AISI:开源 AI 网络攻击能力追近闭源,差距缩至 4 至 7 个月

AISI:开源 AI 网络攻击能力追近闭源,差距缩至 4 至 7 个月

N
News Editor
2026-07-21 09:01:16
英国 AI 安全研究所 7 月 17 日发布评估报告,首次公开量化开源模型与闭源前沿模型在网络攻击能力上的差距,结果显示已收窄至 4 至 7 个月,低于去年内部测试的 6 至 10 个月。报告同时指出,开源模型在成本上明显更低,闭源模型的安全护栏也未形成决定性优势,政策层面的核心问题正转向:哪些能力级别以上的模型不应开放权重。
AI安全开源模型网络安全AISIDeepSeekAnthropic模型评估热门文章

英国 AI 安全研究所(AISI)7 月 17 日发布的一份评估报告显示,开源 AI 模型与闭源前沿模型在网络攻击能力上的差距,已经缩小到 4 至 7 个月。这是 AISI 首次公开量化两类模型在网络攻击能力上的时间差。

去年同类内部测试中,这一差距为 6 至 10 个月。报告给出的判断很直接:防御方可利用的准备时间正在缩短,而攻击能力前沿仍在加快推进。

AISI 用两套测试体系评估攻击能力

AISI 采用了两套体系来测试模型的网络攻击能力。

第一套是 70 项窄任务,覆盖漏洞研究、逆向工程、Web 渗透、密码学四个方向,难度分为四级,从“有技术背景的非专业人士”到“10 年以上经验的专家”。

第二套是 Cyber Range,用于测试模型在模拟企业网络中自主执行多步骤攻击链的能力。其中一个名为“The Last Ones”的测试场景包含 32 个攻击步骤、4 个子网和约 20 台主机。AISI 估算,人类专家完成全部步骤大约需要 20 小时。

AISI:开源 AI 网络攻击能力追近闭源,差距缩至 4 至 7 个月 3

两套测试体系得出了相近结论。

  • GLM-5.2(2026 年 6 月发布)在窄任务上的表现与 Opus 4.6(2 月发布)相当,差距为 4 个月;
  • GLM-5.2 在 Cyber Range 上追平 Opus 4.5(去年 11 月发布),差距为 7 个月;
  • DeepSeek V4-Pro 在窄任务上对标 Opus 4.5,差距为 5 个月。

这些结果都比 2025 年内部评估中测得的 6 至 10 个月更窄。

能力差距缩小,成本差距更大

报告指出,成本差距比能力差距更明显。

在同一场 Cyber Range 测试中,以 1 亿 Token 额度计算,使用 Opus 4.5 或 4.6 跑一次约需 85 美元,GLM-5.2 约为 46 美元,DeepSeek V4-Pro 仅需 1.19 美元。

在两个模型都能 100% 完成的窄任务上,Opus 4.6 每项任务花费 15.17 美元,GLM-5.2 为 6.12 美元;Opus 4.5 为 12.50 美元,DeepSeek V4-Pro 为 0.28 美元。

AISI:开源 AI 网络攻击能力追近闭源,差距缩至 4 至 7 个月 4

按 AISI 报告中的数据,在相近攻击能力下,开源模型的成本低了一个到两个数量级。

闭源护栏未能明显拉开安全差距

AISI 的测试还显示,闭源模型并未因为安全护栏而明显拉开差距。

报告提到,DeepSeek V4-Pro 偶尔会拒绝逆向工程类任务,但经过少量重试后仍可绕过。

Anthropic 的 Fable 5 则被作为更极端的案例。该模型于 6 月 9 日发布,三天后,安全研究者 Pliny the Liberator 通过多步骤越狱策略突破其安全分类器。相关截图显示,模型生成了本应被拦截的漏洞利用代码。

AISI:开源 AI 网络攻击能力追近闭源,差距缩至 4 至 7 个月 5

随后,Amazon 研究员独立报告了另一种绕过方法。

这一事件触发了美国商务部首个针对 AI 模型的出口管制令,Fable 5 在全球停服 19 天,直到 Anthropic 部署新的分类器后才恢复上线。

报告由此给出的结论是,闭源并不自动等于安全。

今年 4 月曾出现自 2023 年以来最大攻击能力跃升

今年 4 月,Mythos Preview 和 GPT-5.5 在 AISI 的评估中,制造了自 2023 年开始测试以来最大的一次网络攻击能力飞跃。多国政府随后发出警告。

报告指出,开源模型尚未复现这次跃升,但追赶速度比去年更快。

AISI:开源 AI 网络攻击能力追近闭源,差距缩至 4 至 7 个月 6

防御窗口收窄,防御端同样在被 AI 加速

AISI 在报告中明确释放出政策信号:与去年相比,防御方的准备时间更短。

英国国家网络安全中心已经呼吁各机构加固网络安全基线,并利用 AI 提升防御能力。

与此同时,同一代 AI 工具也在推动防御工作提速。

游戏网络编程领域开发者 Glenn Fiedler 最近使用 Claude Code,对自己维护的四个开源网络库——yojimbo、netcode、reliable、serialize——进行了系统性安全审计。这四个项目合计约有 6000 个 GitHub Star。

这次审计包括部署 libFuzzer 目标、上线 AddressSanitizer 和 MemorySanitizer CI、执行数百万次迭代压力测试,以及逐行代码审查。

两周内,Glenn Fiedler 修复了 43 个安全漏洞,其中 27 个可以从网络远程触达。最严重的是 yojimbo 中一个自 2019 年就存在的远程堆溢出漏洞,恶意客户端可通过构造特定数据包触发。

整个审计的 Token 成本约为 2500 美元。

政策焦点转向权重开放边界

报告认为,攻防两端都在被 AI 加速,但加速方式并不对称。

攻击能力的扩散具有不可逆性:开源模型权重一旦释出,就无法收回;安全护栏可以被移除;模型副本还能在私有服务器上不受监控地运行。相比之下,防御工具的部署需要各个团队自行投入时间和成本。

AISI:开源 AI 网络攻击能力追近闭源,差距缩至 4 至 7 个月 8

AISI 在报告中写道:“一旦开源释出,这些选项永久丧失。”

在这一背景下,开源与闭源模型的能力差距缩小到半年以内,意味着“依赖闭源独占期充当安全缓冲”的默认策略正在接近失效。Fable 5 事件也表明,闭源模型的护栏并不稳固。

报告最后提到,下一阶段政策博弈的核心问题已经变得更明确:什么能力级别以上的模型不应开放权重。AISI 还宣布,将继续评估 Kimi K3 等下一批开源模型,相关边界可能取决于未来几个月的测试结果。

参考链接

  • https://www.aisi.gov.uk/blog/how-far-behind-the-frontier-are-leading-open-weight-models-on-cyber
  • https://github.com/mas-bandwidth/patreon/blob/main/BUGS.md
  • https://www.patreon.com/MasBandwidth/posts/important-news-164199395

本文信息来自微信公众号“新智元”,作者为 ASI 启示录,编辑为马可。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
200

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。