GLM-5.3 Çıktı: Kodlama Gücü, Açık Ağırlık Bekleyişi ve Siber Risk

by

⏱️ 10 dk tahmini okuma süresi
📝 1789 kelime
♿ WCAG 2.2 Uyumlu
Bu Makaleyi Sesli Dinleyin
Doğal Türkçe ses sentezleyici hazır



Kısa özet: Çin merkezli Z.ai (Zhipu AI), 14 Ağustos 2026’da GLM-5.3’ü duyurdu. Metin tabanlı model; bir milyon token bağlam, 128 bin tokena kadar çıktı ve uzun süreli kodlama ajanları için üç akıl yürütme düzeyi sunuyor. Asıl dikkat çekici nokta yalnız kodlama puanları değil: Z.ai, güvenlik eğitimleri büyüdükçe modelin açık bulma ve istismar zinciri kurma becerisinin beklenenden hızlı arttığını söylüyor. Buna karşılık genel API henüz açılmadı, ağırlıklar iki hafta sonra vaat ediliyor ve GLM-5.3’e ait lisans ile bağımsız model kartı bugün mevcut değil. Dolayısıyla bu, “indirip yerelde çalıştırılabilen açık model” haberi değil; ücretli Coding Plan’da başlayan, güvenlik değerlendirmesi süren aşamalı bir çıkış.

Yenilik ne?

GLM-5.3 yeni bir temel model eğitmek yerine GLM-5.2’nin temelini koruyor. Z.ai, son ayda daha fazla yürütülebilir görev ortamı, daha çeşitli işler ve daha yüksek eğitim hesaplaması kullanarak son eğitim aşamasını büyüttüğünü belirtiyor. Amaç kısa bir kod parçası yazdırmaktan ziyade; depoyu inceleyen, darboğazı teşhis eden, değişiklik yapan, test çalıştıran ve sonucu doğrulayan uzun soluklu bir ajan üretmek.

Resmî belgede model yalnız metin giriş ve çıkışını destekliyor. Bir milyon tokenlık bağlam büyük depoları ve uzun görev geçmişlerini tek oturumda tutmaya yardımcı olabilir; ancak bu sayı tek başına modelin tüm ayrıntıları hatasız hatırlayacağı anlamına gelmez. GLM-5.3’te düşünme kapatılamıyor. Kullanıcı low, high veya max düzeyini seçebiliyor; varsayılan ve kodlama için önerilen ayar max. Önceki entegrasyonunda düşünmeyi kapatanların model kimliğini değiştirmeden önce ayarı açması gerekiyor; aksi hâlde istek hata veriyor.

Z.ai’nin kendi ölçümlerine göre Terminal-Bench 3.0 puanı GLM-5.2’de 4,6 iken 28,3’e, DeepSWE v1.1 puanı 46,2’den 66,9’a yükseldi. Bu rakamlar etkileyici görünse de şirket tarafından, belirli bir Claude Code sürümü ve uzun zaman sınırlarıyla üretilmiş sonuçlar. Harness, bağlam, çıktı bütçesi ve görev başına süre değiştiğinde model sıralaması da değişebilir. Arena’da GLM-5.3 kaydı görünse de 15 Ağustos itibarıyla yayımlanmış bir sohbet veya web geliştirme sırası yok. Bu yüzden “en iyi açık model” ifadesini bağımsız ve kesin bir hüküm olarak okumamak gerekiyor.

Nasıl çalışıyor?

Eğitim altyapısının merkezinde, Z.ai ve Tsinghua bağlantılı THUDM ekibinin açık kaynaklı slime çerçevesi bulunuyor. Apache 2.0 lisanslı depo; Megatron tabanlı eğitimi, SGLang tabanlı örnek üretimini ve farklı görev ortamlarını aynı veri akışında birleştiriyor. Depo 14 Ağustos’ta güncellenmiş, son kararlı sürüm 6 Ağustos tarihli v0.3.1 ve açık issue/PR trafiği sürüyor. Bu faaliyet kalite garantisi değil, fakat duyuruda adı geçen altyapının yaşayan bir proje olduğunu doğruluyor.

Z.ai, gerçek mühendislik işlerine benzeyen ortamları otomatik üretmeye çalışıyor: bir araştırma ajanı görev örüntülerini topluyor, başka bir ajan görevin çözülebilirliğini sınarken doğrulayıcılar referans çözüme bakmadan sonucu denetliyor. Ödül kestirmelerini azaltmak için boş işlem, çözülememiş durum ve doğru çözüm kontrolleri yapılıyor. Bu yaklaşım, modelin yalnız doğru cevabı yazmasını değil, araçlarla çalışan süreci tamamlamasını ödüllendiriyor. Yine de şirket bu hattın hâlâ kayda değer insan denetimi gerektirdiğini kabul ediyor.

Kimler için önemli?

En doğrudan hedef kitle, Claude Code, OpenCode, Cline, Kilo Code veya OpenClaw gibi araçlarda uzun süreli kodlama görevi yürüten geliştiriciler. GLM-5.3 özellikle büyük yeniden düzenleme, hata araştırma, test iyileştirme ve çok dosyalı değişikliklerde maliyet odaklı bir alternatif olabilir. Çin ekosistemi açısından da model, DeepSeek V4 Pro, Qwen 3.8 ve Moonshot Kimi K3 ile süren rekabette Z.ai’yi yeniden öne çıkarıyor. Ancak görsel girdi desteği bulunmadığı için ekran görüntüsü, tasarım maketi veya arayüz analizi gereken işler ayrı bir görsel model ya da MCP aracı istiyor.

Erişim bugün ikiye ayrılıyor. Genel GLM-5.3 API’si belgede “yakında” olarak işaretlenmiş; token başına API fiyatı da fiyat sayfasına eklenmemiş. Model şimdilik GLM Coding Plan abonelerine açık. Aylık Lite plan 18 dolar; yıllık ödemede gösterilen karşılık aylık 12,60 dolar. Lite düzeyinde haftalık 10 bin ve kayan beş saatlik dönemde 2 bin kredi var. Hafta içi Singapur saatiyle 14.00–18.00 arasındaki kullanım normal kredi harcıyor; diğer saatler yüzde 50 indirimli. Bu yoğun dönem Türkiye saatiyle 09.00–13.00’a denk geliyor. Abonelik otomatik yenileniyor, iade sunulmuyor ve iptalin yenilemeden en az üç gün önce yapılması isteniyor.

Gerçek kullanım için güvenli bir akış

Ücretli plana sahip bir geliştirici önce Z.ai panelinden Coding Plan anahtarı oluşturuyor, sonra desteklenen araçlardan birini seçiyor. Platform OpenAI Chat Completions, OpenAI Responses ve Anthropic Messages uyumlu uçlar sağlıyor. Model seçiminde GLM-5.3 kullanılıyor; uzun kodlama görevi için düşünme düzeyi max, daha hızlı bir ön inceleme için low seçilebilir.

  1. Önce ana dalı koruyun ve görev için ayrı bir Git dalı ya da geçici çalışma ağacı açın.
  2. Ajana “değiştir” komutundan önce depo yapısını, testleri ve riskli dosyaları raporlatın.
  3. Gizli anahtarları, müşteri verisini ve üretim günlüklerini bağlama göndermeyin; gerekli örnekleri anonimleştirin.
  4. Değişikliği küçük adımlara böldürün, her adımda test ve statik analiz çalıştırın.
  5. Üretilen farkı insan incelemesinden geçirmeden birleştirmeyin; paket kurma ve ağ erişimini en dar izinlerle sınırlandırın.

Bu yazı hazırlanırken genel API ve ağırlıklar açık olmadığı için model çıktısı üzerinde bağımsız bir kurulum ya da kodlama testi yapılamadı. Yalnız erişim belgeleri, model ayarları, abonelik koşulları, benchmark yöntemleri ve açık eğitim altyapısı doğrulandı.

Siber güvenlik neden başlığın merkezinde?

Z.ai, GLM-5.3’ün CyberGym’de 1.507 görev üzerinde tek denemelik yüzde 84,5 başarı elde ettiğini; ExploitBench puanının 24,4’ten 54,4’e çıktığını bildiriyor. ExploitGym’de ise iki ve altı saatlik normalize bütçelerde tamamlanan görev sayısı 105 ve 130. Testlerde web araçları kapalı, alan adı erişimi temel paket depolarıyla sınırlı ve model Claude Code 2.1.207 içinde çalıştırılmış. Bunlar savunma araştırması için değerli göstergeler, fakat gerçek dünyadaki saldırı başarısını doğrudan ölçmüyor.

Şirket ayrıca 269 açık kaynak projede 2.436 bulgu izlediğini, bunların 1.097’sini kritik veya yüksek önem düzeyinde sınıflandırdığını söylüyor. Güvenlik defterinde yalnız 53 kayıt açık; 2.383 bulgu açıklama sürecinde. Örnek olarak verilen Linux, WebKit, FreeBSD ve GStreamer kayıtlarının CVE kimlikleri ile teknik tanımları kamu CVE verisinde yayımlanmış durumda. Ancak toplam 2.436 sayısı hâlâ şirketin kendi sayımı; kamuya kapalı bulgular bağımsız biçimde denetlenemiyor.

Ağırlıkları iki hafta geciktirme kararı bu nedenle önemli. Z.ai önce seçili güvenlik ortaklarının değerlendirme yapacağını, istek sınıflandırma ve akıl yürütme izlemesi kullanacağını belirtiyor. Yine de ağırlıklar indirilebilir olduğunda hizmet katmanındaki denetimler uygulanamaz. Savunmacılar için sonuç açık: modelin yayımlanmasını beklemek yerine bağımlılık taraması, hızlı yama, en az ayrıcalık ve izole analiz ortamlarını şimdiden güçlendirmek gerekiyor.

Sınırlamalar, lisans ve gizlilik

GLM-5.2’nin ağırlıkları MIT lisansıyla yayımlanmış olsa da bu lisans GLM-5.3’e otomatik aktarılmaz. 15 Ağustos’ta GLM-5.3 deposu, ağırlıkları, model kartı ve lisans metni yok. Bu nedenle ticari kullanım, yeniden dağıtım ve yerel kurulum koşulları belirsiz. “Açık ağırlık gelecek” vaadi ile “bugün açık ağırlıklı” olma durumu birbirinden ayrılmalı.

Gizlilikte de kullanılan yüzey önemli. Z.ai’nin bireysel hizmet politikası istemler, kullanıcı içeriği, cihaz ve kullanım verilerinin işlendiğini; hizmet geliştirme ve araştırma amaçlarını sayıyor. API veri işleme ekinde ise müşteri ve son kullanıcı içeriklerinin sunucuda saklanmadığı, gerçek zamanlı işlendiği yazıyor. Hizmet genel olarak Singapur’dan sunuluyor. Kurumsal kod göndermeden önce hesabınızın gerçekten API koşullarına tabi olduğunu, veri işleme ekini ve kuruluşunuzun sınır ötesi veri kurallarını doğrulayın.

Sonuç olarak GLM-5.3, uzun görevli kodlama ajanlarında ciddi bir aday; fakat bugünkü ürün gerçeği benchmark tablosundan daha dar. Deneyebilenler ücretli Coding Plan kullanıcıları, genel API fiyatı açıklanmadı, ağırlık ve lisans bekleniyor, bağımsız sıralamalar oluşmadı. En sağlıklı yaklaşım, iki hafta sonraki model kartını ve lisansı görmek; ardından aynı depo, aynı görev, aynı süre ve aynı güvenlik sınırlarıyla rakip modeller karşısında test etmek.

Kaynaklar

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir

✅ Uygulama Başarıyla Güncellendi!
🟢 Profil Uygulandı