CourionAI
FR
Newsletter
← Toutes les actus
open-source 3 min de lecture

GLM-5.3 est devenu bien meilleur pour attaquer des logiciels, alors Z.ai retarde ses poids

Le nouveau modèle de programmation de Z.ai domine les modèles à poids ouverts, mais ses capacités de sécurité ont progressé plus vite que prévu. Le téléchargement arrivera avec deux semaines de retard, après un examen de sécurité.

Un anneau de crochets de serrurier enfermé dans une vitrine en verre à côté d'un sablier

Z.ai a lancé GLM-5.3 hier et a fait quelque chose d’inhabituel pour un laboratoire réputé pour ses téléchargements rapides et permissifs: il a annoncé le modèle sans publier ses poids. Ils devraient suivre dans environ deux semaines, une fois l’évaluation de sécurité et le renforcement terminés. GLM-5.2 avait été publié sur Hugging Face sous licence MIT quelques jours après son lancement. C’était précisément son argument de vente.

La raison de cette pause apparaît dans les chiffres. Z.ai a ajouté des données sur la découverte de vulnérabilités à la phase de post-entraînement, l’ajustement qui suit le coûteux entraînement de base. L’objectif était d’améliorer la détection de failles individuelles. Selon l’entreprise, la capacité a continué à se renforcer et le modèle a commencé à planifier des chaînes d’attaque complètes. Sur CyberGym, qui teste la détection et la confirmation de vulnérabilités réelles dans du code source, GLM-5.3 atteint 84,5 %, contre 77,2 % pour son prédécesseur. Sur ExploitBench, le score fait plus que doubler, de 24,4 à 54,4 %.

Les résultats en programmation constituent l’autre grand titre. GLM-5.3 utilise la même base de 743 milliards de paramètres que GLM-5.2. Tous les gains proviennent d’un post-entraînement plus poussé dans des environnements de travail plus variés, dont certains représentent plusieurs jours de travail d’un ingénieur expérimenté. Terminal-Bench 3.0 passe de 4,6 à 28,3 et DeepSWE de 46,2 à 66,9. Tous les chiffres sont fournis par Z.ai. Le modèle reste derrière GPT-5.6 Sol et Claude Fable 5 sur plusieurs tests publics de programmation.

Cette capacité de sécurité a aussi un versant constructif. En collaboration avec des équipes chinoises, Z.ai affirme que ses modèles ont trouvé 2 436 vulnérabilités dans 269 projets open source depuis GLM-5.2, dont 1 097 classées critiques ou élevées. La plus ancienne aurait été introduite en 1981. Cinquante-trois ont été rendues publiques avec un numéro CVE, les autres restant sous embargo dans un registre public de divulgation.

La capacité qui permet de repérer des failles vieilles de plusieurs décennies est aussi celle qu’un attaquant recherche. C’est précisément la raison de cette publication en deux temps. Elle survient durant la même quinzaine qu’OpenAI a ralenti son modèle Astra pour des raisons cyber. Deux laboratoires, deux continents, le même problème.

Ce que cela signifie pour vous: si vous programmez, GLM-5.3 est déjà disponible via l’API et l’offre de programmation de Z.ai. Un changement peut vous surprendre: le mode de raisonnement ne peut plus être désactivé. Si vous attendiez de l’héberger vous-même, il faudra patienter jusqu’à la fin août. Pour tous les utilisateurs de logiciels, le registre est la partie intéressante. Les modèles deviennent réellement capables de trouver d’anciennes failles dans le code dont nous dépendons tous. Pour l’instant, ceux qui les découvrent les publient au lieu de les vendre.

Sources

Sources: https://z.ai/blog/glm-5.3

Article suivant

Grok 4.6 arrive dans GitHub Copilot deux jours après son lancement

Le nouveau modèle de xAI peut être sélectionné dans Copilot sur huit outils utilisés par les développeurs, de VS Code et Xcode à la ligne de commande. La rapidité de cette intégration révèle le fonctionnement actuel du marché.

Un manche de tournevis dressé au milieu d'un éventail d'embouts interchangeables sur un établi