Anthropic heeft
nieuwe tests gepubliceerd waarin GLM-5.3 zelfstandig werkende aanvalscode ontwikkelt. Het model komt van Zhipu AI, internationaal bekend als Z.ai. De waarschuwing draait om de combinatie van technische mogelijkheden en brede beschikbaarheid: gebruikers kunnen het model downloaden en aanpassen, waardoor centrale beveiligingsregels moeilijker zijn af te dwingen.
Wat heeft Anthropic met GLM-5.3 getest?
GLM-5.3 maakte in Anthropics ExploitBench-test 50 keer een volledige exploit in 410 pogingen.
Claude Mythos Preview kwam op 56 uit. Een exploit is code die een kwetsbaarheid daadwerkelijk misbruikt. De onderzoekers werkten met afgeschermde omgevingen en offline doelen.
Anthropic onderzocht afzonderlijk of het model schadelijke opdrachten accepteerde. Daarbij werden beschermingsmaatregelen afhankelijk van de testmethode in 64 tot 100 procent van de gesimuleerde gevallen omzeild. Die percentages beschrijven het accepteren van een kwaadaardige opdracht, niet de kans dat een aanval op een echt bedrijf slaagt.
De afzender verdient aandacht. Anthropic ontwikkelt zelf Claude en beoordeelt hier een concurrent. Het rapport is een primaire onderzoeksbron, maar geen onafhankelijke certificering. De uitkomst onderbouwt zorgen over specifieke mogelijkheden; ze voorspelt niet hoeveel cyberincidenten GLM-5.3 zal veroorzaken.
NIST bevestigt vooruitgang, met een andere meetlat
Een
onafhankelijke beoordeling verscheen op 17 september bij het Amerikaanse National Institute of Standards and Technology. Het Center for AI Standards and Innovation, een onderdeel van NIST, beoordeelde GLM-5.3 op vier soorten beveiligingsopdrachten.
CAISI noemt het model het krachtigste openbaar beschikbare open-weightmodel voor cyberactiviteiten dat het tot dan toe onderzocht. Tegelijk lag GLM-5.3 op de gecombineerde meetlat ongeveer vier maanden achter op de Amerikaanse kopgroep. De vergelijking omvat ook modellen die alleen voor geselecteerde gebruikers beschikbaar zijn.
De testvoorwaarden zijn belangrijk. Amerikaanse modellen draaiden waar van toepassing zonder hun cyberbeveiliging. CAISI onderzocht daarmee technische mogelijkheden onder testcondities. Het resultaat zegt dus niet rechtstreeks welke opdrachten een gewone klant via een commerciële chatbot kan uitvoeren.
Ook gelijknamige benchmarks leveren niet automatisch vergelijkbare percentages op. CAISI beoordeelt ExploitBench op een schaal van zestien punten en neemt per opdracht de beste van drie pogingen. Anthropics verhouding van geslaagde volledige aanvallen gebruikt een andere telling. Wie de cijfers naast elkaar zet, moet eerst vaststellen wat precies als succes geldt.
Waarom openbare modelgewichten de beveiligingsvraag veranderen
Open-weight betekent dat de geleerde modelparameters beschikbaar zijn. Dat maakt lokaal draaien en aanpassen mogelijk. Het begrip betekent niet automatisch dat ook alle trainingsgegevens en ontwikkelcode openbaar zijn, en evenmin dat gebruik zonder rekenkosten is.
Voor een organisatie ontstaan daarmee twee afzonderlijke keuzes. Welke capaciteiten zijn nodig om software te onderzoeken? En binnen welke infrastructuur mag het model die capaciteiten gebruiken? Een model kan nuttig zijn voor beveiligingsonderzoek, terwijl dezelfde installatie ongeschikt is om onbeperkt toegang te krijgen tot bedrijfsnetwerken.
De sector zoekt bescherming op verschillende plekken. Bij
Claude Sonnet 5.5 beschreef AI Wereld onlangs hoe Anthropic extra cyberbeveiliging aan het model toevoegt. Nvidia kiest met zijn
Open Agent Safety Platform daarnaast voor controle buiten de agent, onder meer over bestanden, netwerkverkeer en externe hulpmiddelen.
Dat verschil helpt bij inkoopgesprekken. Een leverancier kan zeggen dat een model schadelijke vragen weigert. Een beheerder moet daarnaast weten welke technische rechten de agent heeft wanneer zo’n weigering ontbreekt of een taak verkeerd wordt begrepen. Een controle op het antwoord en een grens aan systeemtoegang beantwoorden verschillende veiligheidsvragen.
Wat organisaties nu met deze waarschuwing kunnen
De praktische prioriteiten staan in een
gezamenlijke verklaring die zeven Nederlandse veiligheidsorganisaties op 24 september publiceerden. Onder meer de AIVD, MIVD, NCSC, NCTV en politie waarschuwen dat AI bestaande aanvallen versnelt en voor meer kwaadwillenden bereikbaar maakt.
Hun advies begint bij bekende maatregelen: kwetsbare systemen tijdig bijwerken, het aanvalsoppervlak verkleinen, activiteiten vastleggen en afwijkingen bewaken. Bestuurders moeten daarvoor geld, expertise en capaciteit vrijmaken. De diensten benadrukken bovendien dat aanvallers niet per se het allernieuwste topmodel nodig hebben.
AI Wereld behandelde die waarschuwing eerder in de uitleg over
snellere cyberaanvallen door AI. Het nieuwe GLM-onderzoek voegt daar een concreet meetpunt aan toe, maar verandert de basisverantwoordelijkheid niet.
Een bruikbare vervolgstap is daarom een oefening met de eigen organisatie. Wie beslist over een urgente beveiligingsupdate? Welke systemen vallen buiten het onderhoudscontract? Wie kan een agent onmiddellijk toegang ontzeggen? Zulke vragen maken zichtbaar of onderzoeksnieuws ook tot een uitvoerbare reactie leidt.
De relevante termijn is uiteindelijk die tussen het bekend worden van een kwetsbaarheid en het dichten ervan. Een indrukwekkende AI-benchmark helpt een organisatie pas wanneer zij die informatie kan vertalen naar sneller herstel, beter begrensde toegang en een geoefende reactie op incidenten.