、配置求值执行、只读模式读穿以及链式远程代码执行等问题。若这些问题最终得到验证,它们讨论的就不是模型会不会产生幻觉,而是Agent框架本身的工程安全。
这反而说明了一点:Agent的安全边界,不能只看模型本身。模型来自哪里并不重要。只要它拥有终端、网络、文件和代码执行权限,就必须回答同样的问题:它能访问什么?它能执行什么?哪些操作需要用户确认?出现异常后能不能及时发现?出了问题又由谁负责?
这是Agent真正进入企业之后必须面对的问题。所以,最近DeepSeek、智谱等厂商反复强调安全,并不意味着AI模型的故事已经讲完了。恰恰相反,这说明模型竞争正在进入下一阶段。过去,我们评价一个模型,主要看它能不能推理、写代码、完成复杂任务。
现在还需要看另一面:它能不能在完成任务的同时,知道什么时候不该继续。因此,Agent时代的竞争可能从争夺“谁更聪明?”过渡为“谁既能做事,又能把安全边界守住?”
安全正在从AI模型发布会上的一个放在PPT最后几页的附加卖点,变成Agent走进现实世界必须面对的底线。而这条底线究竟能不能守住,还需要更多公开测试,而不是厂商自己的所谓“安全能力”来证明。
(文中内容和观点仅供参考,不构成投资建议。投资有风险,入市需谨慎。)
编辑|邱慧 张猛