De cover van dit stuk is op mijn eigen laptop gemaakt, net als die van lokaal model of cloud. Het argument dat ik daar maakte, maak ik op deze site vaker: een model dat op je eigen machine staat, kan niemand je afpakken, duurder maken of stilletjes aanpassen. Dat is precies de eigenschap waar dit nieuws over gaat. Alleen draait het hier om de andere kant.
Op 29 september publiceerde het Frontier Red Team van Anthropic een analyse van GLM-5.3, een model van het Chinese Zhipu AI (buiten China: Z.ai). Het model is open: iedereen kan de gewichten downloaden en draaien. Volgens Anthropic bouwt het zelfstandig werkende cyberaanvallen, bijna even vaak als Claude Mythos Preview. Dat is het model dat Anthropic vijf maanden geleden juist níet openbaar maakte, omdat het daar te gevaarlijk voor was.
Wat er gemeten is
Anthropic testte op twee benchmarks en in sessies met eigen onderzoekers. Alles draaide in afgesloten sandboxes, tegen doelen die alleen voor de test bestonden.
| Test | GLM-5.3 | Claude Mythos Preview | Wat het meet |
|---|---|---|---|
| ExploitBench | 50 van 410 pogingen | 56 van 410 pogingen | Een complete exploit bouwen voor een bekende fout in V8, de JavaScript-motor van Chrome |
| Binary Exploitation (100 taken) | 4 procent | 6 procent | Volledige overname van de programmaloop in open-sourceprojecten uit Google OSS-Fuzz |
Op die tweede test haalden Claude Opus 4.6 en GLM-5.2, de voorganger, nul. Volgens Anthropic is daarmee een drempel gepasseerd.
Een onderzoeker zette GLM-5.3 een dag lang op een lokale build van een bekende browser, met minder dan een uur eigen aandacht. Het model vond meerdere onbekende fouten in de JavaScript-motor en reeg ze aaneen tot een webpagina die bestanden van de computer van de bezoeker leest. Anthropic heeft de fouten bij de maker gemeld. In een tweede sessie maakte de kleinere GLM-5.3-Flash van een bekende Chrome-fout een werkende aanvalsketen, in 20 minuten menselijke aandacht en acht uur rekenwerk. Tegen de API-prijzen van Zhipu zou dat 20,40 dollar hebben gekost.
Waarom de rem eraf kan
GLM-5.3 heeft wel ingebouwde weigeringen: vraag je het rechtstreeks een kritiek systeem aan te vallen, dan zegt het nee. Anthropic testte drie manieren om daar omheen te komen, telkens 50 keer per variant in een gesimuleerde wereld.
| Methode | Wat je doet | GLM-5.3 doet mee | Kan dat bij Claude via de API? |
|---|---|---|---|
| Dekmantel | Het model wijsmaken dat het een red-team-oefening doet | 64 procent | Geprobeerd, geweigerd |
| Prefill | Het begin van de denkstap zelf invullen, alsof het model al heeft besloten mee te doen | 92 procent | Nee, de API laat dat niet toe |
| Abliteration | De gewichten aanpassen zodat het weigergedrag eruit is | 100 procent | Nee, de gewichten zijn niet beschikbaar |
Weigeren is gedrag dat het model tijdens de training heeft geleerd, en het staat in de gewichten zelf. Wie de gewichten heeft, kan dat gedrag opsporen en eruit halen, en dan blijft de rest van het model intact. Anthropic deed het zelf: ongeveer 2.200 GPU-uren, zo’n 4.400 dollar. Daarna weigerde het model nog maar 2 tot 12 procent van duidelijk schadelijke verzoeken, tegen meer dan 90 procent ervoor, zonder dat het op wetenschappelijke vragen slechter scoorde. Een team dat dit vaker doet, zou volgens een voetnoot van Anthropic aan zo’n 600 GPU-uren genoeg hebben, ongeveer 1.200 dollar. Aangepaste versies van GLM-5.3 stonden binnen een paar dagen na de release online.
Bij een model achter een API werken de laatste twee methoden niet, omdat de aanbieder bepaalt wat jij kunt aanraken. Bij een model op je eigen schijf bepaal jij dat. Dat is de vrijheid waar ik zelf voor pleit, en het is dezelfde vrijheid die hier de rem eraf haalt.
Het cijfer dat Anthropic minder goed uitkomt
Op 17 september publiceerde CAISI, het AI-evaluatiecentrum van het Amerikaanse NIST, een eigen meting van GLM-5.3. Die noemt het “the most cyber-capable open-weight model released to date”, maar zegt er meteen bij dat het model duidelijk zwakker is dan de beste Amerikaanse modellen. Op een samengestelde maat loopt het ongeveer vier maanden achter. Op ExploitBench haalt GLM-5.3 bij CAISI 61,1 procent tegen 100 procent voor de beste Amerikaanse score, op ExploitGym 9,4 tegen 44,4 procent.
Dat zijn andere getallen dan die van Anthropic, omdat ze anders tellen. CAISI telt de beste van drie pogingen per taak en geeft deelpunten, Anthropic telt complete exploits per poging. Wat beide metingen gemeen hebben, is dat de Amerikaanse modellen zijn getest mét uitgeschakelde veiligheid. Wat de vergelijking dus vooral laat zien, is wie er bij de versie zonder rem kan.
De kanttekening
De standaard die hier verschuift, is wie er mag beslissen. Anthropic legt de veiligheid in het feit dat jij niet bij de gewichten kunt. Dat klopt voor misbruik, en het is ook precies het argument voor afhankelijkheid. Wie dit stuk leest als bewijs dat gesloten beter is, koopt de redenering van een partij die er commercieel bij wint. Anthropic geeft zelf geen gewichten vrij, GLM-5.3 is een goedkope concurrent, en het rapport eindigt met een oproep aan overheden om opvolgers van GLM-5.3 te testen. Dat kan goede zorg zijn en tegelijk goed uitkomen.
De verantwoordelijkheid landt bij wie publiceert, en dat is hier diffuus. Z.ai hield de gewichten na de lancering op 14 augustus volgens eigen zeggen twee weken vast voor veiligheidsevaluatie en hardening. Anthropic noemt die wachttijd niet en schrijft dat het model is uitgebracht “without meaningful safeguards”. Beide kunnen waar zijn, want het weigergedrag dat in die twee weken is ingebouwd, bleek eruit te halen. Wie daarna de rem eraf haalt en de aangepaste versie online zet, is een derde partij die nergens verantwoording aflegt.
Wat er bij de gebruiker wegstroomt, is de illusie dat lokaal hetzelfde is als onschuldig. Ik schreef eerder dat lokaal draaien je invoer beschermt en je afhankelijkheid verschuift. Dat blijft waar. Maar het argument “het staat op mijn machine, dus het is mijn zaak” werkt alleen zolang het model niet veel kan. GLM-5.3 draait niet op een laptop: de gewichten beslaan 141 bestanden en vragen hardware uit een datacenter. De drempel is dus niet nul. Hij is wel gezakt van een toegangsprogramma voor gescreende verdedigers naar een huurrekening.
Wat ik zelf doe
Mijn beeld en mijn dictaat blijven lokaal. Dat zijn kleine modellen met een smal doel, en de reden om ze zelf te draaien (mijn invoer gaat de deur niet uit) staat los van dit nieuws. Wat ik bijstel, is hoe ik erover schrijf. “Open” en “lokaal” zijn op deze site tot nu toe vooral argumenten voor de gebruiker geweest. Vanaf een bepaald vermogen zijn het ook argumenten voor iedereen die het model wil misbruiken, en dat hoort er voortaan bij te staan.
Veelgestelde vragen
Wat is een open-weight model?
Een model waarvan de getrainde gewichten openbaar zijn, zodat iedereen het kan downloaden, op eigen hardware kan draaien en kan aanpassen. Dat is iets anders dan open source in de strikte zin: de trainingsdata en de trainingscode zijn vaak niet openbaar.
Wat is abliteration?
Een techniek die het weigergedrag uit de gewichten van een model haalt. Het model blijft verder vrijwel even capabel, maar zegt bijna nergens meer nee tegen. Het kan alleen bij modellen waarvan je de gewichten hebt.
Is GLM-5.3 beter dan de Amerikaanse modellen?
Nee, volgens CAISI loopt het op cybertaken ongeveer vier maanden achter op de beste Amerikaanse modellen. Het verschil zit in de toegang: de Amerikaanse modellen met vergelijkbare vermogens zijn alleen voor gescreende gebruikers beschikbaar, GLM-5.3 kan iedereen downloaden.
Is lokaal draaien nu af te raden?
Niet voor het werk waar de meeste mensen het voor gebruiken, zoals dictaat, beeld of een eigen schrijfassistent. De vraag verschuift wel van “is dit veilig voor mij” naar “wat kan dit model in de handen van iemand anders”.
Bronnen
- Anthropic Frontier Red Team, “GLM-5.3 and the spread of advanced cyber capabilities”, anthropic.com/research, 29 september 2026.
- NIST CAISI, “CAISI’s Assessment of Z.ai’s GLM-5.3 Cyber Capabilities”, nist.gov, 17 september 2026.
- Z.ai, modelkaart GLM-5.3, huggingface.co/zai-org/GLM-5.3, geraadpleegd 1 oktober 2026.
- VentureBeat, “GLM-5.3 is here with advanced cyber capabilities”, 14 augustus 2026.
- The Decoder, “Anthropic says Zhipu’s open-weight GLM-5.3 nearly matches Claude Mythos Preview at building exploits”, 30 september 2026.
Gecontroleerd op 1 oktober 2026 aan het rapport van Anthropic, de pagina van NIST en de modelkaart van Z.ai. De tests zelf heb ik niet kunnen herhalen; de cijfers over omzeilen komen uit een simulatie waarin geen code echt wordt uitgevoerd en een ander taalmodel de uitkomst schat, en dat zegt Anthropic er zelf bij. Dat Z.ai de gewichten twee weken vasthield voor veiligheidswerk, weet ik uit VentureBeat en de datum van NIST, niet uit een tekst van Z.ai die ik zelf heb gelezen. De ExploitBench-cijfers van Anthropic en CAISI verschillen omdat ze anders tellen; ik heb ze naast elkaar gezet in plaats van er één te kiezen.
