We hebben een jaar om de beveiliging overal op orde te brengen

We moeten kwetsbaarheden in de hele sector aanpakken, zodat we niet verrast worden. En voor een van de eerste keren in de geschiedenis van de informatica hebben we daar de middelen voor: we kunnen frontier LLM's gebruiken die sneller bewegen dan een mens om deze problemen te vinden en op te lossen in de tijd die ons rest. Het lastige deel dat overblijft, is het implementeren van de oplossingen.

Voor velen klinkt dit misschien als wartaal of hysterische overreactie, dus hier is de uitleg van de gebruikte termen:

  • GLM: Een type LLM (AI). De GLM-familie is open-weight, wat betekent dat iedereen de modellen kan downloaden en uitvoeren.
  • Flash: Dit betekent dat het model goedkoop en snel is om te draaien in vergelijking met de meeste "frontier"-modellen. "Goedkoop" is relatief; denk aan ongeveer 5.000 tot 15.000 USD aan hardware om het lokaal te draaien.
  • Frontier: Dit betekent dat het LLM dicht bij de grens ligt van wat AI momenteel kan bereiken.
  • Project Glasswing en Daybreak: Initiatieven die LLM's gebruiken om beveiligingsproblemen in de techsector op te lossen.
  • Kwaadaardige acties: Dit omvat zaken als het hacken van infrastructuur en het instrueren van mensen over het bouwen van pijpbommen.

GLM

GLM 5.3-flash kan door iedereen ter wereld worden gedownload en aangepast. De GLM-familie ("General Language Model") is ontwikkeld door Z.ai Co. (voorheen Zhipu AI), een Chinees AI-lab.

Wanneer het model wordt gehost door Z.ai, bevat het de wettelijk vereiste beperkingen. Echter, omdat Z.ai zijn modellen publiekelijk op internet released als open-weight modellen, brengen organisaties zoals DeAlignAI "abliterated" modellen uit. Bij deze versies zijn de weigeringsmechanismen voor bepaalde taken chirurgisch verwijderd.

Volgens DeAlignAI scoort het abliterated model 0% op Harmbench-320, een test die meet of modellen weigeren taken uit te voeren met betrekking tot desinformatie, cybercriminaliteit, biologische wapens en andere illegale handelingen. Met andere woorden: dit model is bereid om in principe alles te doen.

Flash

GLM 5.3-flash kan lokaal worden uitgevoerd op standaard consumentenhardware. "Flash" is voornamelijk een marketingterm; het is relatief ten opzichte van andere modellen en geen specifieke technische benadering.

Verschillende gebruikers hebben lokaal benchmarks gedraaid met GLM 5.3-flash. Een voorbeeld hiervan laat ongeveer 20 tokens per seconde zien op een NVIDIA GPU van circa 6.000 USD. Op 22 september brengt Apple de M5 Mac Studio uit met 256 GB unified memory (geheugen dat gedeeld kan worden tussen het besturingssysteem en de GPU). Dit is meer dan genoeg om 5.3-flash te draaien, wat waarschijnlijk resulteert in ongeveer 30 tokens per seconde. Voor 256 GB begint de prijs bij ongeveer 9.500 USD.

verdere softwareverbeteringen in de modeldecoder kunnen de doorvoer met vijftig procent verhogen. Toegepast op de M5 zou dat de totale doorvoer op ongeveer 45 tokens per seconde brengen. 45 tokens per seconde is genoeg om het volgende codefragment in 3 seconden te schrijven:

# LLM gegenereerde code
from pathlib import Path
import hashlib

def digest(path: Path) -> str:
    hasher = hashlib.sha256()
    with path.open("rb") as file:
        while chunk := file.read(1024 * 1024):
            hasher.update(chunk)
    return hasher.hexdigest()

def main() -> None:
    import sys
    if len(sys.argv) < 2:
        raise SystemExit("usage: hash.py FILE...")
    for name in sys.argv[1:]:
        path = Path(name)
        try:
            print(f"{digest(path)}  {path}")
        except OSError as error:
            print(f"{path}: {error}", file=sys.stderr)

if __name__ == "__main__":
    main()

Kortom: het is niet alleen mogelijk om dit model lokaal te draaien, maar het kan worden gedaan met de spaargelden van een gewoon individu, en het kan dag en nacht op hoge snelheid worden gebruikt.

Frontier

GLM 5.3-flash benadert de capaciteiten van de beste AI's die we tot nu toe hebben gemaakt. Deze AI's vinden en exploiteren al echte beveiligingskwetsbaarheden in de praktijk. De toekomstige modellen zullen alleen maar krachtiger worden.

GLM 5.3 scoort 84,5% op CyberGym en 54,4% op ExploitBench. Hoewel er geen directe data is voor 5.3-flash, zal deze waarschijnlijk vergelijkbaar of iets lager zijn. De "abliterated" modellen zullen mogelijk nog iets lager scoren.

  • CyberGym meet echte kwetsbaarheden die in het verleden zijn gevonden en gepatcht door open source-projecten. Een score van 84,5% betekent dat GLM 5.3 deze kwetsbaarheden had kunnen reproduceren door enkel naar publiek beschikbare broncode en een CVE-beschrijving te kijken.
  • ExploitBench meet of het model kwetsbaarheden daadwerkelijk kan gebruiken om schade aan te richten. De score werkt met een schaal waarbij punten worden gegeven voor gedeeltelijke exploits, met willekeurige code-executie (arbitrary code execution) als laatste stap.

Ter vergelijking: het leidende frontier-model op ExploitBench is GPT-6 Astra (100%), gevolgd door GPT-5.6 Sol (78,5%). Op CyberGym is het leidende model echter GLM-5.3, gevolgd door GPT-5.6 Sol (83,6%). Hoewel OpenAI nog geen cijfers voor Astra op CyberGym heeft vrijgegeven, zal deze waarschijnlijk GLM 5.3 verslaan.

Beveiligingsexperts rapporteren dat zij niet langer competitief kunnen zijn in security challenges zonder de hulp van een LLM. Er is bewijs dat GPT 5.6-Sol infrastructuur in de echte wereld heeft geëxploiteerd zonder menselijke tussenkomst. Het is zeer waarschijnlijk dat men GLM 5.3-flash op het open internet kan richten—op echte diensten en infrastructuur—waarbij het model in staat en bereid zal zijn kwetsbaarheden te vinden en te exploiteren.

Waarom dit problematisch is

De optelsom is als volgt:

  1. Vrijwel iedereen met een beetje spaargeld kan GLM 5.3-flash continu, dag en nacht, draaien.
  2. Vrijwel iedereen kan dit model gebruiken voor elke willekeurige taak, inclusief kwaadaardige doeleinden.
  3. GLM 5.3-flash is zo goed in deze taken dat menselijke tussenkomst verwaarloosbaar kan zijn.

Het resultaat is een wereld waarin cybersecurity-aanvallen kunnen worden uitgevoerd in een for loop.

Frontier-labs in de VS zijn zich hiervan bewust en werken aan security patches. Project Glasswing en Daybreak werken samen met bedrijven, stichtingen, overheden en ngo's om kwetsbaarheden te vinden en op te lossen met frontier-modellen voordat deze capaciteiten open-source werden. Hoewel zij veel goeds hebben gedaan, blijft de implementatie het moeilijkste deel.

Kritieke systemen vereisen vaak fysieke toegang of zorgvuldig geplande uitrolfasen om downtime te voorkomen, wat het patchen vertraagt. Een gepatchte Linux-kernel helpt niet als je elektriciteitsnet nog draait op Windows Server 2012.

Er zijn enkele nuances: de versnelling is misschien niet zo groot bij GLM 5.3-flash, en abliterated modellen zijn wellicht minder effectief in kwaadaardige taken waar ze niet op getraind zijn. Maar deze beperkingen zijn tijdelijk; modellen worden constant beter. Historisch gezien loopt GLM ongeveer 3 tot 6 maanden achter op OpenAI en Anthropic. Tegen deze tijd volgend jaar zullen we waarschijnlijk een GLM-model op Astra-niveau zien. Op dat moment is er een hoog risico op succesvolle aanvallen op publieke of private infrastructuur.

Aanvallers worden sneller krachtiger dan verdedigers hun houding kunnen verbeteren. We moeten nu handelen.

Wat kunnen we doen?

We moeten handelen met urgentie, niet met paniek.

Overheden en regelgevende instanties

Het scannen met frontier-modellen is relatief goedkoop. Wat wel stimulansen nodig heeft, is de implementatie van oplossingen en het dwingen van organisaties om naar hun beveiligingspraktijken te kijken. Het grootste risico is momenteel een stapel ongesorteerde waarschuwingen die nooit worden opgelost.

Beleidsmakers kunnen het volgende doen:

  • Financier security engineering, bij voorkeur met flexibele subsidies voor personeel of technologie.
  • Creëer mandaten en stimulansen voor het verbeteren van beveiliging, vooral voor frequente penetratietesten (pentesting), waarbij het gebruik van frontier-modellen onder menselijk toezicht wordt aangemoedigd.
  • Stimuleer airgapping en ontmoedig over-the-air updates; updates moeten frequent zijn, maar fysieke toegang vereisen. Voor systemen waar dit niet kan, moeten frequent, ondertekende en geteste implementaties worden gestimuleerd.
  • Straf het uitblijven van regelmatige beveiligingsbeoordelingen, met zwaardere straffen als er een hack plaatsvindt als gevolg daarvan.
  • Eis dat bevindingen binnen een risico-gebaseerde deadline worden opgelost, met federale financiering voor de fixes.

Specifieke aandachtspunten:

  • Financier lokale overheden en ziekenhuizen specifiek, aangezien zij dit vaak niet via andere kanalen krijgen.
  • Voor banken: breid de TLPT van DORA in de EU en de FTC/OCC/NCUA in de VS uit. Penetratietesten moeten vaker en uitgebreider gebeuren en onvoorwaardelijk verplicht worden.
  • Voor energiebedrijven in de VS: adopteer richtlijnen vergelijkbaar met NERC Critical Infrastructure Protection op staat- en lokaal niveau, inclusief voor distributiesystemen.
  • Telecombedrijven in de VS vormen een hoog risico en missen uniforme verplichte cybersecurity-normen; creëer deze en handhaaf ze.

Belangrijke kanttekeningen bij beleid:

  • Eis testen en verantwoording, geen specifieke technieken. Het voorschrijven van specifieke modellen is zinloos omdat het veld te snel verandert.
  • Het verbieden van GLM 5.3-flash weights in de VS of Europa heeft op korte termijn nauwelijks zin en op lange termijn geen enkel nut. Het zal simpelweg verschijnen op file-sharing sites.
  • Het blokkeren van toegang tot modellen zoals Mythos of Astra maakt de zaak erger, omdat het verdedigers hun krachtigste instrument ontneemt. Beperk de toegang liever tot goedgekeurde organisaties.
  • Het verbieden van de verkoop/export van nieuwe GPU's of geheugen helpt niet op de lange termijn en is onpopulair omdat geheugen voor alles wordt gebruikt, niet alleen voor AI.

Bedrijven en open source-stichtingen

Maak gebruik van de miljarden dollars die in de sector stromen om de veiligheid over de hele linie te verbeteren.

  • Personeel: Huur zoveel mogelijk security engineers in en financier bestaande maintainers. Laat hen zich richten op het triageren, ontwerpen, reviewen en implementeren van patches, in plaats van primair op het vinden van nieuwe bugs.
  • Gebruik frontier-modellen voor het goede: Gebruik Astra, Mythos en anderen om risico's te vinden voordat aanvallers dat doen. Gebruik gestructureerde prompts (zoals Google's Unsafe Rust Review) in plaats van simpele vragen.
  • Kwaliteit van patches: Laat LLM's patches schrijven via gestructureerde prompts en iteratieve zelf-review cycles. Laat ze hun eigen fixes testen voordat een mens ze reviewt.
  • Sandbox de agenten: Beperk credentials tot smalle scopes. Gebruik een betrouwbare interface voor services; geef agenten geen directe toegang tot brede credentials. Blokkeer verzoeken op firewall-niveau en gebruik netwerkproxies. Bewaar logs van elke mutatie of netwerkverzoek.
  • Technologie: Investeer in formele verificatie, fuzzing, property testing en geheugenveilige talen. Gebruik voor nieuwe code absoluut geen C of C++, maar kies voor bijvoorbeeld Go of Rust.
  • Investeer in triage: Registreer welke versies beïnvloed zijn, wijs een menselijke eigenaar en deadline toe aan kritieke bevindingen, en automatiseer het sluiten van issues.
  • Implementatie: Investeer in machinery voor backporting, releases en deployment. Test upgrades en rollbacks. Gebruik tokens om tooling te bouwen voor dependency-updates en reproduceerbare releases.
  • Versnellen van updates: Druk bij gebruikers om te upgraden. Ontwikkel tooling die automatische upgrades helpt. Meet de tijd tussen het rapporteren van een patch en de uiteindelijke adoptie. Verkort embargo-tijden; als jij een fout vindt, kan een aanvaller dat waarschijnlijk ook.
  • Supply-chain security: Maak een inventarisatie van software- en infrastructuur-dependencies en eigen systemen (welke versies draaien in prod? Welke zijn EOL?). Review dependencies met behulp van LLM's.
  • Containment en recovery: Vertrouw niet op één firewall of VPN. Gebruik defense-in-depth: segmenteer netwerken, beperk credentials, test backups en oefen incident-respons. Oefen met het opstarten van systemen vanaf een cold start.

Blijf op de hoogte van ontwikkelingen in frontier- en open-weight modellen. Hoe geavanceerder de modellen, hoe minder tijd we hebben om te patchen en te implementeren. Zelfs als je niet gelooft dat deze dreiging reëel is, is dit een unieke kans om de beveiliging van je projecten en gemeenschappen te verbeteren.

Samenvatting

We leven in interessante tijden. We kunnen onze kop niet in het zand steken. We moeten nu handelen, zolang er nog tijd is.