Kimi K3网络攻防测试掉队

Kimi K3 刚把 2.8 万亿参数和 100 万 token 上下文挂到台前,另一张成绩单很快追了上来。

英国 AI 安全研究所和美国 AI 标准与创新中心在 7 月 23 日发布联合评估,把月之暗面的 Kimi K3 放进两类网络安全测试。结果很直:它比智谱 GLM-5.2 强,但离美国前沿网络能力模型还有明显距离。对刚因开源旗舰声量冲高的国产模型来说,这张表已经越过发布会口径里的 benchmark,把模型能力拉回了真实攻防场景。

第一张卷子考漏洞利用

公开基准 ExploitBench 有 41 个任务,看模型能否为已知漏洞开发利用链。联合评估给出的总分是:Kimi K3 32.2%,GLM-5.2 24.4%,美国最强一组未具名前沿模型平均 76.2%

更细的一项指标更刺眼。最高级别的结果是任意代码执行,英文报告称为 “arbitrary code execution”,也就是拿到目标系统的完整执行能力。Kimi K3 在 41 个任务里一次也没有打到这个级别;美国前沿模型做到 20 次

这组数字说明差距不只在平均分。Kimi K3 能写出一部分攻击步骤,却很少把漏洞利用推进到接管系统的终点。网络安全评测里,差一两步常常会从小分差变成“会解释漏洞”和“能打穿环境”的分界线。

长链攻击只成功了一次

第二张卷子叫 The Last Ones,是 AISI 内部的 32 步企业网络攻击模拟。报告称,一个人类专家完成同类任务通常需要 20 小时

Kimi K3 平均推进到第 17 步;美国前沿模型平均到第 28.5 步。但它也打出过完整链路,10 次尝试里有 1 次完成了整条攻击链。SCMP 引用了报告中的判断:Kimi K3 已经能自主攻击“小型、防护薄弱且有漏洞的企业系统”。

这个结果比单纯的高低分更有新闻价值。它一边压住了“国产模型已经全面追平美国前沿”的叙事,另一边也提醒安全团队:开源或开放权重模型只要能力够强,就可能在低防护网络里完成端到端攻击。

护栏没有挡住高危输出

评估还测试了安全护栏。研究人员用 exploit 开发、网络攻击、漏洞研究等提示去试 Kimi K3,报告结论是:系统层面的防护没有有效拒绝高风险网络请求。

这让 Kimi K3 的位置变得复杂。它在月之暗面自己的技术博客里被称为全球首个开放 3T 级模型,官方列出的能力覆盖代码、知识工作、多模态和 1M 上下文;同一页也写到,K3 在若干代码与生产力榜单上接近或超过 Claude Fable 5、GPT-5.6 Sol 等模型。

可一旦任务从写代码、做网页、处理文档切到漏洞利用,领先叙事就没有那么顺。AISI 和 CAISI 的报告给出一种更克制的读法:通用能力榜单和攻击能力榜单不能互相替代,尤其在系统安全风险上,模型卡里的“强”需要被拆开看。

蒸馏争议也被拉进来

The Decoder 把这次结果放进另一个背景:美国官员近期指控中国 AI 公司存在模型蒸馏,月之暗面和 Kimi K3 也被卷入相关讨论。联合评估本身没有证明蒸馏行为,但它解释了一个现象:如果训练数据主要来自前沿模型的公开接口,网络攻击能力可能学不到同样深。

原因很直接。Anthropic、OpenAI 这类模型的公开服务通常会拦截高危网络攻击请求;研究机构在受控评估中关闭部分系统护栏后,才看到了更深层的攻击能力。公开接口输出不到的内容,很难被下游模型蒸馏进去。

这段评估没有给任何一方定罪。它给出的现实命题是:如果安全能力、拒答策略和开放权重同时变成竞争变量,外部评测就不能只看通用榜单。谁能写网页、谁能过代码测试、谁能在网络里连续提权,是三类不同风险。

现在该看复测和模型治理

站内此前写过 Kimi K3 的发布:2.8 万亿参数、100 万 token 上下文、API 价格和开源闭环是当时的主线。今天这篇不能重复讲“模型很大”,它的新增量在于第三方政府评估把 K3 放到了攻防坐标里。

对中文读者来说,两个观察点更具体。第一,国产开源模型的全球影响力提高后,海外安全机构会更快给出风险画像,这会影响企业采购、监管叙事和开源社区信任。第二,模型厂商不能只拿通用榜单解释安全边界;如果 K3 后续放出权重、系统卡或更完整的安全评测,ExploitBench、The Last Ones 这类测试会成为外部复核入口。

月之暗面还没有针对这份联合评估给出公开回应。后续可验证节点很清楚:是否补充 K3 网络安全模型卡,是否调整高危网络请求拒答策略,是否允许更多独立团队复跑同类测试。

Kimi K3 仍然是国产模型里最受关注的新旗舰之一。新的问题变成:当一个模型既要开放、又要长程执行、还要进入代码和企业场景,它的安全成绩单不能只留给发布会之后的外部机构来写。

参考来源:UK AISI/CAISI 联合评估、美国 NIST 公告、The Decoder、CocoLoop、South China Morning Post、Kimi K3 官方技术博客;核验 ExploitBench 41 个任务、32.2%/24.4%/76.2% 评分、任意代码执行次数、The Last Ones 32 步任务、10 次尝试 1 次完成及 Kimi K3 参数和上下文口径。