GLM 5.3-flash: un año para arreglar la seguridad en todo el mundo
We have a year to fix security everywhere

El lanzamiento de GLM 5.3-flash, un modelo de código abierto capaz de realizar ciberataques avanzados, ha encendido las alarmas. Ahora cualquiera puede ejecutarlo en hardware de consumo y usarlo sin restricciones gracias a versiones 'abliteradas'. Con puntuaciones cercanas a las de los mejores modelos en benchmarks de explotación de vulnerabilidades, los ataques automatizados podrían volverse rampantes. Iniciativas como Project Glasswing y Daybreak intentan parchear vulnerabilidades, pero el verdadero reto es implementar los parches en sistemas críticos. El autor insta a gobiernos y reguladores a actuar con urgencia, financiando la seguridad y exigiendo pruebas de penetración frecuentes.
Ya no se trata de si los atacantes pueden explotar vulnerabilidades, sino de cuándo lo harán a escala, y la ventana para prepararnos se está cerrando.
- kennywinker
No entiendo por qué preocupan tanto los LLM que responden "¿cómo construyo una bomba de tubo?". Esa información está fácilmente disponible en otros lugares. El libro de cocina anarquista lleva 55 años disponible, y sin embargo las bombas de tubo no están explotando por todas partes.
- sho
> El 22 de septiembre, Apple lanza el Mac Studio M5 con 256 GB de memoria unificada [...] probablemente [...] suficiente para escribir este fragmento de código en 3 segundos
El autor obviamente nunca ha ejecutado un LLM en una Mac! En 3 segundos, posiblemente habrá empezado a pensar en tal vez programar una fecha para contemplar el cronograma de planificación para procesar el segundo token de tu prompt.
- archi42
Zzzzz, deberíamos haber arreglado la seguridad hace unas décadas. Pero la seguridad cuesta dinero y no es una característica llamativa para atraer nuevos clientes, o reduce tu margen si eres un negocio "serio" que produce cosas u ofrece algún servicio. O lo que sea que los tomadores de decisiones en Berlín pensaban cuando ignoraron la seguridad.
Sí, todavía veríamos hackeos, pero veríamos menos si la seguridad no fuera opcional.
Quizás la locura de la IA ayude al forzar a más tomadores de decisiones a ver la seguridad como imperativa, y al darnos otra herramienta poderosa para nuestra caja de herramientas.
N.b.: Trabajo en la industria de la seguridad; nuestros clientes obviamente quieren mejorar su seguridad. Hemos visto un aumento en la conciencia, pero eso se debe principalmente a NIS2 y otros esfuerzos legislativos. Esos los obligan a hacer algo. La IA es una curiosidad para la charla trivial para muchos de ellos.
- pmlnr
Aquí va una idea: como primer paso, simplifiquen todo, y asegúrense de saber cómo funciona su stack y qué importa.
Como ejemplo: WordPress es algo horrible, pero el núcleo ha pasado por tanto que es sorprendentemente seguro. Luego vienen los plugins y los temas, y zas, la seguridad desaparece.
Necesitamos un nuevo KISS: mantenlo simple, estúpido, seguro.
- simonw
No creo que ni siquiera tengamos un año. La generación actual de LLMs es ferocísimamente buena identificando vulnerabilidades.
- aenis
Creo que tenemos menos tiempo y la única limitación restante es el costo real de ejecutar tales campañas de hacking. No parece caro, pero no es gratis, y hay MUCHAS cosas que escanear en busca de vulnerabilidades.
Los modelos ya están aquí, y uno puede alquilar un clúster de GPUs para ejecutar tales cargas de trabajo a velocidad - no hay necesidad de jugar con máquinas locales lentas. Supondría que uno puede alojar el pensamiento en un proveedor de nube pública insospechado, proxy el tráfico de red a algún botnet para evadir el bloqueo - y lo único que queda es tiempo y costo.
Me pregunto qué herramientas existen para las aburridas y legítimas empresas para intentar hacer lo mismo con sus propios sistemas para encontrar las vulnerabilidades antes que los malos. La paradoja aquí es que no puedo ejecutar un modelo chino sin restricciones con las mismas herramientas que usan los hackers - pero creo que las empresas realmente TIENEN que hacerlo para tener una oportunidad de prepararse para la embestida.
- hypfer
> Esto probablemente suena a palabras sin sentido o a reacción exagerada e histérica para la mayoría de la gente, así que esto es lo que significa: "GLM" es un tipo de LLM (IA) [...]
El post también suena así para la gente que entiende la tecnología.
Señalarlo de esa manera y tratar de atribuir esa evaluación a la falta de conocimiento no es una carta de salida de la cárcel, ni una buena jugada.
__
Edición: Después de pasar un tiempo dejando que el artículo se asiente en mi mente.
En el lado defensor, está escrito que
> Los LLM son buenos escribiendo parches, pero no como prompts de una sola vez.
Pero esto para mí entra en conflicto con lo que está escrito en el lado atacante:
> GLM 5.3-flash es tan bueno en esas tareas que la participación humana en esas tareas puede ser insignificante. Como resultado, ahora estamos en un mundo donde los ataques de ciberseguridad pueden ejecutarse en un bucle for.
¿Qué es? ¿Puede ser esta entidad autónoma aterradora o no puede?
Sí, sí, los atacantes solo necesitan ganar una vez, mientras que los defensores necesitan ganar cada vez, pero ese no es mi punto.
- mentalgear
1 año para el endurecimiento de la ciberseguridad, eso pensaba también. El problema es que, incluso si lo logramos: en 1 año los modelos serán tan buenos en ingeniería social que podrán extraer cualquier información que quieran de todos modos. Feliz de ser refutado aquí, si alguien tiene argumentos basados en evidencia.
EDIT: por ingeniería social me refiero, por ejemplo: reconocer estructuras de empresas, recopilar y fusionar datos de personas de la dark web, y luego usarlos para sobornar/presionar/engañar a los usuarios.