Nathan Lambert hat am 6. Oktober bei Interconnects einen Text veröffentlicht, der sich direkt gegen Anthropics GLM-5.3-Bericht richtet. Nicht gegen die Messungen darin — die nennt er technisch weitgehend vernünftig —, sondern gegen das, was der Bericht nicht fragt.
Seine zwei Fragen: Was passiert eigentlich, wenn offene Modelle wegen Cyber-Risiken verboten werden? Und warum halten chinesische Firmen genau diese Modelle für veröffentlichbar?
Die Angriffe, die belegt sind, kommen von geschlossenen Modellen
Lambert stellt der Debatte eine unbequeme Beobachtung entgegen. Nach öffentlich verfügbaren Informationen gehen die meisten dokumentierten KI-gestützten Cyberangriffe auf geschlossene Modelle zurück, vor allem auf OpenAIs. Das ist für ihn die einzige belastbare Datenlage über die Form des Risikos.
Daraus macht er zwei mögliche Erklärungen. Entweder sind offene Gewichte und geschlossene APIs beide etwa gleich leicht zu missbrauchen — aus «offen gefährlich, geschlossen sicher» würde dann «offen unsicher, geschlossen unsicher». Oder es gibt einfach weniger Angreifer, die laute Attacken auf kritische Infrastruktur fahren wollen, und dann zählt bei porösen Schutzmechanismen die höhere Fähigkeit der geschlossenen Modelle mehr als ihre Sperren.
Und er beschreibt, wie ihm das Gegenargument begegnet: in Gesprächen mit Leuten, die auf eingestufte Briefings verweisen. «Ich bin für offene Modelle, aber wenn du sehen würdest, was ich sehe, dann wüsstest du, dass da draußen ein Sturm tobt.» Eine Behauptung, die man nicht prüfen kann.
Sein Schluss ist unbequem für beide Seiten
Wer offene Gewichte verbieten will, um die Verbreitung von Cyber-Fähigkeiten zu bremsen, müsste nach Lambert konsequenterweise auch öffentliche APIs für geschlossene Spitzenmodelle verbieten. Die Schutzschichten dort sind stärker als bei offenen Gewichten, aber weit von dicht entfernt, und die Fähigkeiten wachsen schneller als die Leitplanken.
Nur offene Modelle zu verbieten, während geschlossene weiterlaufen, würde die Lücke zwischen Angriff und Verteidigung also vergrößern. Dazu nennt er einen praktischen Punkt, der oft fehlt: In abgeschotteten Netzen, etwa bei sensiblen Behörden, sind offene Gewichte das einzige, was man überhaupt einsetzen kann.
Zu China sagt er etwas, das in beiden Lagern selten vorkommt
Chinesische Firmen müssen jede größere Modellveröffentlichung samt Bewertungen bei der Regierung registrieren — ein Rahmen, der ursprünglich aus der Informationskontrolle kommt. Ob er sich ernsthaft auf Cyber oder Bio erstreckt, ist für Lambert unklar.
Interessanter ist seine Kostenrechnung. Eine umfassende Sicherheitsprüfung für ein Spitzenmodell wie Kimi K3 kostet Rechenzeit im zweistelligen Millionenbereich. Die Labore stecken dieses Budget lieber ins Training. Die richtige Debatte sei deshalb nicht, ob chinesische Labore Sicherheit ignorieren, sondern: Wie viel Rechenzeit ist das Minimum, das ein Labor vor einer Veröffentlichung in Prüfungen stecken muss?
Dass dieses Minimum dem entsprechen müsste, was Anthropic oder OpenAI ausgeben, hält er für schwer begründbar. Seine Begründung dafür ist hart: Er traue vielen Einzelnen in den Laboren, aber nicht den Institutionen — und verweist auf den Hugging-Face-Vorfall und darauf, dass OpenAI selbst von Hacktron gehackt wurde. Schwer, der Cyber-Partner der Welt zu sein, wenn es im eigenen Haus leckt.
Die Prognose ist jetzt überprüfbar
Der Satz, der am meisten hängen bleibt: Als Mythos angekündigt wurde, klang es nach einer neuen Klasse Cyberwaffe, die in falschen Händen die Gesellschaft destabilisiert. GLM-5.3 ist nach allen Maßstäben das Modell, das diese Fähigkeitsschwelle überschreitet, seine Gewichte sind seit über einem Monat draußen — und öffentlich hat sich wenig geändert.
Lambert geht noch weiter: Wäre Mythos versehentlich mit offenen Gewichten erschienen, wäre die Welt wohl weitgehend in Ordnung geblieben. Mehr Vorfälle, ja, schlecht, ja, aber eine Beschleunigung und kein Sprung.
Das Bemerkenswerte daran ist nicht die Behauptung, sondern ihre Form. Lambert sagt ausdrücklich, dass die Gegenseite eine falsifizierbare Prognose abgegeben hat, und er legt sich auf das Gegenteil fest. Nach Jahren Grundsatzstreit über offene Gewichte ist das die erste Stelle, an der man nachrechnen kann, wer recht hatte. Dass sein Text am selben Tag erscheint, an dem Anthropic seine Cyber-Sperren in drei Stufen öffnet, passt besser zusammen als es wirkt: Beide Seiten reagieren darauf, dass die Sperren Verteidiger treffen.