英國AI安全研究所(AISI)首次公開評估了領先的開源AI模型在網路安全能力方面,與頂尖專有系統之間的差距。

AISI指出,這個差距正在縮小。目前像GLM-5.2和DeepSeek V4-Pro等開源模型,其能力已達到閉源頂尖模型四到七個月前的水準。在2025年的大部分時間裡,這個差距仍維持在六到十個月。

批評者認為開源模型存在風險,因為任何人都可以下載、修改並運行其模型權重,且不受監督。一旦模型發布,使用者可以移除安全防護措施、自由分享副本,並在任何人都無法控制的私人系統上運行。AISI將此稱為「持續且不可逆轉的濫用風險」。

然而,開源模型也帶來了明顯的好處。使用者可以在私人環境中託管它們,無需將數據回傳給供應商,還可以進行客製化、降低成本,並依賴一個供應商無法更改或關閉的基礎。AISI表示,這些相互衝突的考量需要取得平衡。

不同的測試,相同的結果

AISI使用兩種不同方法測試這些模型。「狹窄網路任務」(Narrow Cyber Tasks)基準測試包含70項任務,分為四個難度等級,從非技術性工作到專家級挑戰。它涵蓋了漏洞研究、逆向工程、網路攻擊和密碼學。

於2026年6月發布的GLM-5.2,在這些任務上的表現與2026年2月發布的Opus 4.6相當,這意味著它落後約四個月。DeepSeek V4-Pro的表現則達到2025年11月發布的Opus 4.5水準。

在涵蓋四個難度等級的70項網路任務中,開源模型GLM-5.2和DeepSeek V4-Pro的表現,已追平四到五個月前閉源頂尖模型的水準。2025年初,這個差距仍有六到十個月。

第二種方法稱為「網路靶場」(Cyber Ranges),它在模擬網路中測試自主網路安全能力。「The Last Ones」模擬了對一個包含四個子網路和約20台主機的企業網路進行32個步驟的攻擊。AISI估計,人類專家大約需要20小時才能完成這項任務。

在這項測試中,GLM-5.2的表現與Opus 4.5大致相當,而DeepSeek V4-Pro則低於Sonnet 4.5。GPT-5.6-Sol取得了最佳成績,領先於Claude Mythos 5。

在網路靶場測試中,差距比狹窄網路任務更大,約為七個月。AISI認為這個結果的證據力較弱,因為它來自較少的測試情境。這些測試也無法顯示模型失敗是因為缺乏網路安全能力,還是因為無法在漫長而複雜的攻擊中維持規劃。

在模擬的32步網路攻擊「The Last Ones」中,GLM-5.2達到了與Opus 4.5相似的水準,而GPT-5.6-Sol和Claude Mythos 5則幾乎完成了整個模擬。在這項測試中,開源模型落後領先的閉源系統約七個月。

AISI表示,由於這些開源模型並未針對評估進行微調,因此測試結果可能略微低估了它們的最佳表現。網路靶場測試也未納入現實世界的防禦措施,例如活躍的防禦者,而這些在大多數實際攻擊情境中很可能存在。

開源模型成本極低,安全措施形同虛設

除了不斷縮小的性能差距外,成本差異也相當顯著。AISI指出,進行一億個token的網路靶場測試,使用Opus 4.5或4.6大約需要85美元,GLM-5.2約46美元,而DeepSeek V4-Pro僅需1.19美元。

對於兩種被比較模型都能可靠解決的單一任務,Opus 4.6每項任務成本約15美元,GLM-5.2約6美元,Opus 4.5約12.50美元,而DeepSeek V4-Pro僅需28美分。這使得利用開源模型進行網路攻擊變得廉價且更容易規模化。

AISI發現開源模型的安全措施大多無效。DeepSeek V4-Pro有時會拒絕逆向工程任務,但只要再次嘗試就足以繞過限制。監控、分類器和使用者限制等安全防護措施無法可靠地應用於開源模型,因為它們依賴於對模型存取的控制。

然而,無效的安全措施並非開源模型獨有。最近發表的一項研究顯示,恐怖組織也在對商業聊天機器人進行「越獄」,以規劃攻擊。但免費提供的開源模型增加了另一層風險。

差距讓防禦者準備時間更少

AISI將開源模型與閉源模型之間的差距視為一個準備窗口。在這段時間內,能夠存取最強大閉源系統的網路防禦者,可以在相同能力在沒有相應安全防護措施的情況下自由普及之前採取行動。

最近的進展使得這個窗口變得更加緊迫。2026年4月,兩個閉源模型Mythos Preview和GPT-5.5在AI網路安全能力方面取得了AISI開始測試以來最大的進展。隨後,英國國家網路安全中心發布了國際警告,指出網路威脅情勢正在迅速變化。

目前尚不清楚未來的開源模型是否能趕上這些最新進展。AISI計畫測試Kimi-K3,其模型權重預計將於七月下旬發布。目前的程式碼基準測試顯示,它可能更接近當今的頂尖模型,儘管成本會比其他開源模型高出許多。