Kimi K3 не довела до кінця жодної атаки з 41 — але й не намагалася відмовитися від завдання

3 хв. читання

Що сталося

23 липня 2026 року Інститут безпеки ШІ Великої Британії (AISI) спільно з американським Центром стандартів та інновацій у ШІ (CAISI) оприлюднив попередню оцінку кіберможливостей Kimi K3 — відкритої моделі китайської Moonshot AI, що вийшла 16 липня. Висновок: за наступальними кібернавичками модель помітно відстає від передових американських моделей. При цьому власні захисні механізми Kimi K3 не завадили їй братися за розробку експлойтів.

Деталі

Тестували на двох наборах. ExploitBench від Університету Карнегі — Меллона містить 41 завдання на розробку експлойтів для вразливостей рушія Chrome V8, виявлених після 2023 року. Kimi K3 набрала тут 32%, відкрита модель порівняння GLM-5.2 — 24%.

Показовішими є не відсотки, а верхній щабель. Фінальна стадія експлуатації — довільне виконання коду (ACE) — далася Kimi K3 нуль разів із 41 завдання, тоді як провідні американські моделі доходили до неї в середньому у 20 випадках із 41.

Другий тест — кіберполігон The Last Ones: атака на корпоративну мережу з чотирьох підмереж і приблизно 20 вузлів, 32 кроки, у експерта-людини забирає близько 20 годин. Kimi K3 у середньому діставалася до 17-го кроку з 32, американські моделі — до 28,5. Повністю полігон модель пройшла один раз із десяти спроб.

Науковий радник США Майкл Кратсіос раніше заявляв, що Moonshot AI навчала модель на відповідях Fable від Anthropic. The Decoder наводить гіпотезу, яка пов’язує це з результатами тестів: захисні класифікатори Claude якраз блокують просунуті наступальні кіберзапити, тому таких відповідей у навчальних даних просто не могло опинитися. Це пояснення, а не встановлений факт.

Самі автори звіту називають оцінку попередньою і застерігають: довірчий інтервал у Kimi K3 ширший, ніж у решти, бо рахувався за одним бенчмарком. В американських закритих моделей на час тестів вимикали системні обмежувачі, щоб знизити частку відмов.

Ми вже писали, що Moonshot призупинила передплати на Kimi K3 через наплив користувачів; докладний розбір самої моделі — у нашому огляді Kimi K3.

Що це означає

Кого стосується. Тих, хто обирає відкриту модель для робочих завдань і дивиться на неї як на заміну закритим, а також фахівців із безпеки, яким важливо, що модель без обмежувачів узагалі береться за таку роботу.

Ризик із цифрою. Розрив у 0 проти 20 доведених до кінця атак із 41 — це не «трохи слабше», а інший клас можливостей. Але тут же друга половина картини: у Kimi K3 не спрацював власний захист. Модель із відкритими вагами й без робочого обмежувача доступна будь-кому локально, і її відставання в навичках — не те саме, що безпека.

Горизонт. Звіт попередній, автори обіцяють розширену оцінку. Практичний висновок уже зараз: якщо ви розгортаєте відкриту модель у себе, обмежувачі доведеться ставити власними силами — розраховувати на вбудовані, судячи з цих тестів, не варто.

Поділитися
Зв'язатися:
Крипто- та data-аналітик, інженер-програміст (факультет комп'ютерних наук ХНУРЕ). В IT з 2008 року: адміністрував корпоративний моніторинг у «Vodafone Україна», сім років розробляв і просував веб-проєкти, п'ять років керував маркетингом на метриках — конверсія, CTR, ROI, LTV.Криптовалютними ринками займаюся з 2021 року: ончейн-метрики, токеноміка, макроекономічні індикатори. Розробив власну data-driven модель аналізу ринку на 30+ метрик. Стек — Python (pandas, NumPy, SciPy, matplotlib), математична статистика та EDA; збір і звірку даних автоматизую AI-агентами.Принцип — «Don't trust, verify»: кожна цифра перевірена за першоджерелом, ключові — щонайменше за двома незалежними; прогнози — лише сценарії з умовами. Теза без даних не публікується.