Z.ai, mezinárodní značka čínské společnosti Zhipu, vydala v polovině srpna 2026 model GLM 5.3. Zprávy o nových modelech chodí každý týden a většina z nich se ve firemní praxi projeví až za měsíce. Tahle je jiná v jedné věci: poskytovatel sám označuje za hlavní novinku schopnost hledat zranitelnosti a měří ji na veřejném srovnávacím testu.

Co je na modelu nového

Podle vlastní dokumentace stojí GLM 5.3 na stejném základním modelu jako GLM 5.2 a celý posun přišel až z dotrénování. To je podstatné pro odhad, kdo takový skok dokáže zopakovat: nepotřebujete nový výpočetní rozpočet na trénink od nuly, stačí lepší prostředí a metodika posilovaného učení.

Firma uvádí padesátiprocentní zlepšení proti GLM 5.2 na vlastním testu programování a nejlepší výsledek mezi modely s otevřenými váhami na veřejných testech Terminal Bench 3.0 a Agents’ Last Exam. Model pracuje s milionem tokenů kontextu, zvládne výstup do 128 tisíc tokenů a přijímá pouze text. Uvažování má nově vždy zapnuté, volí se jen jeho hloubka ve třech stupních.

Věta, kvůli které o tom píšeme

V dokumentaci k modelu stojí přímo tohle:

GLM-5.3 achieves the best performance to date on the CyberGym vulnerability discovery benchmark. Moreover, the deeper it progresses along the vulnerability exploitation chain, the more pronounced its gains over GLM-5.2 become, with scores on vulnerability exploitation benchmarks exceeding twice those of GLM-5.2.

Česky: GLM 5.3 dosahuje dosud nejlepšího výsledku na testu CyberGym, který měří hledání zranitelností. Čím hlouběji model postupuje řetězcem zneužití zranitelnosti, tím větší je jeho náskok před GLM 5.2, a na testech zneužití má víc než dvojnásobné skóre.

Poskytovatel tu popisuje schopnost, kterou útočník i obránce používají stejným způsobem. Hledání chyby v cizím kódu je první krok obojího.

Co je dnes skutečně dostupné

Tady je užitečné oddělit oznámení od stavu, který si každý ověří sám. K 18. srpnu 2026 platí tři věci:

  • Model je dostupný předplatitelům programu GLM Coding Plan, kde se platí body podle spotřeby. Rozhraní API dokumentace popisuje jako připravované.
  • Na Hugging Face má Z.ai zveřejněné váhy modelů do verze GLM 5.2 včetně. Váhy GLM 5.3 tam k dnešnímu dni nejsou.
  • Na agregátoru OpenRouter, přes který jde většina firemního testování cizích modelů, GLM 5.3 zatím není. GLM 5.2 tam stojí 1,19 dolaru za milion vstupních tokenů a 3,74 dolaru za milion výstupních.

Nejsilnější schopnost pro hledání zranitelností tedy zatím žije v placené službě s omezeným přístupem. To je rozdíl proti situaci, kdy si kdokoli stáhne váhy a spustí model na vlastním počítači bez jakéhokoli dohledu.

Co to znamená pro firmu v Česku

Cena hledání chyb padá. Práce, která dřív vyžadovala zkušeného člověka a týdny času, se posouvá k nástroji, který běží přes noc. Platí to pro útočníka i pro vás. Firmy, které kód nikdy nedaly zkontrolovat, mají nově dražší nevýhodu.

Okno mezi zveřejněním záplaty a jejím zneužitím se zkracuje. Automatické hledání zranitelností funguje nejlépe tam, kde už existuje popis chyby a k němu zdrojový kód. Přesně tohle popisuje každý veřejný záznam o zranitelnosti. Kdo aktualizuje jednou za čtvrtletí, počítá s časem, který mu tenhle vývoj bere.

Obrana dostává stejný nástroj. Model, který najde chybu v cizím kódu, ji najde i ve vašem. Rozdíl je v tom, kdo se zeptá dřív.

Co udělat tento týden

Začněte přehledem toho, co má vaše firma vystavené do internetu. Bez seznamu domén, rozhraní a otevřených portů nemá smysl řešit modely. Druhý krok je tempo aktualizací u komponent, které tenhle seznam obsahuje. Třetí krok je rozhodnutí, co smí jít do cizího modelu: u čínských poskytovatelů se to řídí smlouvou, kterou většina firem nikdy neotevřela. Rozbory podmínek jednotlivých poskytovatelů vydáváme v sekci Souhlas.

Zbytek je ověřování. Až Z.ai vydá rozhraní API a váhy, nezávislé týmy si její čísla přeměří a teprve pak bude jasné, jestli je náskok v hledání zranitelností tak velký, jak firma píše. Do té doby jsou to údaje poskytovatele o vlastním produktu.

Zdroje