导语:安全厂商 Aikido 在 Hugging Face 开源了号称”业内首个面向网络安全场景的开源权重大模型”——Altar-1。该模型基于智谱 GLM-5.3(753B 参数 MoE)经 REAP 专家剪枝而来,保留了 168/256 个专家,单次推理激活约 40B 参数,INT4 量化后体积 328GB,可在 4 张 H200 上本地部署。
一、模型基本信息
Altar-1 由 Aikido 安全团队发布,仓库地址为 https://huggingface.co/AikidoSec/altar-1。模型权重沿用 GLM-5.3 的许可证。
基础参数一览:
| 维度 | 数值 |
|---|---|
| 总参数量 | 504B |
| 单次激活参数 | ~40B |
| 专家层数 | 256(保留 168) |
| 每 token 路由专家数 | 8 |
| 量化方案 | INT4 W4A16(compressed-tensors,AWQ) |
| 量化后体积 | 328 GB |
| 上下文窗口 | 128k |
| 推荐硬件 | 4× NVIDIA H200(Hopper) |

二、REAP 专家剪枝技术
GLM-5.3 是一套 753B 参数的混合专家(MoE)模型,每个 token 会从 256 个专家子网络中激活 8 个,激活参数约 40B。Aikido 选用了 Cerebras Research 开源的 REAP(Router-weighted Expert Activation Pruning)剪枝方法。
REAP 的特别之处在于:评分时按”每个专家在某一领域路由占比”打分,而不是按”全局激活频次”排序。这样做的目的是避免砍掉某些垂直领域(如代码、稀有语种、结构化输出)的专用专家。Aikido 表示,剪枝后每个垂直领域都保留了对应的专家子集。
最终的剪枝结果:
- 每层保留 168/256 个专家,砍掉 34%;
- 路由逻辑保持不变:仍是每 token 激活 8 个专家;
- 单次激活参数与原模型基本一致(约 40B)。
剪枝完成后,仅对路由专家做 INT4 W4A16 量化(compressed-tensors / AWQ 方案),而注意力层、共享专家、密集层和输出头仍保留 BF16 精度。运行时 vLLM 会自动选用 Marlin MoE 内核。
三、量化与硬件要求
在量化方案选择上,Aikido 没有简单粗暴地把整个模型都压到 INT4,而是区分对待:
- 路由专家:INT4 W4A16
- 注意力层 / 共享专家 / 密集层 / 输出头:BF16
这样做的好处是,权重绝大部分体积来自大量专家,而对精度敏感的部分仍以原精度运行。Hugging Face 上还有一份同剪枝切片的 EXL3 量化版本供对比(KL 散度差异仅约 0.005)。
部署示例:
vllm serve aikido/altar-1
--tensor-parallel-size 4
--trust-remote-code
--max-model-len 131072
需要 Hopper 架构(H100 / H200)。4 张 H200 共有足够显存容纳 328GB 权重,同时为 128k 上下文 KV 缓存留出余量;vLLM 会自动选择 Marlin MoE 内核,无需手动指定。

四、保真度与性能
Aikido 提供了一份保真度研究报告(数据集 0xSero/glm-5.3-reap-fidelity-study):
- KL 散度(vs 完整 BF16):0.506 nats(在 25 个 prompt 的封存评测集上,使用完整 154k 词表)。KL 越接近 0 表示两个模型的预测分布越相似;
- 作为参考,同 168 专家切片的 EXL3 量化版本 KL 散度为 0.511,说明在该位宽下,量化格式对结果影响很小。
针对安全场景的能力,Aikido 给出的内部数据:
- 保留了父模型 92% 的 CVE 覆盖;
- 25 题内部 CVE 评测中保留了 23 题得分(保留率 92%);
- 上下文长度 128k,可一次性吃下完整代码仓库或多份漏洞报告。
需要注意的是,这两份数据均由发布方 Aikido 自评,目前还没有第三方独立基准(如 SecBench、CyberBench 等)的复现报告。
五、下载与部署
直接下载(推荐)
# 使用 git lfs 下载完整模型权重
git lfs install
git clone https://huggingface.co/AikidoSec/altar-1
# 或使用 huggingface-cli
huggingface-cli download AikidoSec/altar-1 --local-dir altar-1
仅下载剪枝相关的中间产物
如果只需要剪枝评分、路由权重或 INT4 量化版本,可以单独拉取以下资源:
- 剪枝评分与中间结果:
huggingface.co/datasets/0xSero/glm-5.3-reap-observations-v1 - 保真度对比数据:
huggingface.co/datasets/0xSero/glm-5.3-reap-fidelity-study - 同剪枝切片 569B 版本:
huggingface.co/0xSero/GLM-5.3-569B-W4A16 - 同剪枝切片 EXL3 版本:
huggingface.co/0xSero/GLM-5.3-500B-EXL3-3.0bpw
一键启动
vllm serve aikido/altar-1 --tensor-parallel-size 4 --trust-remote-code --max-model-len 131072
按官方说明,Altar-1 已经接入 Aikido 的几款商用产品:
- Aikido Attack(攻击面管理)
- AI Code Analysis(AI 代码审计)
- Deep Review(深度代码评审)
如有本地部署或与企业环境集成的需求,可以联系 yannick@aikido.dev。
六、写在最后
Altar-1 的发布思路并不是”训练一个全新的安全大模型”,而是把已有旗舰 MoE 模型 GLM-5.3 通过 REAP 剪枝 + 领域校准的方式瘦身,再用 INT4 量化压到 4 张 H200 可装的体量。这种”剪枝 + 量化 + 领域适配”的开源组合,给想要本地部署前沿安全 AI 能力、又不愿意把代码送到 SaaS 后端的团队,提供了一个相对可行的路径。
不过几个现实因素需要考量:
- 4× H200 的硬件门槛不低,部署成本对个人或小团队并不友好;
- 自评数据虽好看,但缺少独立基准的横向对比;
- 模型权重继承自 GLM-5.3 许可证,企业商用前需要核对授权条款;
- 128k 上下文虽然够用,但面对大型代码仓库时仍需要切片检索配合。
总体来看,Altar-1 是 2026 年下半年开源安全大模型里体量与能力都比较突出的一份,但”能不能用、好不好用”还得等更多第三方跑分和企业 PoC 验证。
版权声明:本文由华盟网原创发布,保留所有权利。配图由华盟网授权使用。














暂无评论内容