Kimi K3 在网络攻击利用方面落后于美国前沿模型:蒸馏差距

英国 AI 安全研究所 (UK AISI) 与美国 AI 标准与创新中心 (CAISI) 的一项联合评估显示,中美 AI 模型在进攻性网络行动方面存在显著的能力差距。尽管 Moonshot AI 的 Kimi K3 展现出了一定的潜力,但在执行复杂的软件漏洞利用和网络攻击任务时,仍大幅落后于美国领先的前沿模型。

ExploitBench:漏洞研究方面的差距

为了衡量漏洞利用开发技能,研究人员使用了 ExploitBench,这是卡内基梅隆大学开发的一个基准测试,涉及 2023 年后在 Chrome 的 V8 引擎中发现的 41 个漏洞。结果凸显了巨大的性能鸿沟。美国领先模型的平均得分达到 76.2%,而 Kimi K3 的得分显著较低,仅为 32.2%。虽然 Kimi K3 的表现优于中国的 GLM-5.2 (24.4%),但它未能达到最高级别的漏洞利用:任意代码执行 (ACE)。

相比之下,美国顶尖模型在 41 个测试任务中有 20 个成功实现了 ACE,从而获得了对目标系统的完全控制权——这种复杂程度是 Kimi K3 无法复制的。

通过 "The Last Ones" 模拟网络攻击

评估还使用了 "The Last Ones" (TLO) 对模型进行测试,这是一种模拟复杂的 32 步企业网络攻击的过程,涉及跨四个子网的 20 个主机。该测试旨在衡量智能体 (agent) 在多阶段入侵路径中导航的能力。

Kimi K3 在 32 步中平均达到了 17 步,表现出中等水平的能力。虽然它在十次尝试中有一次完成了完整的攻击路径,但缺乏美国模型的稳定性(美国模型的平均步数为 28.5 步)。研究结果表明,虽然 Kimi K3 能够自主攻击防御薄弱的企业系统,但它缺乏西方前沿模型在执行复杂长链操作时的可靠性。

蒸馏理论:差距为何存在

一个关键问题仍然存在:为什么中国模型即使在通用基准测试中表现良好,在网络任务中却表现落后?报告指出,这可能是由于“蒸馏”(distillation)——即使用前沿模型(如 Anthropic 的 Claude)的高质量输出作为训练数据的做法。

如果 Moonshot AI 利用蒸馏来训练 Kimi K3,他们很可能遗漏了关键的网络攻击数据。美国领先模型采用了严格的安全分类器,会拦截高级的攻击性查询。因此,基于这些模型公开输出构建的数据集,自然会缺乏进行高级漏洞利用所需的知识。这解释了为什么 Kimi K3 在通用编程和推理方面可以媲美西方模型,但在专门的进攻性网络任务中却表现不佳。

不断增长的能力与持续存在的风险

尽管目前存在差距,但 CAISI 的时间序列分析显示,中美模型都处于基于 Elo 等级的上升轨迹中。开源模型的性能差距已从 2025 年初的六到十个月缩短至最近的四到七个月。英国 AISI 警告称,差距的缩小并不等同于安全;开源权重模型能力的提升,代表了全球网络安全格局中“持续且不可逆转的滥用风险”。

核心要点

  • 网络性能差距: Kimi K3 在 ExploitBench 上的得分为 32.2%,显著落后于美国领先模型 76.2% 的平均水平,且未能实现任意代码执行 (ACE)。
  • 网络攻击能力: 在 TLO 模拟中,Kimi K3 在 32 步的攻击路径中平均达到 17 步,证明其可以针对脆弱系统,但缺乏美国顶尖模型的可靠性。
  • 蒸馏的作用: 网络技能的不足可能源于蒸馏实践,因为使用像 Claude 这样经过审查的公开输出进行训练,缺乏进行高级漏洞利用所需的攻击性数据。