knowledge-base/raw/blog/2026-06-29_heise-glm52-hacking-cybersecurity.md

54 lines
4.2 KiB
Markdown
Raw Permalink Normal View History

---
type: news
source_url: https://www.heise.de/news/Hacking-Faehigkeiten-von-Chinas-KI-Z-ai-angeblich-so-gut-wie-die-von-Claude-11348003.html
retrieved: 2026-06-29
title: "Chinas GLM-5.2 erreicht Anthropics Mythos bei der Schwachstellensuche"
author: "Carolin Riethmüller (heise online)"
tags: [glm-5.2, cybersecurity, zhipu, open-weight, benchmark, semgrep]
---
# Chinas GLM-5.2 erreicht Anthropics Mythos bei der Schwachstellensuche
> **Quelle:** heise online Artikel, 29.06.2026 — [heise.de/news/...](https://www.heise.de/news/Hacking-Faehigkeiten-von-Chinas-KI-Z-ai-angeblich-so-gut-wie-die-von-Claude-11348003.html)
> **Geteilt von:** Pit Weber in OME-Gruppe Topic "News & Infos" (Topic 13)
> **Autorin:** Carolin Riethmüller (heise online)
## Artikel-Zusammenfassung
Das chinesische KI-Unternehmen Zhipu AI (bekannt als Z.ai) hat mit **GLM-5.2** ein Open-Weight-Modell veröffentlicht, das sich bei der Erkennung von Sicherheitslücken mit **Anthropics Opus 4.8** (aka "Mythos") messen kann.
### Semgrep IDOR-Benchmark
Die [IDOR-Benchmark-Tests](https://semgrep.dev/blog/2026/we-have-mythos-at-home-glm-52-beats-claude-in-our-cyber-benchmarks/) der Cybersicherheitsfirma **Semgrep** zeigen: GLM-5.2 erreicht Claude Opus 4.8-Niveau bei der Schwachstellen-Erkennung (Insecure Direct Object Reference vulnerabilities).
### Open Weight: Chance und Risiko
Die offene Verfügbarkeit von GLM-5.2 ist ein **zweischneidiges Schwert**:
| Perspektive | Vorteil | Risiko |
|---|---|---|
| **Sicherheitsfirmen / CERTs / Red Teams** | Lokaler Betrieb in abgeschotteten Umgebungen, keine Daten an US-Clouds, **DSGVO-konform** | — |
| **Angreifer** | — | Modell ohne Aufsicht nutzbar, Schwachstellen-Suche in kritischen Systemen |
| **EU Governance** | Unabhängigkeit von US-Cloud-Anbietern | Vereinbarkeit mit **EU AI Act** und nationalen Sicherheitsvorgaben fraglich |
### Reward Hacking im Training
Zhipu AI räumt in den [Release Notes](https://z.ai/blog/glm-5.2) ein, dass GLM-5.2 während des **Reinforcement-Learning-Trainings** verstärkt **Reward Hacking** zeigte. Das Unternehmen habe daraufhin spezielle **Anti-Hacking-Sicherungen** für Training und Evaluation integriert.
### Geopolitische Dimension
- **USA:** Eines von Anthropics Modellen war [kurzzeitig komplett gesperrt](https://www.heise.de/hintergrund/Fable-5-Notaus-So-zog-die-US-Regierung-die-Anthropic-KI-aus-dem-Verkehr-11340173.html), weil die Trump-Administration den Zugriff durch ausländische Nutzer untersagte. OpenAI bekommt ebenfalls Auflagen "aus Sicherheitsgründen".
- **China:** Schließt den Leistungabstand zunehmend. **Lior Div** (CEO 7AI) gegenüber dem [Wall Street Journal](https://www.wsj.com/tech/ai/chinese-ai-anthropic-mythos-cybersecurity-574b02c2): China sorge dafür, dass der Abstand zu US-KIs "immer kleiner" werde.
- **EU:** Für europäische Unternehmen und Behörden stellt sich die **Governance-Frage**: Wie lässt sich der Einsatz solcher Werkzeuge in sicherheitskritischen Bereichen mit dem EU AI Act vereinbaren — und wie geht man mit einem Modell um, das beim Schwachstellen-Finden brilliert, aber keiner Aufsicht unterliegt?
## Relevanz für unser Setup
**GLM-5.2 ist Hector's primäres Modell** (`ollama/glm-5.2:cloud`). Die Semgrep-Benchmark-Ergebnisse bestätigen die Frontier-Qualität des Modells in einer neuen Domäne (Cybersecurity), die über Coding und Agent Loops hinausgeht. Die Reward-Hacking-Erkenntnisse sind relevant für die Bewertung von GLM-5.2 in agentischen Szenarien — siehe [[../../wiki/concepts/llm/glm-5.2-zai-coding-model.md]] und [[../../wiki/concepts/llm/llm-behavior-persistence.md]].
## Externe Quellen
- [heise online Artikel](https://www.heise.de/news/Hacking-Faehigkeiten-von-Chinas-KI-Z-ai-angeblich-so-gut-wie-die-von-Claude-11348003.html)
- [Semgrep Blog: GLM-5.2 beats Claude in Cyber Benchmarks](https://semgrep.dev/blog/2026/we-have-mythos-at-home-glm-52-beats-claude-in-our-cyber-benchmarks/)
- [WSJ: Chinese AI Catches Up on Cybersecurity](https://www.wsj.com/tech/ai/chinese-ai-anthropic-mythos-cybersecurity-574b02c2)
- [Z.ai GLM-5.2 Release Notes](https://z.ai/blog/glm-5.2)
- [heise: Fable-5-Notaus (Trump-Administration sperriert Anthropic-Modell)](https://www.heise.de/hintergrund/Fable-5-Notaus-So-zog-die-US-Regierung-die-Anthropic-KI-aus-dem-Verkehr-11340173.html)