Z.ai 在 8 月 27 日把 GLM-5.3 加入 GLM-5 官方仓库,并于 8 月 28 日继续更新模型卡与产品文档。这不是一次更换基座架构的发布:官方说明 GLM-5.3 与 GLM-5.2 使用同一基座,主要通过后训练提高编码、长程 Agent 与网络安全任务能力。对企业而言,最重要的变化也不是榜单上的分数,而是一个能读代码、调用工具并执行安全任务的模型,需要被当作高权限主体治理。
官方事实:744B-A40B、1M 上下文与三档推理强度
GLM-5.3 官方模型卡列出的规模为 744B 总参数、每 Token 激活 40B 参数,采用 DSA 稀疏注意力 MoE 架构,提供 FP8 与 BF16 权重。模型配置给出 78 层、256 个路由专家、每 Token 选择 8 个专家,最大位置长度为 1,048,576。Z.ai 产品文档同时列出 1M 上下文、128K 最大输出,以及 low、high、max 三档 reasoning_effort,默认使用 max。
模型是纯文本路线,重点覆盖代码、工具调用与复杂推理。官方提供 SGLang、vLLM、TokenSpeed、Transformers、KTransformers、Unsloth,以及昇腾生态的 vLLM-Ascend、xLLM 等路径。这些是一手可核验的规格和运行入口;它们证明模型可以进入服务器级评测池,却不证明任何特定企业环境已经达到生产吞吐、稳定性或安全要求。
40B 激活参数不是 40B 权重内存
MoE 的激活参数描述每个 Token 经过的计算路径,不是部署时只需加载的权重。官方 FP8 仓库包含 141 个权重分片,文件元数据合计约 755.6GB;BF16 还会更大。真实服务还要加入 KV Cache、长上下文预填充、并发批次、通信缓冲、运行时工作区和高可用副本。
因此,GLM-5.3 型号页把它归入本地服务器,而不是单卡工作站。1M 上下文也不能被当作默认配置:代码库切片、权限检索、摘要和分层记忆应先减少输入,只有跨仓库追踪、超长执行轨迹等任务才逐级扩大窗口,并同时记录首 Token 延迟、峰值内存、失败重试和每次成功任务成本。
企业采购要用完整权重与服务目标估算集群,不能拿 A40B 乘位宽得到显存答案,也不能用官方 API 的 Token 单价推导私有化成本。硬件、网络、框架版本、并发和运维团队会共同决定总拥有成本。
厂商自测显示网络安全能力增强,但不是独立结论
Z.ai 披露内部代码基准相对 GLM-5.2 提升超过 50%,并在 CyberGym、ExploitBench、ExploitGym 等网络安全评测中报告更高结果。官方还明确把这一变化描述为网络安全利用能力增强。所有分数、相对提升与对比均属于厂商在指定提示、工具、预算和评判条件下的自测,本文没有下载数百 GB 权重,也没有独立复现漏洞利用任务。
但“尚未独立复现”不意味着企业可以忽略风险。能力披露本身已经足够改变控制面设计:过去只生成补丁建议的代码助手,一旦获得终端、扫描器、浏览器、云控制台或制品库权限,就可能把错误判断放大为真实系统变化。模型输出也可能被仓库文本、Issue、网页和依赖文档中的提示注入操纵。
编辑判断是:网络安全榜单不应被写成“可自动攻防”的采购口号,而应触发更严格的权限、沙箱与证据要求。能力越强,执行权越不能直接附着在模型会话上。
编码 Agent 上线前要建立四层隔离
第一层是数据和身份隔离。代码仓库、工单、密钥、生产日志与客户数据按任务临时授权,模型不能继承操作者的长期管理员凭证。检索层必须保留来源与权限过滤,敏感数据进入上下文前做脱敏和用途判断。
第二层是执行隔离。代码生成在一次性容器或微虚拟机中运行,默认无生产网络、无持久凭证、无外部写权限。命令、域名、文件路径和工具参数按白名单校验;下载依赖、横向扫描、提权、删除和外发动作默认拒绝。
第三层是变更隔离。Agent 可以提出补丁和测试,但合并、发布、密钥轮换、云资源修改与生产数据库写入必须经过独立策略引擎和人工审批。审批材料要包含原始需求、检索证据、差异、测试、依赖变化和回退方案,而不是只展示模型摘要。
第四层是审计与回放。固定权重哈希、运行时、提示模板、工具清单和 reasoning_effort,记录每次工具调用、参数、返回值、拒绝原因与接管点。评测要加入恶意 README、污染工单、越权请求、命令注入和不可逆动作,指标同时覆盖任务成功率、误操作率、越权率、人工接管率和单位成功成本。
这套控制也适用于企业 Agent Runtime 选型:模型负责提出计划,运行时负责身份、策略、状态和证据,最终执行由最小权限工具完成。任何一层都不能用“模型更聪明”替代。
专用许可会影响 MaaS 与内嵌产品路线
GLM-5.3 权重使用专用 GLM-5.3 License,不是 GLM-5 代码仓库页面所示的 Apache 2.0。许可广泛允许使用、修改、部署和商业化,但如果企业及关联方运营 Model as a Service,且任意连续 12 个月总收入超过 100 亿美元,商业使用前须通过 Z.AI 安全审查。
许可对 MaaS 的定义强调第三方能够实质控制输入、参数或训练数据;仅把模型嵌入特定终端功能,或转发请求到他人托管模型,不在该定义中。这一区分会直接影响 API 平台、私有化托管、编码助手和内嵌功能的采购路线。企业法务仍需结合实际产品、关联方收入、部署责任和上游组件逐项判断,不能把本文作为法律意见。
对企业选型的结论
GLM-5.3 值得进入大型代码库、复杂修复和受控安全辅助的候选池,但不适合因为厂商榜单而直接获得生产终端。建议先用脱敏真实任务对比 GLM-5.2、GLM-5.3 与独立供应商模型;再测 low、high、max 三档推理强度对成功率、延迟和 Token 消耗的影响;最后把安全回放、许可、集群容量和失败恢复纳入采购验收。
本次 GLM-5.2 渠道端点核验也显示,第三方目录名称、报价与官方当前型号可能不同步。模型路由必须固定可验证版本,区分官方事实、渠道观察与内部实测。更完整的本地模型容量判断可参考端侧模型与本地部署指南。
来源与研究限制
- P0 官方模型卡:zai-org/GLM-5.3,用于核验权重、结构、上下文、运行时与厂商自测。
- P0 官方产品文档:Z.ai · GLM-5.3,页面于 2026-08-28 更新,用于核验 API 能力、推理强度、最大输出和安全基准口径。
- P0 官方仓库:zai-org/GLM-5,2026-08-27 的提交加入 GLM-5.3 型号与下载入口。
- P0 官方许可:GLM-5.3 License,用于核验 MaaS 和大型企业安全审查条款。
研究限制:本文没有下载或运行 GLM-5.3,没有复现代码、网络安全、吞吐和长上下文结果,也没有获得企业合同与受认证 API 的完整账单。权重文件总量来自官方仓库元数据,不能替代实际显存、通信和并发测试;治理建议属于编辑判断,采购与法律结论仍需企业自行验证。