Z.ai GLM-5.3: API yayında, open weight’ler güvenlik incelemesi için ~2 hafta ertelendi

13–14 Ağustos 2026’da Z.ai / Zhipu, GLM-5.3’ü duyurdu: kazanımlar, GLM-5.2 ile aynı 743B MoE tabanı üzerinde post-training’e dayandırılıyor. Şirkete göre siber güvenlik yeteneği planlanandan hızlı büyüyerek çok adımlı exploit-chain muhakemesine evrildi. API ve Coding Plan erişilebilir; open weight’ler güvenlik sertleştirme için yaklaşık iki hafta (~28 Ağustos) ertelendi — GLM ailesinde emergent yetenek gerekçeli ilk açık open-weight holdback. Bu yazı yetenek iddialarını yüksek düzeyde aktarır; exploit reproduksiyonu veya saldırı adımı içermez.

Ana Gelişme

Z.ai, GLM-5.3’ün tüm iyileştirmelerini aynı base üzerinde post-training ile açıkladı. API’de thinking katmanı artık kapatılamıyor. Agent entegrasyonları arasında ZCode, Claude Code ve OpenCode yer alıyor — ZCode ekosisteminin devamı.

Open-weight takvimi ~28 Ağustos’a kaydı. Şirket gerekçesi: emergent cyber capability için safety hardening. Bu, open-weight safety delay ve Çin–ABD open-weights agentic models yarışında politika sinyali taşıyor.

Şirket Raporlu Siber Metrikler

Aşağıdaki sayılar bağımsız denetlenmiş değildir; Z.ai / vendor materyalinden aktarılır:

İddia (şirket raporlu)Değer
[[cybergymCyberGym]]
ExploitBench%54.4
GLM-5.2’den bu yana bulunan vuln2.436 (269 proje)
Critical/high1.097
Atanan CVE53
Embargo altındaki2.383

Vendor tablolarında model, daha derin exploit construction benchmark’larında Mythos 5’in gerisinde bırakılıyor. Ledger şeffaflığı ve metrik etiketlemesine dair bağımsız eleştiriler (ör. audit notları) bulunduğundan, ağırlıklar çıktıktan sonra bağımsız tekrar test beklenmelidir.

Dual-use: Yetenek iddiaları yalnızca yüksek düzeyde raporlanır. Exploit how-to, PoC veya saldırı adımı yayımlanmaz.

Neden Önemli?

Open-weight kullanıcıları için kısa vadede API/Coding Plan mevcut; weight indirme ~2 hafta kapalı. Coding agents ve agentic cybersecurity kesişiminde “güvenlik için gecikme” hem sorumlu holdback hem pazarlama tiyatrosu olarak okunabilir — iki okuma da kaynaklarda mümkün; bu yazı ikisini de nötr bırakır.

TR OSS ve coding-agent topluluğu GLM hattını yakından izliyor; güvenlik gecikmesi, weight yayınının artık yalnızca performans değil capability risk hesabı olduğunu gösteriyor. Mythos siber anlatısıyla hafif çapraz bağ kurulabilir; Anthropic turf-war haberiyle birleştirilmemelidir.

Teknik Detaylar

743B MoE base + post-training-only gains narratifi, pretraining yeniden koşmadan yetenek kaydırmanın maliyetini düşürür — aynı zamanda unwanted capability’nin de post-training’den fışkırabileceğini ima eder. Always-on thinking, latency/cost profilini değiştirir; API kullanıcıları bunu varsayılan kabul etmeli.

Bağlam ve Sonraki Adımlar

AI cybersecurity testing ve Western gönüllü cyber testing çerçeveleriyle aynı iklimde, Çin laboratuvarından gelen ilk GLM safety holdback dikkat çekici. Weight release (~28 Ağustos) sonrası: bağımsız CyberGym/ExploitGym tekrarları, API thinking zorunluluğunun ürün etkileri ve agent entegrasyon hijyeni izlenmeli. Yatırım veya güvenlik tavsiyesi değildir.


Kaynaklar