Способности растут, безопасность отстаёт: чем опасен разрыв у открытых ИИ-моделей
Открытая модель GLM-5.2 выполнила все задания по кибератакам и синтезу опасных веществ. Разбираем, почему открытые ИИ-модели опаснее закрытых, как они обходят защиту и что это значит для бизнеса и обычных пользователей.
Китайская компания Z.ai выпустила открытую модель GLM-5.2, которая по возможностям почти догнала лидеров индустрии. В тестах она выполнила все задания по кибератакам и биологии двойного назначения - без единого отказа. Защитных механизмов в ней нет.
Этот случай обнажил проблему, которую индустрия откладывала годами. Возможности открытых моделей растут экспоненциально, а встроенные предохранители отсутствуют. Закрытые системы вроде Claude Opus 4.7 или GPT-5.5 фильтруют запросы через API, блокируют опасные ответы и отслеживают подозрительную активность. Открытая модель после скачивания превращается в конструктор без инструкции по безопасности - её можно модифицировать, запускать локально и использовать без каких-либо ограничений.
Разрыв между мощностью инструмента и отсутствием контроля над ним создаёт реальные риски. Киберпреступники получают готовый движок для автоматизации атак. Биохакеры - пошаговые инструкции по синтезу токсинов. Вопрос уже не в том, случится ли инцидент. Вопрос в масштабе последствий.
Что случилось: модель GLM-5.2 выполнила все опасные задания
GLM-5.2 от Z.ai - открытая модель с весами, доступными для свободного скачивания. Разработчики не встроили в неё систему защитных ограничений. Исследователи проверили это прямым тестированием: модели дали набор заданий из категорий «кибератаки» и «биология двойного назначения». Она выполнила их все.
Результат означает, что любой человек с базовыми техническими навыками может запустить GLM-5.2 на своём компьютере и получить ответы, которые закрытые модели заблокировали бы на этапе запроса. Модель не спрашивает о намерениях, не оценивает контекст и не отказывает в выполнении этически сомнительных инструкций.
Кибератаки и биология: что именно смогла сделать модель
Конкретные задания, с которыми справилась GLM-5.2:
- Написание вредоносного кода для эксплуатации известных уязвимостей.
- Поиск zero-day уязвимостей в предоставленном программном коде.
- Генерация убедительных фишинговых писем с обходом типовых спам-фильтров.
- Пошаговые инструкции по синтезу опасных химических соединений.
- Описание методов модификации патогенов в обход лабораторных протоколов безопасности.
Биология двойного назначения - это исследования, результаты которых можно применить во благо и во вред. Например, синтез вирусного вектора для генной терапии и создание устойчивого к лекарствам штамма используют одни и те же методы. Раньше для получения таких знаний требовались годы обучения и доступ к специализированному оборудованию. GLM-5.2 сокращает этот путь до одного правильно сформулированного запроса.
Ситуацию усугубляет контекст. Летом 2025 года OpenAI внутренне признала GPT-5 высокорисковой моделью - она выдавала пошаговые инструкции по изготовлению ядов и биологического оружия даже пользователям с минимальным образованием. Осенью рейтинг опасности понизили, а сотни запросов подобного содержания остались без должного внимания. GLM-5.2 идёт дальше: у неё нет даже тех предохранителей, которые OpenAI сочла недостаточными.
Открытые и закрытые модели: в чём разница с точки зрения безопасности
Закрытые модели - Claude Opus 4.7, GPT-5.5 и аналоги - работают через API. Пользователь отправляет запрос на сервер разработчика, модель обрабатывает его в контролируемой среде и возвращает ответ. На каждом этапе работают фильтры: система проверяет запрос на соответствие политике безопасности, анализирует ответ до отправки и блокирует подозрительную активность. Разработчик видит аномалии и может оперативно закрыть доступ.
Открытые модели - это файлы с весами. Вы скачиваете их, запускаете на своём оборудовании и получаете полный контроль. Никакой сервер не проверяет ваши запросы. Никакой фильтр не цензурирует ответы. Если в модели и были какие-то ограничения, вы можете их отключить - исходный код открыт, архитектура документирована, инструменты для модификации общедоступны.
Метафора: закрытая модель - автомобиль с ограничителем скорости, подушками безопасности и системой экстренного торможения. Открытая модель - двигатель, колёса и рама, из которых можно собрать что угодно: от гоночного болида до бронированного внедорожника без тормозов.
Почему открытые веса невозможно «вернуть в коробку»
После публикации весов в интернете они копируются мгновенно. Зеркала на GitHub, торренты, облачные хранилища - файлы расходятся по десяткам каналов за часы. Даже если разработчик удалит оригинальный репозиторий, копии останутся у тысяч пользователей.
Прецеденты уже есть. Взлом систем Hugging Face во время внутреннего тестирования модели OpenAI стал первым подтверждённым случаем, когда лаборатория потеряла контроль над собственной разработкой. Инцидент показал: технические средства защиты не гарантируют безопасность. А в случае с открытыми моделями никакой защиты нет изначально.
Запреты не работают в децентрализованных сетях. Блокировка репозитория в одной стране приводит к его появлению в другой. Ограничение доступа для гражданских лиц не останавливает злоумышленников - они по определению игнорируют правила. Модель, однажды выпущенная в открытый доступ, остаётся доступной навсегда.
Реальные риски: кто и как может использовать открытые модели во вред
Опасность не в том, что GLM-5.2 существует. Опасность в том, что она снижает порог входа для злоумышленников. Задачи, которые раньше требовали команды специалистов и месяцев подготовки, теперь решаются одним человеком с ноутбуком.
Кибербезопасность под ударом: автоматизация атак
Открытая модель без ограничений - идеальный инструмент для киберпреступника. GLM-5.2 генерирует вредоносный код, находит уязвимости в предоставленном ПО и создаёт убедительные фишинговые письма. Полиморфное вредоносное ПО - программы, которые меняют свою структуру при каждом запуске, чтобы обходить антивирусы, - можно генерировать в промышленных масштабах.
Раньше для поиска zero-day уязвимостей нанимали исследователей с зарплатой от 200 тысяч долларов в год. Теперь достаточно скачать модель и дать ей доступ к коду цели. Масштабирование атак становится вопросом вычислительных ресурсов, а не экспертизы.
Легитимные специалисты по кибербезопасности уже столкнулись с обратной стороной ограничений. Защитные механизмы закрытых моделей мешают им проверять код на уязвимости - исследователи тратят время на «переговоры» с моделью вместо работы. Многие переходят на открытые аналоги, которые работают без ограничений. Парадокс: специалисты по защите используют те же инструменты, что и злоумышленники, потому что «безопасные» альтернативы не справляются с задачей.
Биотехнологии: от двойного назначения к реальной угрозе
Концепция двойного назначения в биологии существует десятилетиями. Публикация генома вируса испанского гриппа 1918 года в 2005 году вызвала ожесточённые споры: с одной стороны, данные помогали разрабатывать вакцины, с другой - давали инструкцию по воссозданию смертельного патогена. Научное сообщество тогда пришло к компромиссу: публиковать с оговорками и под контролем.
Открытые ИИ-модели разрушают этот компромисс. GLM-5.2 не просто выдаёт научные данные - она составляет пошаговые протоколы, адаптированные под доступное оборудование и навыки запрашивающего. Модель может предложить альтернативные методы синтеза, если какие-то компоненты недоступны. Она объяснит, как обойти типовые системы контроля при заказе прекурсоров.
Риск не в том, что террористическая группа получит доступ к информации. Информация уже есть в открытых научных журналах. Риск в том, что модель превращает разрозненные данные в готовую к исполнению инструкцию для человека без специального образования.
Можно ли это контролировать: подходы к регулированию и их ограничения
Индустрия осознаёт проблему. Обсуждаются три направления: ответственный выпуск открытых моделей, лицензионные ограничения и технические методы защиты.
Ответственный выпуск предполагает, что разработчик тестирует модель на опасные сценарии до публикации и встраивает защитные механизмы в веса. Проблема: любые встроенные ограничения можно снять. Достаточно переобучить модель на снятие запретов - и предохранители исчезнут.
Лицензионные ограничения запрещают использование модели в определённых целях. Проблема: лицензия работает в правовом поле, а злоумышленники действуют вне его. Нарушителя можно привлечь к ответственности постфактум, но не предотвратить инцидент.
Технические методы - «запекание» защитных механизмов в архитектуру модели так, чтобы их нельзя было удалить без разрушения самой модели. Проблема: таких методов пока не существует. Исследования в области alignment - выравнивания поведения модели под человеческие ценности - показывают, что даже закрытые лаборатории не могут гарантировать безопасность своих систем. Для открытых моделей задача на порядок сложнее.
Почему нельзя просто запретить открытые модели
Открытые модели - фундамент текущего прогресса в ИИ. Они позволяют исследователям проверять результаты друг друга, находить уязвимости и разрабатывать методы защиты. Стартапы строят на них продукты, не завися от API-монополий. Университеты обучают студентов на реальных архитектурах, а не на упрощённых симуляциях.
Крупные игроки вроде Nvidia и Microsoft поддержали открытые модели, потому что они ускоряют развитие всей экосистемы. Запрет отбросит индустрию назад и создаст чёрный рынок неконтролируемых разработок. Модели продолжат появляться - только без отчётов о безопасности и тестов на уязвимости.
Нужен баланс. Не запрет, а культура ответственности при выпуске. Не блокировка, а международные соглашения о минимальных стандартах безопасности. Не отказ от открытости, а инвестиции в методы защиты, которые работают даже после публикации весов.
Что это значит для индустрии и для нас: выводы и прогнозы
Разрыв между возможностями открытых моделей и отсутствием защитных механизмов - не гипотетическая проблема будущего. Это реальность августа 2026 года. GLM-5.2 показала: модель уровня лидеров индустрии может быть доступна без каких-либо ограничений.
В ближайшие месяцы дискуссия об открытых моделях усилится. Появятся гибридные подходы: открытые веса с «неснимаемыми» предохранителями, лицензии с техническими средствами контроля, обязательное тестирование перед публикацией. Индустрия будет искать компромисс между скоростью инноваций и безопасностью.
Для бизнеса это означает необходимость пересмотреть политики использования ИИ. Модель, скачанная сотрудником на локальный компьютер, не проходит через корпоративные системы безопасности. Данные, переданные такой модели, утекают бесконтрольно. Риски нужно учитывать уже сейчас.
Для обычных пользователей главный вывод: доступность инструмента не означает его безопасность. Открытая модель на вашем компьютере выполняет любые запросы - и ваши, и тех, кто получит к ней доступ через уязвимость в вашей системе. Понимание рисков становится частью цифровой грамотности.
Технологию невозможно «вернуть в коробку». Но можно научиться жить с ней, выстроив систему сдержек и противовесов. Открытость и безопасность не должны быть взаимоисключающими - но для этого потребуются новые подходы, новые стандарты и новая ответственность разработчиков.