GPT-5.6-Sol 的攻防能力已超越 Claude Mythos 5。英国 AI 安全研究所(AISI)于 7 月 17 日发布评估报告,首次公开量化了开源 AI 模型与闭源前沿模型在网络攻击能力上的差距:4 到 7 个月。这一数据相比去年同类内部测试测得的 6 到 10 个月有明显收窄。防御窗口正在缩短,而攻击前沿的步伐却在加快。
去年 4 月,Mythos Preview 和 GPT-5.5 在 AISI 评估中制造了自 2023 年开始测试以来的最大网络攻击能力飞跃,多国政府随即发出警告。尽管开源模型尚未复现这次跳跃,但它们追赶的速度比去年更快。
**4 到 7 个月:评估方法与能力差距**
AISI 采用两套体系评估模型能力。第一套是 70 项窄任务,涵盖漏洞研究、逆向工程、Web 渗透和密码学四个方向,按难度分为四级,从“有技术背景的非专业人士”到“十年以上经验的专家”。第二套是 Cyber Range,在模拟企业网络环境中测试模型自主执行多步骤攻击链的能力。其中一个名为“The Last Ones”的场景包含 32 个攻击步骤、4 个子网和约 20 台主机,AISI 估算人类专家完成全部步骤需要约 20 小时。
两套体系结论一致:GLM-5.2(2026 年 6 月发布)在窄任务上与 Opus 4.6(2 月发布)差距 4 个月;在 Cyber Range 上追平 Opus 4.5(去年 11 月发布),差距 7 个月。DeepSeek V4-Pro 在窄任务上对标 Opus 4.5,差距 5 个月。这两个差距均小于 2025 年内部评估测得的 6 到 10 个月。
**成本差距比能力差距更大**
同一场 Cyber Range 测试(1 亿 Token 额度),用 Opus 4.5 或 4.6 跑一次约 85 美元,用 GLM-5.2 约 46 美元,用 DeepSeek V4-Pro 只要 1.19 美元。在两个模型都能 100% 完成的窄任务上,Opus 4.6 每个任务花 15.17 美元,GLM-5.2 花 6.12 美元;Opus 4.5 花 12.50 美元,DeepSeek V4-Pro 花 0.28 美元。同等攻击能力,开源便宜一到两个数量级。
**闭源模型的护栏同样脆弱**
AISI 测试显示,DeepSeek V4-Pro 偶尔拒绝逆向工程类任务,但靠少量重试也能绕过。Anthropic 的 Fable 5 是一个更极端的案例:6 月 9 日发布,三天后安全研究者 Pliny the Liberator 用多步骤越狱策略突破了安全分类器,相关截图显示模型产出了本该被拦截的漏洞利用代码。亚马逊研究员随后也独立报告了另一种绕过方法。这直接触发了美国商务部首个针对 AI 模型的出口管制令,Fable 5 全球停服 19 天,直到 Anthropic 部署新分类器才恢复上线。这证明了闭源并不自动等于安全。
**防御工具也在加速**
AISI 在报告中明确了政策信号:防御方的准备时间比去年更短。英国国家网络安全中心已经呼吁各机构加固网络安全基线,并利用 AI 增强防御能力。游戏网络编程领域的资深开发者 Glenn Fiedler,利用 Claude Code 对自己维护的四个开源网络库进行了系统性安全审计:部署 libFuzzer 目标、上线 AddressSanitizer 和 MemorySanitizer CI、执行数百万次迭代的压力测试、逐行代码审查。Glenn Fiedler 两周内修复了 43 个安全漏洞,其中 27 个可从网络远程触达。整个审计的 Token 成本约 2500 美元。
**不对称的攻防加速**
攻防两端都在被 AI 加速,但加速方式不对称。攻击能力的扩散是不可逆的:开源模型权重一旦释出,就无法收回,安全护栏可以被移除,副本可以在私有服务器上不受监控地运行。而防御工具的部署需要每个团队主动投入时间和成本。AISI 报告中有一句话点明了这个结构:“一旦开源释出,这些选项永久丧失。”
这组数据对 AGI 格局的影响比数字本身更深远。开源与闭源的能力差距收窄到半年以内,“用闭源独占期充当安全缓冲”的默认策略快要失效了。闭源模型的护栏在 Fable 5 事件中被证明同样脆弱。下一阶段对于全球的决策者而言,政策博弈的核心问题已经变得更尖锐:什么能力级别以上的模型不应开放权重。AISI 宣布将继续评估 Kimi K3 等下一批开源模型——上面这条线画在哪里,很可能取决于接下来几个月的测试结果。
