英国 AI 安全研究所(AISI)7 月 17 日发布的一份评估报告显示,开源 AI 模型与闭源前沿模型在网络攻击能力上的差距,已经缩小到 4 至 7 个月。这是 AISI 首次公开量化两类模型在网络攻击能力上的时间差。
去年同类内部测试中,这一差距为 6 至 10 个月。报告给出的判断很直接:防御方可利用的准备时间正在缩短,而攻击能力前沿仍在加快推进。
AISI 用两套测试体系评估攻击能力
AISI 采用了两套体系来测试模型的网络攻击能力。
第一套是 70 项窄任务,覆盖漏洞研究、逆向工程、Web 渗透、密码学四个方向,难度分为四级,从“有技术背景的非专业人士”到“10 年以上经验的专家”。
第二套是 Cyber Range,用于测试模型在模拟企业网络中自主执行多步骤攻击链的能力。其中一个名为“The Last Ones”的测试场景包含 32 个攻击步骤、4 个子网和约 20 台主机。AISI 估算,人类专家完成全部步骤大约需要 20 小时。

两套测试体系得出了相近结论。
- GLM-5.2(2026 年 6 月发布)在窄任务上的表现与 Opus 4.6(2 月发布)相当,差距为 4 个月;
- GLM-5.2 在 Cyber Range 上追平 Opus 4.5(去年 11 月发布),差距为 7 个月;
- DeepSeek V4-Pro 在窄任务上对标 Opus 4.5,差距为 5 个月。
这些结果都比 2025 年内部评估中测得的 6 至 10 个月更窄。
能力差距缩小,成本差距更大
报告指出,成本差距比能力差距更明显。
在同一场 Cyber Range 测试中,以 1 亿 Token 额度计算,使用 Opus 4.5 或 4.6 跑一次约需 85 美元,GLM-5.2 约为 46 美元,DeepSeek V4-Pro 仅需 1.19 美元。
在两个模型都能 100% 完成的窄任务上,Opus 4.6 每项任务花费 15.17 美元,GLM-5.2 为 6.12 美元;Opus 4.5 为 12.50 美元,DeepSeek V4-Pro 为 0.28 美元。

按 AISI 报告中的数据,在相近攻击能力下,开源模型的成本低了一个到两个数量级。
闭源护栏未能明显拉开安全差距
AISI 的测试还显示,闭源模型并未因为安全护栏而明显拉开差距。
报告提到,DeepSeek V4-Pro 偶尔会拒绝逆向工程类任务,但经过少量重试后仍可绕过。
Anthropic 的 Fable 5 则被作为更极端的案例。该模型于 6 月 9 日发布,三天后,安全研究者 Pliny the Liberator 通过多步骤越狱策略突破其安全分类器。相关截图显示,模型生成了本应被拦截的漏洞利用代码。

随后,Amazon 研究员独立报告了另一种绕过方法。
这一事件触发了美国商务部首个针对 AI 模型的出口管制令,Fable 5 在全球停服 19 天,直到 Anthropic 部署新的分类器后才恢复上线。
报告由此给出的结论是,闭源并不自动等于安全。
今年 4 月曾出现自 2023 年以来最大攻击能力跃升
今年 4 月,Mythos Preview 和 GPT-5.5 在 AISI 的评估中,制造了自 2023 年开始测试以来最大的一次网络攻击能力飞跃。多国政府随后发出警告。
报告指出,开源模型尚未复现这次跃升,但追赶速度比去年更快。

防御窗口收窄,防御端同样在被 AI 加速
AISI 在报告中明确释放出政策信号:与去年相比,防御方的准备时间更短。
英国国家网络安全中心已经呼吁各机构加固网络安全基线,并利用 AI 提升防御能力。
与此同时,同一代 AI 工具也在推动防御工作提速。
游戏网络编程领域开发者 Glenn Fiedler 最近使用 Claude Code,对自己维护的四个开源网络库——yojimbo、netcode、reliable、serialize——进行了系统性安全审计。这四个项目合计约有 6000 个 GitHub Star。
这次审计包括部署 libFuzzer 目标、上线 AddressSanitizer 和 MemorySanitizer CI、执行数百万次迭代压力测试,以及逐行代码审查。
两周内,Glenn Fiedler 修复了 43 个安全漏洞,其中 27 个可以从网络远程触达。最严重的是 yojimbo 中一个自 2019 年就存在的远程堆溢出漏洞,恶意客户端可通过构造特定数据包触发。
整个审计的 Token 成本约为 2500 美元。
政策焦点转向权重开放边界
报告认为,攻防两端都在被 AI 加速,但加速方式并不对称。
攻击能力的扩散具有不可逆性:开源模型权重一旦释出,就无法收回;安全护栏可以被移除;模型副本还能在私有服务器上不受监控地运行。相比之下,防御工具的部署需要各个团队自行投入时间和成本。

AISI 在报告中写道:“一旦开源释出,这些选项永久丧失。”
在这一背景下,开源与闭源模型的能力差距缩小到半年以内,意味着“依赖闭源独占期充当安全缓冲”的默认策略正在接近失效。Fable 5 事件也表明,闭源模型的护栏并不稳固。
报告最后提到,下一阶段政策博弈的核心问题已经变得更明确:什么能力级别以上的模型不应开放权重。AISI 还宣布,将继续评估 Kimi K3 等下一批开源模型,相关边界可能取决于未来几个月的测试结果。
参考链接
- https://www.aisi.gov.uk/blog/how-far-behind-the-frontier-are-leading-open-weight-models-on-cyber
- https://github.com/mas-bandwidth/patreon/blob/main/BUGS.md
- https://www.patreon.com/MasBandwidth/posts/important-news-164199395
本文信息来自微信公众号“新智元”,作者为 ASI 启示录,编辑为马可。

