英国AI安全研究所于7月17日发布了一份评估报告,首次公开量化了开源AI模型与闭源前沿模型在网络攻击能力上的差距。报告显示,这一差距已从去年的6至10个月大幅收窄至4至7个月。今年4月,Mythos Preview和GPT-5.5曾制造了自2023年测试以来最大的网络攻击能力飞跃,引发多国政府警告。尽管开源模型尚未复现此次跳跃,但它们追赶的速度明显加快。
AISI主要采用两套体系评估模型能力。第一套是涵盖漏洞研究、逆向工程、Web渗透和密码学四大方向的70项窄任务,难度从“有技术背景的非专业人士”到“十年以上专家”分级。第二套是Cyber Range模拟环境,用于测试模型在模拟企业网络中自主执行多步骤攻击链的能力。其中“The Last Ones”场景包含32个攻击步骤,估算人类专家完成需约20小时。
测试结论显示,GLM-5.2在窄任务上表现与Opus 4.6相当,差距为4个月;在Cyber Range上追平Opus 4.5,差距为7个月。DeepSeek V4-Pro在窄任务上对标Opus 4.5,差距为5个月。相比2025年内部评估测得的6至10个月,差距显著缩小。成本差距比能力差距更为悬殊。在同等Cyber Range测试中,DeepSeek V4-Pro仅需1.19美元,而Opus 4.5或4.6则需约85美元。在窄任务上,DeepSeek V4-Pro每个任务成本仅0.28美元,而Opus 4.6需15.17美元,DeepSeek的成本优势达到一两个数量级。
此外,闭源模型的安全护栏并未能有效拉开差距。测试中,DeepSeek V4-Pro偶尔拒绝逆向工程任务,但可通过少量重试绕过。更极端的案例是Anthropic的Fable 5,该模型在发布三天后即被安全研究者攻破,导致全球停服19天,直到部署新分类器才恢复。这直接触发了美国商务部的首个AI模型出口管制令,证明闭源并不自动等于安全。
防御窗口正在收窄,但防御工具也在加速进化。英国国家网络安全中心已呼吁各机构加固网络安全基线,并利用AI增强防御能力。游戏网络编程专家Glenn Fiedler利用Claude Code对四个开源网络库进行了系统性安全审计,两周内修复了43个漏洞,其中27个可被网络远程触达,最严重的是一个自2019年就存在的远程堆溢出。
攻防两端均被AI加速,但方式不对称。攻击能力的扩散是不可逆的,开源模型权重一旦释出便无法收回,安全护栏可以被移除,副本可在不受监控的私有服务器运行。而防御工具的部署需要每个团队主动投入。AISI在报告中指出:“一旦开源释出,这些选项永久丧失。”随着开源与闭源的能力差距收窄至半年以内,“用闭源独占期充当安全缓冲”的策略正接近失效。对于全球决策者而言,如何界定何种级别的模型不应开放权重,已成为政策博弈的核心问题。
