跳到主要內容

GLM-5.3 Fire HD Root:8 小時接力真正證明了什麼?(2026)

最後更新: ·
GLM-5.3 Fire HD Root:模型,還是交接?

2026 年 8 月 21 日,Eric Pardee 在 GitHub Pages 公開文章〈Amazon kept shutting down my tablet, so I spent $266 on four AI models to own it〉。這起 GLM-5.3 Fire HD Root 案例的主角不是新跑分,而是一台作者自述會被 Amazon 軟體關機的 Fire HD 10:Kimi K3 找到可用的已知漏洞,GLM-5.2 檢查失敗設計,GLM-5.3 接手後完成 root。文章在 8 月 23 日被提交到 Hacker News;截至 8 月 25 日,官方資料顯示 678 points、289 則回覆。

Eric Pardee 的 Fire HD ownership 原文首頁,標題說明他花 266 美元與四個 AI 模型取得平板控制權
點圖可閱讀 Eric Pardee 的原文。畫面/Eric Pardee;瀏覽器框架/AlphaLab

這篇敘事最值得看的,不是「哪個模型最強」的單點答案,而是長任務如何在模型、工具、狀態檔與人類判斷之間接力。以下先還原作者說了什麼,再把 CVE、裝置型號、模型發布時間與 Git 紀錄逐一對上,最後回答:這次突破究竟比較像模型升級,還是交接系統終於成熟?

一台 114 美元平板,為何花 266 美元才「擁有」?

Pardee 表示,他在 2022 年以 114.26 美元買下一台 Fire HD 10,拿來顯示 Home Assistant 儀表板。2025 年底,平板開始完全關機;他與 Claude 排查數月後,把問題指向持有重新啟動或關機權限的 Amazon 套件,但其中三個受保護套件無法由一般使用者停用。於是,「讓 kiosk 不再關機」逐步變成「先取得 root,再移除造成問題的軟體」。

Amazon 的官方裝置表確認原始紀錄中的型號 KFTRWI 是 2021 年、11 代 Fire HD 10,搭載 MT8183 與 Mali-G72 MP3。這也修正了公開 HANDOFF.md 標題裡把同一型號寫成「2019」的錯誤:2019 年型號其實是 KFMAWI。

階段作者的紀錄目前能確認到哪裡
Claude約五個月診斷,使用既有 Max 方案原文與節錄紀錄;未公開完整逐輪工作日誌
Kimi K3約 30 小時、621 則訊息、164.25 美元有作者截圖與產物;沒有最終帳單或完整原始 session
GLM-5.221.90 美元,負責 code review 與修正REVIEW.md、HANDOFF.md 與 commit 支持交接脈絡
GLM-5.380 美元方案首日完成有 ZCode 結果截圖與 root commit;付款與模型歸因仍由作者提供
金額、訊息數與工時均為原作者自述;公開產物能支持時序,不能替代帳單、供應商遙測或獨立重現。

三棒接力:不是四個模型同時開工

作者在 8 月 13 日把任務交給 Kimi K3。Moonshot 官方資料顯示,Kimi K3 於 2026 年 7 月 16 日發布,所以時間線沒有穿越。Kimi 沒有找到新漏洞,而是從作者那台平板的韌體中,鎖定 2022 年已公開的 CVE-2022-38181,並開始把既有漏洞研究調整到特定硬體與舊韌體上。

Do I have a clear path? Not a validated one — and I won’t pretend otherwise.

中文:我有明確路徑嗎?還沒有經過驗證,我不會假裝已經有。

Eric Pardee 原文引述的 Kimi K3 回覆

這句話比「AI 找到漏洞」更重要。Kimi 已經形成候選路徑,但在反覆失敗後承認沒有完成驗證。作者隨後要求它產出 HANDOFF.md,把已確認的條件、失敗方法與待解問題交給 GLM-5.2。公開 repo 的第一批紀錄顯示,GLM-5.2 先叫停重複嘗試,指出設計與診斷錯誤,再把修正與剩餘障礙寫回交接檔。

8 月 16 日 08:24:35(PDT)的 commit 明確寫著「加入 GLM-5.2 session notes,交接給 GLM-5.3」;兩分鐘後,作者給新模型的提示只有三個字:

finish the job

中文:把工作完成。

Eric Pardee 給 GLM-5.3 的提示

同日 16:36:44,repo 出現標為 ROOTED 的 commit;18:54:49 又加入移除 100 個 Amazon 套件的 manifest。從交接 commit 到 root commit 是 8 小時 12 分;原文的 08:26 到 16:34 是 8 小時 8 分;ZCode 截圖顯示 8 小時 5 分。三種時鐘都落在「約八小時」,但只有作者截圖支持精確的 8 小時 5 分。

先把「找到漏洞」說清楚:這不是零時差漏洞

GitHub Security Lab 早在 2022 年揭露 CVE-2022-38181:Arm Mali GPU 核心驅動在記憶體生命週期處理上存在 use-after-free。CVE 官方紀錄於 2022 年 10 月 25 日發布;CISA 已知遭利用漏洞目錄在 2023 年 3 月 30 日收錄它。到 2026 年,這明確是已知 N-day,不是 Kimi K3 發現的新 zero-day。

這不代表工作毫無新意。把公開漏洞移植到一台沒有現成方法、驅動版本與記憶體配置不同的裝置,仍可能需要大量逆向、診斷與反覆驗證。更準確的說法是:作者主張 Kimi 在舊韌體中找到仍存在的已知漏洞,三個模型接力把它調整成可在該台裝置上使用的路徑。

而且先例不只 GHSL 的 Pixel 6 鏈:在這次工作之前,公開 GitHub 上已經有同一 CVE 的 Fire TV RavenFire TV Gazelle 移植。這次可信的新增價值,是作者聲稱把既有鏈整合到 KFTRWI 與其舊版驅動環境,而不是首次證明 CVE 能在 Fire OS 上運作。

原文另稱 Amazon 在 Fire OS 7.3.2.9 修掉漏洞,並把它寫成「2024 年 6 月版本」。官方資料只支持一半:Amazon 的開源程式碼索引把 11 代 Fire HD 10 的 7.3.2.9 檔案標成 2023 年 11 月 3 日;該索引本身沒有提供 changelog,也沒有把這個版本與 CVE-2022-38181 直接連起來。因此,「7.3.2.9 含修補」應保留為作者的二進位比對結論,不能寫成 Amazon 官方已確認的版本對照。

GLM-5.3 Fire HD Root:8 小時 5 分與 100 個套件

ZCode 畫面顯示 Worked for 8h 5m、uid 等於 0 與 SELinux Permissive
原文發布的 ZCode 結果畫面節錄,顯示「Worked for 8h 5m」、uid=0 與 Permissive;這是作者提供的成功收據,不是第三方重現。圖/Eric Pardee

公開材料比一般「我用 AI 做到了」貼文完整:repo 有大幅程式變更、REVIEW.md、HANDOFF.md、結果截圖,以及剛好 100 行的 removed_manifest.txt。模型發布日期也都早於工作日期;Z.ai 的GLM-5.3 發布文確實標在 8 月 14 日,早於 8 月 16 日的最後一棒。

但這些材料仍由同一位作者控制。repo 在工作完成後才公開,Git 的歷史時間可以由提交者設定;Kimi 與 GLM 的完整原始 session、供應商遙測、最終帳單與獨立實機重現都沒有公開。最合理的證據結論是:故事有一條內部一致、內容豐富的公開軌跡,足以讓結果「可信而值得研究」;還不足以把每一段修改精確歸功於某個模型,也不足以把 8 小時 5 分當成可重複的模型性能數字。

You own the device.

中文:你擁有這台裝置。

Eric Pardee 原文引述的 GLM-5.3 結語

這句話替故事收尾很漂亮,但「root 成功」與「長期擁有」仍是兩個命題。作者表示移除是可逆的,而且 kiosk 後續沒有再自動關機;公開 manifest 能證明他記錄了哪些套件,卻不能獨立證明裝置此後的穩定性或所有副作用。

repo 描述的其實是可在重開機後重新取得的 runtime root;bootloader 仍鎖定,受驗證的系統分割區沒有被改寫,套件則是對 user 0 停用/移除而非從系統映像抹除。換句話說,作者拿回了執行時控制與套件控制,卻沒有拿到完整 boot chain 與永久韌體控制。「擁有」在這裡是一個有力的消費者權利主張,不是所有技術層級都已解鎖。

最吸睛的「Amazon 關機」反而證據最弱

原文展示的 LifeCycleReason 能支持「裝置記錄到軟體觸發的關機」,卻沒有指出是哪個 process 發出命令。Android 的開機原因規格把 user requested 視為通用原因/子原因;它不等於 Amazon 遠端下令,也不包含呼叫者、動機或責任歸屬。作者公開的診斷歷史還曾出現充電、camera HAL、資源壓力與 OTA 元件等互相競爭的假設。

移除 100 個套件後短期沒有再發生,會提高「Amazon 元件或其交互作用參與問題」的可能性,但這是一場同時改變大量變數、沒有對照組的介入。最公平的敘述是:作者懷疑 Amazon 元件,取得 runtime root、移除一批套件,並回報截至發文未再關機;公開證據尚未隔離出唯一根因。

從 GLM-5.3 Fire HD Root 真正可複製的是什麼?

1. 模型換手改變了錯誤類型

Kimi 的價值在探索:把論壇上「沒有方法」改寫成一組可測試的假設。GLM-5.2 的價值在批判:叫停重複失敗,找出設計與診斷錯誤。GLM-5.3 的價值在整合:讀完兩代留下的狀態後,選擇不同路徑把任務收尾。這不是「同一題重問三次」,而是讓後一棒從前一棒的殘局開始。

2. GLM-5.3 的提升,不能只歸因於更大的模型

Z.ai 官方說明 GLM-5.3 與 GLM-5.2 使用相同 base model,差異來自額外 post-training。這讓案例更有意思:如果作者的歸因正確,最後一棒的改變可能來自後訓練帶來的策略與長任務行為,而不是單純增加參數。想先補齊這個機制,可以閱讀 AlphaLab 的Post-training Scaling Law 白話解析。不過一台平板、一次任務、不同上下文與不同工具,無法隔離模型本身的因果效果;它只能產生值得再測的假設。

3. 人類不是旁觀者,而是調度器

作者決定何時停止燒預算、何時要求交接、何時找第二意見、何時把成功標準從「root」拉回「kiosk 不再關機」。這些決策沒有被模型外包。把故事縮成「GLM-5.3 自主 root 平板」,會抹掉人類授權、選模、停損與驗收的核心作用。

4. 因此,它是系統案例,不是模型排行榜

這次 GLM-5.3 Fire HD Root 的實際受測物,不只是 GLM-5.3,而是「模型+OpenCode/ZCode harness+檔案化狀態+可執行工具+持續的人類指揮」。如果拿它證明 GLM-5.3 全面勝過 Kimi K3 或 GLM-5.2,證據不夠;如果拿它證明交接品質會放大後續模型的有效能力,案例相當有說服力。

護欄爭議:一次拒絕不能代表整個國家的模型

原文最尖銳的延伸,是作者說 Claude 與 ChatGPT 在合法、自有裝置的研究情境中拒絕了部分請求,而中國模型願意協助。他公開的截圖能支持「這些 session 曾被擋住」,卻不能推出「美國模型都不能做資安、中國模型都會放行」:結果可能受模型版本、提示內容、帳號權限、產品表面與當時政策共同影響。

兩家供應商其實都在建立受控入口。OpenAI 的Trusted Access for Cyber用身分與信任層級開放高風險能力;Anthropic 的透明度資料也說明 Cyber Verification Program 讓合格資安專業者申請特定模型權限。這些方案仍可能讓正當研究者感到摩擦,但它們顯示真正的設計問題不是「全擋或全開」,而是如何在授權、可追溯與低摩擦之間分層。

法律面也應縮小到原文實際情境。美國現行 37 CFR §201.40 的確列出針對智慧型手機與可攜式通用行動裝置的特定規避豁免,包含互通與移除軟體等目的;這與作者「自有平板、移除軟體」的敘事相符。它不是所有裝置、所有方法、所有司法管轄區都自動合法的通行證,也不替模型判斷授權範圍。

我同意什麼,又對什麼保留?

  • 我同意:這是少見、有大量產物可查的長任務案例;它把「模型接力」從口號變成具體的狀態傳遞。
  • 我同意:把已知漏洞適配到特定舊裝置仍是實質工程,不應因為它不是 zero-day 就抹去價值。
  • 我保留:沒有獨立重現與原始 session,不能把每段成果精確歸因給某個模型,也不能把「8 小時 5 分」當 benchmark。
  • 我保留:266.15 美元是這位作者的探索成本,不是 GLM-5.3 Fire HD Root 的一般報價,更不是 AI 資安能力的市場單價。
  • 我反對:從一次 session 的拒絕與放行,直接上升成美中模型能力或價值觀的總結。

下一個長任務,應該驗收什麼?

如果你在做 coding agent、研究 agent 或任何跨數小時的任務,這個案例提供五個比「換最強模型」更可靠的控制點:

  1. 先寫授權與終點:目標、資產擁有權、不可碰範圍與成功條件都要能被下一棒讀懂。
  2. 要求可接手的狀態:保留已證實事實、失敗假設、未解問題、環境版本與下一個最小實驗,而不是只留聊天摘要。
  3. 把探索者與批評者分開:第二個模型先嘗試推翻第一個模型的核心假設,再繼續執行。
  4. 為停止條件設預算:重複失敗多少次就暫停?什麼訊號代表設計錯誤,而不是運氣不好?
  5. 把成功收據與故事分開:機器可讀結果、版本、時間與第三方重現是一層;好看的敘事是另一層。

最穩健的結論不是「GLM-5.3 已證明是最強資安模型」,而是:在被授權的長任務裡,模型能力只有在狀態能保存、錯誤能被下一棒推翻、工具能留下收據、人類願意停損時,才會累積。這也是這起 GLM-5.3 Fire HD Root 故事真正跨過的門檻。

接著閱讀

左右滑動查看更多推薦

下一次模型說「完成了」,先別急著換下一個更強模型:請它留下讓另一個模型能反駁、重跑與驗收的交接包。

ALPHALAB 社群

有問題?來 Telegram 聊

和 Terry、編輯、其他網友一起討論這篇文章。提問、分享觀點,回覆更即時。

加入 Telegram 討論

📩 訂閱 AlphaLab 電子報

每週最多三封:一封 Weekly 週報與最多兩封關鍵 Alpha Signal。

我們不會 spam,隨時可退訂。