Что произошло
23 июля 2026 года Институт безопасности ИИ Великобритании (AISI) совместно с американским Центром стандартов и инноваций в ИИ (CAISI) опубликовал предварительную оценку кибервозможностей Kimi K3 — открытой модели китайской Moonshot AI, вышедшей 16 июля. Вывод: по наступательным кибернавыкам модель заметно отстаёт от передовых американских моделей. При этом собственные защитные механизмы Kimi K3 не помешали ей браться за разработку эксплойтов.
Детали
Тестировали на двух наборах. ExploitBench от Университета Карнеги — Меллона содержит 41 задачу на разработку эксплойтов для уязвимостей движка Chrome V8, обнаруженных после 2023 года. Kimi K3 набрала здесь 32%, открытая модель сравнения GLM-5.2 — 24%.
Показательнее не проценты, а верхняя ступень. Финальная стадия эксплуатации — произвольное выполнение кода (ACE) — далась Kimi K3 ноль раз из 41 задачи, тогда как ведущие американские модели доходили до неё в среднем в 20 случаях из 41.
Второй тест — киберполигон The Last Ones: атака на корпоративную сеть из четырёх подсетей и примерно 20 хостов, 32 шага, у эксперта-человека занимает около 20 часов. Kimi K3 в среднем добиралась до 17-го шага из 32, американские модели — до 28,5. Полностью полигон модель прошла один раз из десяти попыток.
Научный советник США Майкл Кратсиос ранее заявлял, что Moonshot AI обучала модель на ответах Fable от Anthropic. The Decoder приводит гипотезу, которая связывает это с результатами тестов: защитные классификаторы Claude как раз блокируют продвинутые наступательные киберзапросы, поэтому таких ответов в обучающих данных попросту не могло оказаться. Это объяснение, а не установленный факт.
Сами авторы отчёта называют оценку предварительной и оговариваются: доверительный интервал у Kimi K3 шире, чем у остальных, потому что считался по одному бенчмарку. У американских закрытых моделей на время тестов отключали системные ограничители, чтобы снизить долю отказов.
Мы уже писали, что Moonshot приостановила подписки на Kimi K3 из-за наплыва пользователей; подробный разбор самой модели — в нашем обзоре Kimi K3.
Что это значит
Кого касается. Тех, кто выбирает открытую модель для рабочих задач и смотрит на неё как на замену закрытым, а также специалистов по безопасности, которым важно, что модель без ограничителей вообще берётся за такую работу.
Риск с цифрой. Разрыв в 0 против 20 доведённых до конца атак из 41 — это не «немного слабее», а другой класс возможностей. Но здесь же вторая половина картины: у Kimi K3 не сработали собственные защиты. Модель с открытыми весами и без работающего ограничителя доступна кому угодно локально, и её отставание в навыках — не то же самое, что безопасность.
Горизонт. Отчёт предварительный, авторы обещают расширенную оценку. Практический вывод уже сейчас: если вы разворачиваете открытую модель у себя, ограничители придётся ставить своими силами — рассчитывать на встроенные, судя по этим тестам, не стоит.



