英国人工智能安全研究所(AISI)于2026年7月17日发布了一份重要的评估报告,首次公开量化了开源AI模型与闭源前沿模型在网络安全攻击能力上的实质性差距:4至7个月。而在去年同类型的内部测试中,这一差距曾达到6至10个月。这意味着防御窗口正在明显收窄,而攻击能力的前沿正在加速逼近。
报告显示,开源模型 GPT-5.6-Sol 在网络攻防能力上已经超越了闭源模型 Claude Mythos 5。今年4月,Mythos Preview 和 GPT-5.5 在AISI的评估中创造了自2023年测试启动以来最大的一次网络攻击能力跃升,多国政府随之发出安全警告。尽管开源模型未能复制这次跳跃,但其追赶速度比去年更快,差距正在快速缩小。

来源:https://www.aisi.gov.uk/blog/how-far-behind-the-frontier-are-leading-open-weight-models-on-cyber
4至7个月的差距:测试方法与差异解析
AISI采用两套独立的评估体系来衡量模型的网络攻击能力。
第一套体系:70项窄任务
覆盖 漏洞研究、逆向工程、Web渗透与密码学 四个关键领域,任务难度从“具备技术背景的非专业人士”到“十年以上专家经验”共分为四个等级。

第二套体系:Cyber Range实战模拟
在模拟企业网络环境中,测试模型自主执行多步骤攻击链的能力。其中一个名为“The Last Ones”的测试场景包含 32个攻击步骤、4个子网及约20台主机。据AISI估算,人类专家完成全部步骤大约需要20小时。

两套评估体系得出一致结论:
- GLM-5.2(2026年6月发布)在窄任务上的表现与 Opus 4.6(2月发布)相当,差距为 4个月;在Cyber Range上追平 Opus 4.5(去年11月发布),差距为 7个月。
- DeepSeek V4-Pro 在窄任务上对标 Opus 4.5,差距为 5个月。
这两个差距均比2025年内部评估中测得的6至10个月更为狭窄,表明开源模型与闭源前沿的差距正在显著缩短。
成本差距:比能力差距更为悬殊
在同一场Cyber Range测试(1亿Token额度)中,使用不同模型的成本差异巨大:
- Opus 4.5 或 4.6:约85美元/次
- GLM-5.2:约46美元/次
- DeepSeek V4-Pro:仅1.19美元/次
在两个模型都能100%完成的窄任务上:
- Opus 4.6:每个任务15.17美元
- GLM-5.2:每个任务6.12美元
- Opus 4.5:每个任务12.50美元
- DeepSeek V4-Pro:每个任务仅0.28美元
同等攻击能力下,开源模型的成本比闭源模型低一到两个数量级,这使其在攻击者手中更具吸引力。
闭源安全护栏:同样未能拉开差距
AISI测试中,DeepSeek V4-Pro偶尔会拒绝逆向工程类任务,但通过少量重试即可绕过其限制。
Anthropic的 Fable 5 是一个更极端的案例:6月9日发布后仅三天,安全研究者Pliny the Liberator便采用多步骤越狱策略突破了其安全分类器,相关截图显示模型输出了本应被拦截的漏洞利用代码。随后,Amazon研究员独立报告了另一种绕过方法。这一事件直接触发了美国商务部首个针对AI模型的出口管制令,Fable 5在全球范围内停服19天,直到Anthropic部署新的分类器才恢复上线。
闭源并不自动等同于安全,这一事件再次印证了这一点。
防御窗口收窄,但防御工具也在加速演进
AISI在报告中释放了明确的政策信号:防御方的准备时间比去年更短。英国国家网络安全中心已呼吁各机构加固网络安全基线,并积极利用AI增强防御能力。
同一代AI工具确实也在加速防御端的工作效率。
游戏网络编程领域的资深开发者 Glenn Fiedler,最近使用Claude Code对自己维护的四个开源网络库(yojimbo、netcode、reliable、serialize,合计约6000个GitHub Star)进行了系统性安全审计:
- 部署libFuzzer目标
- 上线AddressSanitizer和MemorySanitizer CI
- 执行数百万次迭代的压力测试
- 逐行代码审查

在两周内修复了 43个安全漏洞,其中 27个 漏洞可从网络远程触达。

最严重的是yojimbo中一个自2019年就存在的远程堆溢出漏洞——恶意客户端可通过构造特定数据包触发该漏洞。

整个审计的Token成本约为 2500美元。

攻防两端的不对称加速
攻防两端都在被AI加速,但加速方式存在明显不对称:
- 攻击能力的扩散是不可逆的:开源模型权重一旦释出,便无法收回,安全护栏可以被移除,副本可以在私有服务器上不受监控地运行。
- 防御工具的部署需要每个团队主动投入时间和成本,难以实现规模化同步。
AISI报告中有一句话点明了这一结构性困境:“一旦开源释出,这些选项永久丧失。”
常见问题解答
- Q:为什么开源模型在成本上优势如此明显?
A:开源模型无需支付高昂的闭源许可费用,其推理成本主要来自硬件,因此在同等任务下成本可低一到两个数量级。 - Q:Fable 5事件说明了什么?
A:即使闭源模型,其安全护栏也可能被迅速突破。这证明了“闭源即安全”的假设并不成立,安全需要持续投入与更新。 - Q:防御工具如何加速?
A:AI可以自动化完成代码审计、漏洞扫描、压力测试等任务,大幅缩短发现与修复漏洞的时间。例如Glenn Fiedler在两周内完成了43个漏洞的修复。
结语
这组数据对AGI格局的影响远比数字本身更为深远。开源与闭源的能力差距收窄至半年以内,“用闭源独占期充当安全缓冲”的默认策略即将失效。闭源模型的护栏在Fable 5事件中被证明同样脆弱。下一阶段,对于全球决策者而言,政策博弈的核心问题已变得更加尖锐:什么能力级别以上的模型不应开放权重。 AISI宣布将继续评估Kimi K3等下一批开源模型——这条线究竟画在哪里,很可能取决于接下来几个月的测试结果。
