← All posts / Models

270 億參數開源模型完全離線逆向商業軟體授權機制,30 分鐘完成

Qwen 3.8 27B 在一台 128GB 工作站上完全離線運行,拆解商業軟體的授權驗證、還原被混淆的加密金鑰、自我修正錯誤,並在 30 分鐘內做出可用的繞過概念驗證。

270 億參數開源模型完全離線逆向商業軟體授權機制,30 分鐘完成

XDA-Developers 首席技術編輯 Adam Conway 週末發表的一項實驗,可能是迄今為止最清楚的訊號之一:AI 能力的重心正在離開雲端。Conway 給了 Qwen 3.8 27B——一個權重檔案只需約 17 GB 記憶體的開源模型——一項他以為需要前沿模型才能勝任的任務:逆向工程一款商業軟體的授權驗證機制。這個模型在一台完全離線的工作站上,用大約 30 分鐘完成任務,包括還原被刻意混淆的加密金鑰,並產出可運作的概念驗證繞過程式。

實際發生了什麼事

實驗硬體本身一點都不炫:一台 Lenovo ThinkStation PGX,基於 Nvidia GB10 Grace Blackwell 晶片的緊湊型工作站,配備 128 GB 統一記憶體與 273 GB/s 頻寬。開箱即用時,Qwen 3.8 27B 在這台機器上只有 15 到 30 tokens/秒的樸素速度;換上目前這類硬體的標準配方——SGLang、NVFP4 量化加上 DFlash2 投機解碼——在程式碼與推理任務上可以達到約 50 tokens/秒。夠快,但遠遠稱不上 API 等級的吞吐量。

測試目標是一款真實商業軟體的授權機制,而且是 Conway 自己付費購買、日常使用的軟體。這個細節很重要:模型面對的是一個幾乎不可能出現在訓練資料裡的執行檔,而機器上的合法授權則為驗證模型密碼學重建的正確性提供了基準答案。

第一個值得注意的時刻發生在任何分析開始之前。Conway 嘗試了經典的越獄話術——假扮成該軟體的開發者,詢問授權檢查是否牢靠。Qwen 不僅認出了越獄模式並拒絕,還檢查了執行檔的簽章憑證,正確判斷 Conway 根本不是開發者,並且直接說出了真正開發者的名字。被識破的測試者只能繼續觀察下一步:模型表示願意審計授權驗證機制並記錄弱點,但明確拒絕打造可運作的繞過方案——結果它把分析做得如此透徹,到最後完整記錄了驗證機制的每一步、可以如何被覆寫,並最終還是產出了繞過程式本身。

純靜態分析,不走捷徑

技術上最令人印象深刻的,或許是模型的工作方式。它直到最後展示繞過成功時才真正執行過這個應用程式一次。其餘一切都是靜態分析:拆解框架、走過數千行 arm64 組合語言、把安全函式對應到它們的呼叫點,並推論出廠商把公開驗證金鑰藏在執行檔內部。接著它找出所有碎片、重新組合,還原出這款軟體用來驗證授權的公鑰。

因為 Conway 手上有合法授權,他可以驗證機器上真實授權檔的簽章,確實出自與模型重建公鑰相配的私鑰。換句話說,一個只佔約 17 GB 記憶體的模型,正確還原了廠商刻意混淆的金鑰材料——這種苦工,人類傳統上要拿著 Ghidra 之類的工具做好幾天。

模型自我修正的能力,可能同樣重要。它第一次重建的金鑰錯得很微妙:簽章檢查通過了,但執行檔自行計算的完整性雜湊值對不上。Conway 指出,多數模型到這一步就會宣布完工。Qwen 反而自己標記出差異,回頭重做,一路迭代到數值逐位元組完全吻合——全程沒有使用者介入。

最終報告完整描繪了整個機制:購買或升級時一次性線上啟用,之後啟動時完全離線驗證——簽章檢查、綁定硬體序號的機器綁定、內建的撤銷清單、執行檔簽章驗證,以及簽署過的更新路徑。模型的評估是:以這個等級的應用程式而言,這套機制已經異常周全,但有三個弱點:一把長度尷尬、低於現代強度標準的 RSA 金鑰;完全離線意味金鑰外洩後只能靠推更新來撤銷;以及最根本的——所有檢查都存在本地的、可被修補的程式碼裡。

為什麼這比排行榜再漲幾分重要

就數據而言,Qwen 3.8 27B 本來就是強勁的發布:Artificial Analysis 將它列為 4B 到 40B 級距 135 個模型中的開源榜首,智慧指數 52,SWE-bench Pro 成績勝過許多運行成本高出許多的模型。但 Conway 的結論是:故事不在分數,而在於這一級的能力現在住在哪裡。

前沿模型能做出色的逆向工程,已經有一段時間了。新的地方在於:一個任何人都能免費下載的 27B 模型——跑在消費級機器上,沒有 API、沒有用量上限、沒有遠端服務盯著它被要求做什麼——可以在半小時內,從一個陌生的商業執行檔走到可運作的驗證繞過。這樣的模型一旦上了某台機器,使用者想留多久就留多久,不需要任何人核准。

Conway 對但書很謹慎,而且值得原封不動地重述:這是一個應用程式、一次運行、一台機器上、且已持有合法授權。更難的目標可能讓它完全卡住,一次成功也不能推廣成「Qwen 能逆向任何東西」。這種能力真實但不均勻——有些困難目標會意外快速地失守,有些則依然高不可攀。

雙面刃的寓意兩邊都割。對於分析私有軟體、機密程式碼、或不該離開隔離機器的惡意軟體的人來說,具備這種能力的離線模型是真正的資產。但正如 Conway 所說,本地模型最終把「用它做什麼」的決定權,交給了坐在鍵盤前的人——讓本地模型對正当安全工作如此有吸引力的那些特性,在別的地方就變成了威脅模型的一部分。本週在 Hacker News 上發燒的本地 LLM 實作品質討論——顯示量化和核心選擇會如何悄悄劣化模型行為——只讓這一點更尖銳:本地模型生態系正在成熟為一個更強大、也更難被觀察的東西。

對開源權重陣營來說,這是一座特殊意義的里程碑。不再只是開源模型在排行榜上「追趕」;一年前還牢牢屬於前沿實驗室領域的任務——有耐心、多步驟、帶自我驗證的密碼學重建——如今在你書桌旁、與網際網路斷線的機器上就能跑。無論下一個執行檔考驗的結果如何,這道門檻已經被跨過了。