AIの開発会社Anthropicは9月29日、中国の智譜(Zhipu、海外ではZ.ai)が公開したAI「GLM-5.3」の検証結果を公表しました。脆弱性を突く攻撃コードを作れた割合は、Anthropicが限られた相手にだけ提供している自社モデルとほぼ同じでした。GLM-5.3は誰でもダウンロードでき、Anthropicの試算では、悪用の依頼を断る仕組みは約1,200ドルで外せます。Zhipuは、米国商務省が2025年1月に禁輸リストに載せた会社です。
① 事実
Anthropic、米国の評価機関CAISI、米国商務省、日本の個人情報保護委員会が、それぞれ別の角度からZhipuとそのAIについて公表しています。Anthropicは攻撃コードを作る力と、断る仕組みの外しやすさを測りました。CAISIは米国の最先端モデルとの差を測りました。Anthropicは別のレポートで、ZhipuがAnthropicなど米国のAIから能力を抜き取っていたことも書いています。
GLM-5.3は、8月に公開され、2週間後に重みも公開されました
CAISI(米国国立標準技術研究所〈NIST〉の中にある、AIの評価を担う部署)によると、Zhipuは2026年8月14日にGLM-5.3を公開し、その2週間後に重みを公開しました。オープンウェイト(AIの中身にあたる数値の集まりを、誰でも取得できる形で公開すること)です。手に入れた人は、自社の機械で動かすことも中身を改造することもできます。
Anthropicは、GLM-5.3に攻撃コードを作らせて、自社モデルと比べました
Anthropicは、Chromeの中でJavaScriptを動かす部分(V8)の既知の脆弱性を使う課題集ExploitBenchで、GLM-5.3に攻撃コードを最後まで作らせました。410回のうち、完成したのは50回で約12%です。
同じ課題で、AnthropicのClaude Mythos Previewは410回中56回、約14%でした。Mythos Previewは、Anthropicが5か月前に発表し、審査を通った防御側の企業にだけ提供しているモデルです。
ソフトウェアの制御を乗っ取る別の課題集では、GLM-5.3が4%、Mythos Previewが6%、一般に提供されているClaude Opus 4.6は0%でした。Anthropicは「意味のある一線を越えた」と書いています。
研究者がGLM-5.3を使い、人が付きっきりにならない形で約1日作業すると、広く使われているWebブラウザ(Linux版)で、まだ知られていない脆弱性がいくつも見つかりました。GLM-5.3はそれをつなげて、そのブラウザでWebページを開いた人のパソコンから、任意のファイルを読み出す攻撃を組みました。実験では、SSH(サーバーに安全にログインするための仕組み)の秘密鍵を盗み出しています。ブラウザの開発元には通知済みです。
CAISIは、公開されたモデルの中で最もサイバー能力が高いと評価しました
CAISIは9月17日、GLM-5.3を「これまでに公開されたオープンウェイトのモデルで、最もサイバー能力が高い」と評価しました。米国の最先端との差は約4か月です。
ただし、この比較の米国側には、安全策を外した状態で測ったモデルや、審査を通った利用者にしか提供されていないモデルが含まれています。Anthropicは、その米国側のモデルは攻撃者が簡単には手に入れられないが、GLM-5.3は誰でもダウンロードできる、と書いています。
拒否の仕組みは、約1,200ドルで外れました
GLM-5.3は、明らかに有害な依頼を断るように作られています。Anthropicは、アブリテーション(AIの重みを書き換えて、断る動きを取り除く改造)をGLM-5.3にかけました。悪用の依頼を集めた3種類の試験で、断った割合は90%超から、3%、2%、12%に下がりました。科学の知識を問う試験の点数は、改造の前後で変わっていません。
Anthropic自身は、やり方を並行して試したので約2,200GPU時間、約4,400ドルの計算費用を使いました。ゼロから始めるチームなら約600GPU時間、<strong>約1,200ドル</strong>で済む、とAnthropicは見積もっています。
Anthropicは、架空の環境でAIに攻撃の命令を出し、従うかどうかも試しました。そのまま命じた場合は、GLM-5.3もClaudeも従っていません。「これはレッドチーム(攻撃者役になって自社の防御を試す演習)の作業だ」という作り話を添えると、GLM-5.3は64%で従いました。
推論の書き出しを差し込む方法と、重みを改造する方法は、Claudeでは試せません。AnthropicのAPIは推論の書き出しを差し込ませず、重みも公開していないからです。
Zhipuは、米国のAIから能力を抜き取っていました
Anthropicは9月の脅威レポートで、中国に拠点を置く7つの研究所による蒸留(他社のAIに大量の質問を送り、その答えを自社のAIの学習に使うこと)を見つけて止めた、と書いています。Zhipuはその一つです。
レポートによると、Zhipuは2026年6〜7月の17日間で、Claudeとの間で340万件を超えるやり取りをしていました。ある10日間には、不正に作った273のアカウントを使い回していました。Claudeの推論の過程を抜き取り、それをもう一度Claudeに通して整え、GLMの学習データにしています。
GLM-5.3の公開前には、公開されている脆弱性のデータから課題を作り、米国の別の研究所の最上位モデルに解かせて抜き取っていました。最初はAnthropicのFableのサイバー能力を狙いましたが、Anthropicの安全策に阻まれて断念しています。レポートによると、Zhipuの社員はその後、「安全策が弱いと判断したことを明確な理由として、Opus 4.6と、米国の別のAI研究所の最上位モデルに切り替えた」といいます。
このレポートは、蒸留で被害を受けたAnthropicが書いたものです。Zhipuの言い分は載っていません。
米国商務省は、2025年1月にZhipuを禁輸リストに載せていました
米国商務省は2025年1月16日、Zhipuの関連会社10社をエンティティリスト(米国の製品や技術を渡すのに許可が要る企業の一覧。禁輸リストとも呼ばれます)に加えました。理由は、「先端のAI研究の開発と統合を通じて、中華人民共和国の軍の近代化を推進している」ためです。米国の規制がかかる製品や技術はすべて許可が要り、許可は原則として出ません。米国の企業がZhipuに製品や技術を渡すのを止める措置で、GLMを使うこと自体を禁じるものではありません。
日本の個人情報保護委員会は、中国の生成AIのデータの扱いを公表しています
個人情報保護委員会は2025年2月3日、中国のDeepSeekの生成AIについて情報を出しました。利用者のデータは中国にあるサーバーに保存され、中国の法令が適用されます。委員会は、該当しうる法令として、国家情報法やデータセキュリティ法を挙げています。国家情報法は、組織と国民に、国の情報活動への協力を求める法律です。
その3日後の2月6日には、デジタル庁にあるデジタル社会推進会議幹事会の事務局が、政府機関などに向けて「DeepSeek等の生成AIの業務利用に関する注意喚起(事務連絡)」を出しました。政府の基準が、国外にサーバーがある場合は現地の法令が適用され、現地の政府などによる検閲や接収を受ける可能性がある、と例示していることも引いています。DeepSeekなどの生成AIを業務に使うときは、調達を伴わない場合でも、内閣サイバーセキュリティセンターとデジタル庁に助言を求めたうえで判断するよう求めています。
② 構造
GLM-5.3の件は、AIの性能の話として報じられがちです。Anthropicの数字を並べると、攻撃コードを作る力では、米国の限定公開のモデルとほとんど差がありません。差が出ているのは、断る仕組みがどこにあって、誰がそれを外せるかです。AIをどう配るかで、安全策をどこに置けるかが決まっています。
攻撃コードを作る力の差は、2ポイントでした
ExploitBenchで、GLM-5.3は12%、Mythos Previewは14%でした。Anthropicは、Mythos Previewを審査を通った防御側にしか提供していません。同じくらいの力を持つGLM-5.3は、誰でもダウンロードできます。
Claudeの安全策は、Anthropicのサーバーの側にあります
Claudeは、AnthropicのAPIを通してしか使えません。重みは外に出ていないので、利用者が書き換えることはできません。推論の書き出しを差し込むこともできません。Anthropicは、使われ方を見て、アカウントを止めることもできます。9月の脅威レポートでは、ロシアのスパイ活動と結び付く集団や、中国語を話す集団が、Claudeを攻撃に使っていたことを突き止めています。
GLM-5.3の安全策は、配られた重みの中にあります。重みを持った人が約1,200ドルをかければ、断る仕組みは外れます。外したあとで何に使ったかを、Zhipuが見る方法はありません。
本紙は8月のVol.24でGLM 5.2を取り上げ、一度ダウンロードされた重みは回収できないこと、性能の差が縮むと残るのは誰が作ったかだということを書きました。GLM-5.3では、回収できない重みと一緒に、外せる安全策も配られた形になっています。
Zhipuの社員も、安全策の弱いほうへ移っていました
Anthropicのレポートでは、Zhipuの社員はFableの安全策に阻まれ、安全策が弱いと判断した別のモデルに切り替えていました。攻撃に使う道具を選ぶ人が、安全策の弱いほうへ移る動きと同じだと読めます。
Anthropicは、国家と国家以外の攻撃者がGLM-5.3のようなモデルを使い、実害を出す可能性が高いと書いています。いまGLM-5.3は、能力が高く、安全策を外せる形で、誰でも手に入る場所にあります。