先看证据
安全上下文不能出网,模型就必须进入机房
Aikido Security发布了Altar-1,这是该公司的首个开放权重安全模型。它不是从头训练的新基础模型,而是从Z.AI的GLM-5.3压缩而来,并被用于驱动Aikido Machine这套面向本地部署和气隙网络的自主渗透测试设备。模型权重公开在Hugging Face上,供应商给出的参考方式是用vLLM部署在一台配备4张NVIDIA H200的节点上。
这项发布针对的是安全产品里一个很具体的矛盾。闭源前沿模型可以把训练和推理基础设施交给供应商,但代码、架构文档和未修复漏洞也可能随调用上下文离开客户网络。银行的数据驻留要求和没有互联网出口的OT环境,都会把“调用最强模型”变成一个网络边界问题。开放权重可以让推理留在本地,却不能自动解决显存、模型服务、硬件采购和许可证审查。
压缩的目标是整套显存,而不只是参数数量
GLM-5.3本身是一个753B参数的混合专家模型。每个token在每层会从256个路由专家中选择8个,因此实际激活参数约为40B,但部署时仍然要保存全部专家。Aikido先采用cyankiwi发布的GLM-5.3-AWQ-INT4检查点,把路由专家权重存为4-bit,同时保留16-bit激活,也就是W4A16。注意力模块、共享专家、稠密层和输出头则保留为BF16。
第二步是专家剪枝。Aikido使用Cerebras的REAP方法,按照路由权重和输出幅度为专家评分,而不是只看专家被调用的次数。每层保留168个路由专家,删除88个,剪除比例为34.4%,但仍保持每个token选择8个专家的规则。这样得到的Altar-1约为328.0GB,完整BF16模型约为1,506.7GB,AWQ INT4父模型约为488.2GB。换算下来,Altar-1比BF16小78.2%,比已经量化的父模型再小32.8%。
这组数字的重点不在于模型文件变小本身,而在于它为代理状态留下了多少空间。安全智能体往往需要持续保存工具调用、代码片段和多轮推理状态,KV cache会与模型权重竞争同一批GPU显存。Aikido给出的vLLM启动方式包含4路张量并行和131072的最大模型长度,但“剩余空间”只是总显存减去权重大小的粗略估算,还没有计入运行时开销。对长上下文代理而言,能够启动模型和能够稳定保留足够KV cache,是两个不同的部署结论。
REAP保留了专长,也把模型变成任务特化系统
剪枝没有重新训练模型,路由器也没有被改写。Aikido用渗透测试工具链的轨迹,以及代码、工具调用、推理和多语言维基百科文本进行校准,并称没有使用客户数据。每个专家的保留判断,取决于它在某个领域路由工作中所占的最大份额,这种做法意在保护代码、少数语言和结构化输出等领域的专长,而不是简单删除最少被调用的专家。
但这也意味着Altar-1不是一个对通用GLM-5.3完全中性的瘦身版本。它更像是把一个大模型编译成面向安全代理的部署形态。当前校准轨迹如果覆盖了代码分析和工具调用,定向漏洞再发现可能受益。若实际任务换成未覆盖的语言、资产类型或攻击链,被删除的专家是否承载了关键能力,就不能由参数保留比例推断,必须在对应工作流上重新评估。
公开的保真度数据也支持这种谨慎解读。Altar-1相对完整BF16模型的KL散度为0.506 nats,同样剪枝但采用EXL3构建的版本为0.511。这个结果说明剪枝后的输出分布仍接近参照模型,但它没有直接证明安全任务中的发现率、工具使用稳定性或长程规划能力都被无损保留。
CVE结果显示代价可控,却没有证明自主渗透可靠
Aikido在内部CVE基准上测试了不同版本。基准包含30个代码仓库中的32个已知漏洞,每个案例运行3次,测试放在Aikido的AI Code Analysis流水线中。结果是,完整BF16 GLM-5.3覆盖25个案例,召回率为65.6%;AWQ INT4覆盖23个案例,召回率为61.5%;Altar-1同样覆盖23个案例,召回率为60.4%。
这说明Altar-1相较父模型少了2个被覆盖案例,召回率低5.2个百分点,但也保留了父模型覆盖结果中的大部分能力。更重要的是,基准测的是流水线中定向的CVE再发现,周边阶段还使用了其他模型。它不测试盲目发现、漏洞利用验证或修复建议,因此不能把60.4%解释成一个自主渗透测试系统的总体成功率。
同样需要降级解读的是供应商披露的生产案例。Aikido称Altar-1曾在一次客户生产环境渗透测试中发现有效的严重级别漏洞,但材料没有给出客户、漏洞编号、复现过程或独立验证结果。这个案例可以作为部署动机,却不能替代可重复的盲测。对于安全负责人,更稳妥的集成方式是让Altar-1负责本地分析和候选发现,再由确定性扫描器、独立验证步骤、人工复核或其他模型承担互相制约的职责。
开放权重之后,四张H200仍是一道门槛
“权重公开”并不等于低门槛部署。材料要求Hopper架构GPU,参考配置是4张H200。图谱中给出的另一组部署边界显示,4张H100总显存约为320GB,已经低于Altar-1约328GB的权重占用,更不用说为KV cache和运行时开销预留空间。因此,vLLM降低的是推理软件的接入摩擦,不是硬件成本和显存风险。4张H200把数据主权转化成了一笔明确的资本支出,也把节点故障、并行通信和运维责任留在客户一侧。
许可证是另一条边界。Altar-1被描述为可商用的开放权重模型,但并非OSI认可的开源许可,年营收超过100亿美元的模型服务商还需要通过Z.AI的安全审查。引入前,技术负责人需要核对权重和基础模型的许可链,评估是否触发商业规模限制,并审查vLLM命令中的trust-remote-code选项和后续模型更新。剪枝集合、校准数据范围与基准结果也应随版本固定下来,否则一次权重更新就可能改变安全能力的比较基线。
实际决策可以从一项狭窄试点开始,而不是把Altar-1直接包装成自主红队。先用客户自己的隔离资产建立不出网评测,分别记录权重占用、KV cache余量、工具调用失败和人工接管频率。再用与生产环境相似的代码语言、仓库规模和漏洞类型复核23个案例的覆盖是否成立。若组织无法承担4卡H200级硬件,或者任务需要模型承担盲发现、利用验证和修复闭环,那么本地开放权重带来的数据驻留收益,未必能抵消能力损失和治理成本。