产品发布 · 小互解读
智谱发布 GLM-5.3 模型:只通过后训练大幅提升了前沿编程能力与网络安全能力
同一个基座,一个月的后训练,编码能力涨到开源第一,网络安全能力涨得连他们自己都没料到。
- 同一个基座模型,只把后训练做大,最难那项跑分涨了六倍。
- 在 269 个开源项目里真挖出 2436 个漏洞,最早的一个 1981 年就写进了代码。
- 被拦下来的包括:一条消息就能拿走数亿人手机、上千台机器人同时被劫持。
- 因为太会找漏洞,权重要等两周、做完安全加固才放。
前提
GLM-5.3 和上一版是同一个基座模型
Z.ai(智谱)发布了 GLM-5.3,一个把编码和网络安全同时推到开源第一梯队的模型。基座模型一点没换,跟上一版 GLM-5.2 用的是同一个底子,所有提升全部来自后训练。附带的结果是,这个模型已经在 269 个开源项目里挖出了 2436 个真实漏洞,其中 53 个拿到 CVE 编号公开披露,命中 Linux 内核和 Apple 的浏览器引擎。
Scaling post-training is all we did for GLM-5.3.(我们为 GLM-5.3 做的全部事情,就是把后训练规模拉大。)
Z.ai 官方发布博客开篇
基座模型练完之后,还有第二阶段训练,教它怎么把已有的知识用起来干活,而不是往里灌新知识。基座像一个读完所有教科书的毕业生,后训练是带他上岗实习,同一个人,实习一个月前后判若两人,但他脑子里的书没变。
相比 GLM-5.2,具体升级了什么
官方把这次的新能力列成四条:
编程能力,提升幅度最大
自家内部体感评测比 GLM-5.2 提升 50%;Terminal Bench 3.0、Agents' Last Exam (CLI) 等公开基准上拿到开源第一。Terminal Bench 3.0 的分数从 4.6 涨到 28.3。
网络安全能力,这一版才有的新东西
白盒代码审查与漏洞发现上的官方定性是「表现持平 Mythos 5」。这是 GLM-5.2 上没有的能力。
全部提升都来自后训练
基座与 GLM-5.2 完全相同。官方在这条后面还加了一句:「可能我们还远未开发出这个基座的智能上界。」
开源,但要等两周
发布两周后开放权重,前提是完成安全评估与模型加固。为什么要等,本文倒数第二节讲清楚。
官方中文版对第 2 条的措辞是「持平 Mythos 5」,但这个说法只在白盒代码审查这一段成立,三个安全基准里,GLM-5.3 只在 CyberGym 上略高于 Mythos 5,越往漏洞利用的深处走差距越大,详见「从找单个漏洞,长出了规划整条攻击链」一节的完整数据。
怎么做到的 · 一
训练环境换成了工程师要干几天的真活
那么后训练做大,具体是把什么做大了?答案是任务环境。
给模型练手的一整套可运行、能自动判对错的工作场景(environment)。它更像一个真实的机房:机器、文档、日志、实验结果都在,自己找问题自己修,最后跑一遍看有没有真的变快。
过去训练编码模型,环境是编程练习题,输入输出明确、几分钟就能做完、对错一目了然。GLM-5.3 的环境被推向了另一头:一个有经验的工程师要干好几天的活。
官方给的例子是一个机器学习基础设施任务。模型拿到的环境跟工程师完全一样:能访问计算集群、存储系统、内部文档、代码库、历史实验结果。它要自己诊断整条训练链路的瓶颈在哪、动手做优化、跑实验验证,最后交付一个可测量的端到端提速,并且不能把正确性搞坏。
编程练习题
输入输出明确,几分钟做完,对错一眼可判。模型学会的是「答题」。
工程师几天的工作量
给一整个工作现场,自己诊断瓶颈 → 做优化 → 跑实验 → 交付可测量的提速,还不能破坏正确性。
这么改是为了逼模型自己扛下整段工作,而不是等用户把问题拆好、再一步一步盯着它做。
怎么做到的 · 二
造环境成了瓶颈,他们让 Agent 自己造
但把环境推向真实工作,立刻撞上一个新麻烦。随着 Agent 能力变强,后训练的难度从模型身上转移到了环境身上。
一个有用的任务环境有三个硬条件:能跑起来、能自动验证对错、贴近真实的专业工作。三条都满足已经不容易,更麻烦的是还得很多个,手工搭几个精品环境,喂不饱一次大规模训练。
他们的解法是把造环境这件事本身也交给 Agent 去做:
这套管线里,验证器是在看不到参考答案的情况下合成的:如果验证器是照着标准答案写的,模型学会的就是对答案,而不是解决问题。
这套管线目前仍然需要不少人工介入,让环境生成和验证更自主,是他们写明的下一步。
结果 · 编码
六个基准两项第一,最硬那项落后六分
跟自己上一版比:
涨了六倍多
翻倍多
官方给出的六基准横向对比。深蓝是 GLM-5.3,绿色是上一版 GLM-5.2,后面三根依次是 Kimi K3、Fable 5、GPT-5.6 Sol。图片来源:Z.ai 官方发布博客。
六项里有两项是全场第一,闭源模型也算在内:
| 基准 | GLM-5.3 | 第二名 | 位置 |
|---|---|---|---|
| AutomationBench | 48.2 | Kimi K3 46.7 | 全场第一 |
| GDPval-AA v2 | 1769 | Fable 5 1743 | 全场第一 |
| Agents' Last Exam | 28.5 | GPT-5.6 Sol 28.6 | 差 0.1 分 |
| HLE w/ Tools | 62.5 | GPT-5.6 Sol 64.5 | 落后 2 分 |
| DeepSWE v1.1 | 66.9 | GPT-5.6 Sol 72.7 | 落后 5.8 分 |
| Terminal Bench 3.0 | 28.3 | GPT-5.6 Sol 34.6 | 落后 6.3 分 |
上表由本站从官方图表与数据表逐项读出并重排,官方原文未做此归纳。
结果 · 效率
GLM-5.3 的 token 消耗只有 Opus 4.8 一半
涨分不是靠让模型多想。
Z.ai Code Bench v1.0 上的准确率与输出 token 消耗。每条线上的三个点是同一个模型的三档思考强度。图片来源:Z.ai 官方发布博客。
把有明确数值的四个点按 token 消耗对齐:
跟自己比也是同一个方向:Max 档 34.5 分只烧约 75K token,上一版 GLM-5.2 拿 23.4 分却要烧 96K。分更高,token 反而更少。
Claude Fable 5 整条曲线都在 GLM-5.3 上面,Max 档 39.5 分。
这张图用的是 Z.ai 自家的 Code Bench,不公开。他们给的理由是私有基准能避免公开测试集被训练数据污染,理由成立,但代价是这条曲线无法被第三方独立复现。
意外
从找单个漏洞,长出了规划整条攻击链
后训练时他们往训练配方里加了漏洞发现的数据和环境,本来的预期只是让模型更会找、更会分析漏洞。实际发生的事情超出了这个预期:随着训练规模上去,模型不再只是找出一个个孤立的缺陷,它开始跨多个利用阶段做推理,为一整条完整的利用链拟出连贯的计划。
不过这个方向本身是有准备的,投入从 2025 年 9 月就开始了:
安全能力的出现并不偶然,安全工作本质上是约束严格的编程能力。我们从 2025 年 9 月开始在这个方向投入研究,在 GLM-5.2 与 GLM-5.3 的研发过程中,与国内多家头部安全实验室一同推进更多长程任务环境,构建更专业化的评测与执行框架。
Z.ai 官方中文发布稿
超出预期的是它长到了规划完整利用链这一步。
从发现一个代码缺陷,到真的把它变成一次可用的攻击,中间要串起来好几步。找到一扇锁坏了的窗只是第一步,还要够得着窗、翻得进去、避开屋里的警报、最后拿到想要的东西,每一步都可能卡住,能把整串走通才叫「利用」。
三个网络安全基准的对比。ExploitGym 那组的浅色柱是 2 小时预算、深色是 6 小时预算。图片来源:Z.ai 官方发布博客。
三个基准按「离完整攻击链有多近」从浅到深排开,规律非常清楚:
| 基准 | 考什么 | GLM-5.3 | 上一版 | 最强闭源 |
|---|---|---|---|---|
| CyberGym | 给白盒源码,能不能找出漏洞并触发验证 | 84.5 | 77.2 | 83.8 / 83.6 |
| ExploitBench | 对真实漏洞及其利用做更深推理 | 54.4 | 24.4 | 78.0 |
| ExploitGym | 限时预算内能跑通多少个利用任务 | 105 / 130 | 29 / 39 | 216 / 293 |
CyberGym 的 84.5 是全场第一。ExploitGym 那两个数字分别对应 2 小时和 6 小时预算,但这不是同一把物理秒表,预算按每个模型的输出速度折算,GLM-5.3 按每秒 115 个 token 折算、Kimi K3 按 40、Qwen3.8 Max 按 47,所以跑得快的模型在同样的「2 小时」里实际能多试很多轮。最强闭源那列,CyberGym 与 ExploitBench 为 Mythos 5 与 GPT-5.6 Sol,ExploitGym 为 GPT-5.6 Sol。
越往利用链的深处走,相比上一版的涨幅越大:ExploitBench 翻了一倍多,ExploitGym 更是从 29 个任务跳到 105 个。但同一个方向上,跟闭源前沿的差距也越大,ExploitGym 上 GPT-5.6 Sol 能跑通 216 个,是它的两倍。
Capability is growing fastest exactly where we are furthest behind.(我们能力进步最快的地方,恰恰是我们落后最多的地方。)
Z.ai 官方发布博客
硬证据
已在 269 个开源项目里挖出 2436 个漏洞
但这套能力并没有停在基准测试里。从 GLM-5.2 发布起,他们联合清华大学、南开大学,以及云起无垠、绿盟科技、赛博昆仑、DARKNAVY、华顺信安、奇安信、安恒信息、元序星核、腾讯玄武、云鼎实验室等安全团队,做了密集的红队测试。经过初筛、去重之后:
覆盖面横跨系统内核、操作系统、浏览器引擎、开源基础设施、Web 应用和网络协议。它们被写进代码的时间跨了四十多年,最早的一个能追到 1981 年:
这些漏洞可以自己去核对
他们建了一个公开账本(cvd.z.ai)跟踪披露进度,区分已经公开的和仍在禁令期的。目前 53 个已公开披露,2383 个还在禁令期。
本站去翻了这个账本,已公开的条目都带着 CVE 编号,可以独立核实。随手抄几条下来:
Linux 内核 6lowpan 错误路径上的释放后使用
Linux · CVE-2026-64452 · 潜伏 11 年 · 已公开
WebKit 内存处理缺陷,构造的网页内容可致进程崩溃
Apple Safari · CVE-2026-43663 · 已公开
ptrace 参数验证缺失:32GiB memmove 下溢 + 越界调用
FreeBSD · CVE-2026-45253 · 已公开
librfb 写入粒度错误导致堆越界写
GStreamer · CVE-2026-59691 · 已公开
SMTP 附件解析状态未重置,可绕过文件名与内容检测
Suricata · CVE-2026-57229 · 已公开
com_installer 更新列表存储型 XSS
Joomla · CVE-2026-48952 · 已公开
命中的是 Linux 内核、Apple 的浏览器引擎、FreeBSD、GStreamer,这些代码被无数双眼睛看过几十年。
官方给这批漏洞的威胁程度下了一个具体的判断:部分漏洞可以让 Android、Windows、macOS 以及某国民级通信软件出现大范围崩溃。相关漏洞已陆续提交 CNNVD/CNVD 等国家漏洞库。
参照 Zerodium、Crowdfense、Apple Security Bounty、Pwn2Own 这些全球漏洞交易与赏金市场的公开报价,官方给这批漏洞估的经济价值是 3000 万元。
这个数字换个角度看更直观:按 2436 个算,平均每个约 1.2 万元;而漏洞赏金市场的报价是按稀缺性和利用难度定的,越靠近「能真的打进去」,单价越高。
3000 万这个数字是怎么算出来的。八个横行是赏金档位,从最高的 900 万美元一路排到 10 万美元;每格一个目标软件,绿色打勾是 GLM 挖到了,红色打叉是没挖到。最高档里 Linux、Windows、macOS、VMware、FreeBSD、OpenBSD、麒麟 OS、统信 OS 都是绿的,PlayStation、iOS、Android 是红的;700 万档拿下了 Safari/WebKit、Chrome、微信、WPS,没拿下 Edge、Firefox、Tor Browser。参考报价来源:Zerodium / Crowdfense / Pwn2Own / GeekCon / Apple Security Bounty,官方在图上注明「仅为公开报价参考,实际成交价可能不同」。图片来源:智谱官方中文发布稿。
按这张表,本文列到的 Linux 内核在 900 万美元档、Safari/WebKit 在 700 万档、GStreamer 在 100 万档,Suricata 和后面要讲的 Cursor(AI 编程编辑器)在 50 万档,Joomla 在 25 万档。官方把没挖到的也一并标了出来,nginx、OpenSSL、curl、OpenSSH 这几个常年被反复审计的基础组件是红叉,PyTorch、TensorFlow、vLLM、Ollama 这批 AI 基础设施也是红叉。
账本的披露纪律是:只公开已经走完披露流程、厂商已修复的漏洞;仍在协调披露阶段的,账本上只放漏洞的哈希值,等日后公开时可以拿哈希回头核验,既不提前泄露细节,也不让人事后随便改口。
五个案例
被拦下来的五件事,从 Cursor 到人形机器人
2436 这个数字太抽象。官方挑了五个已经完成修复的案例讲细节,把「一个漏洞」还原成「差点发生什么」,这五件事覆盖的范围,从开发者的编辑器一直到会走路的机器人。
清华大学 NASP 实验室用 GLM-5.3 分析了 Cursor 的二进制代码、跨语言架构和权限边界,在它的 Rust 与 Electron 混合架构、权限校验逻辑里发现了失陷风险:攻击者可能实现任意文件写入,进而窃取敏感信息、接管整个开发环境。这个风险散在复杂的程序逻辑里,孤立地检查单个代码缺陷发现不了。已联系 Cursor 修复,漏洞上报 CNVD 和 CNNVD。
一款数亿日活的即时通信软件里,攻击者不需要诱导用户点链接或打开文件,只要发一条看起来正常的消息,就可能在用户几乎无感知的情况下触发漏洞,让用户失去设备控制权。全程可远程完成,稳定且隐蔽。漏洞藏在自研私有协议、内容处理逻辑和内存管理机制里,触发条件涉及复杂状态机和极难复现的时序问题。安全研究人员靠 GLM-5.3 从海量二进制代码里定位异常、还原逻辑,完成路径验证。
清华大学 NISL 实验室与云起无垠的团队,在诞生于 1983 年的 DNS 协议里发现了一类关键的协议级漏洞,问题出在互联网底层协议规则本身,不是某个软件写错了。攻击者只需发送少量特殊请求,就能把服务器的计算压力最高放大近 8 万倍,导致网站打不开、邮件中断、云服务失效。按网络测绘估算,这个漏洞可能影响全球九成以上的主流 DNS 系统,涉及超过 1000 万处公网 DNS 服务。
赛博昆仑用 GLM 模型发现了微软的三枚重大漏洞,覆盖客户端邮件预览、文档处理、服务端远程访问几个环节。三枚串起来就是一条完整路径:客户端预览即中招,服务端可被远程攻破,攻击者可能通过一封邮件进入用户终端,再拿终端当跳板渗透企业网络。历史上同类漏洞造成过严重损失,2021 年的 ProxyLogon 事件让大量 Exchange 服务器沦陷。三枚漏洞已提交微软并完成修复,微软官方致谢了「Kunlun Lab & GLM」。
DARKNAVY·深蓝的安全 AI 系统 deepsec 借助 GLM 模型,在一家全球顶级具身智能机器人厂商的系统里发现致命级漏洞:一旦被利用,攻击者可能同时远程劫持上千台机器人并控制它们执行恶意动作。deepsec 把顶尖安全研究员的经验工作流和 GLM 的长程任务执行能力接在一起,从机器人的公开文档出发,走完信息收集、静态分析、漏洞挖掘、风险验证全流程。漏洞已修复。
把这五件事连起来看,GLM 保护的对象已经从代码和终端,一路延伸到互联网赖以运行的基础协议,再到会在物理世界里动起来的设备。上述漏洞均已联系厂商修复,进入 CNNVD/CNVD 的负责任披露与协同修复流程。
立场
追捕一个叫 Neo 的攻击方 Agent
还有一个案例的性质不太一样,这次站在对面的,也是一个 AI。
2026 年 7 月,一台位于巴西的临时文件服务器进入了 Ferret 的监测范围(Ferret 是 GLM-5.3 首批合作伙伴 FOFA 的追踪分析引擎)。GLM-5.3 很快发现这不是普通服务器,目录里堆着大量攻击基础设施的信息。
继续分析,一个名叫 Neo 的 AI Agent 浮出水面。它的目标是攻击某国的会计师事务所、税务服务公司和记账机构。
这些是 Neo 在不到两个月里管起来的摊子,另外还有 100 多个脚本。面对数千个开放目录、数万份日志和高度碎片化的线索,靠人工几乎不可能把它们关联起来。GLM-5.3 提取关键线索、关联攻击,帮安全研究人员还原出了整条攻击链:攻击者怎么搜集目标、怎么搭建邮件系统、怎么伪装成企业客户和行业机构、怎么准备后续的恶意文件。
同样是模型,站在哪一边,取决于掌握它的人与目的。
智谱官方中文发布稿
官方把这件事和另一件事摆在了一起:在此前的 Hugging Face 安全事件里,是前沿模型逃逸发起攻击、GLM-5.2 被部署到本地帮着做取证;而这一次,是 Agent 为攻击方工作、GLM-5.3 帮防守方从证据里还原攻击链。两次都是 AI 打 AI,只是攻守换了位置。
开源的代价
权重推迟两周,等安全评估做完
这次开源附了条件。发布说明的原话是:两周后发布权重,前提是安全评估和加固完成。
一个模型在漏洞挖掘和利用链推理上做到了前面那个程度,CyberGym 全场第一、能规划完整利用链、已经在真实项目里挖出两千多个洞,那么把权重公开,就意味着任何人都可以拿它去扫任何代码库,而且不必再受 API 那一层的约束。
于是「发布」和「开源」之间,被硬插进了一道安全评估。
页面上那个 HuggingFace 链接目前指向的是页面自身的锚点,标着 Coming Soon,权重确实还没放出来。这两周要做的事,原话是「尽可能限制其潜在攻击能力,保留其防御价值」。
加固具体加在哪:三层防线
风险审查系统是分层设计的,从外围 API 一直伸到模型内部。思路是纵深防御:不假设任何一层是完美的,让多层彼此独立的防线互相冗余。
难点在于网络安全场景里攻击和防御的任务在字面上高度相似,真正区分两者的是意图和语境。所以三层审查都被要求以意图为中心、而不是以关键词为中心来判断,他们为此做了针对性的差分数据合成,又针对大量越狱变体和伪装手法构造了对抗性数据。
他们还把网络安全的常见任务分了类(安全知识问答、蓝队防御、CTF 题目、漏洞挖掘与修复、漏洞利用与攻击、渗透测试、真实入侵等),每一类都造了阶梯型风险的实例数据,目标是拦住高风险请求、又不误杀教学和防御类的正常使用。模型最敏感的那部分能力,只通过「网络安全受信访问」计划留给验证过的用户。
发布前请了国内顶级安全团队做评估,DARKNAVY 的结论是:模型在风险防护与能力释放之间取得了良好平衡,相比前代显著提高了未授权恶意滥用的门槛。
他们的立场:没有开源反而最不安全
中文版对开源这件事给出的理由更硬,起点是 Hugging Face 那次安全事件,如果强大的攻击能力正在扩散,防守能力就不能只留在少数几家闭源模型公司手里。他们点了名:Anthropic 向约 150 家大型机构提供 Mythos 模型及安全服务,更广泛的企业和开源项目拿不到同等水平的安全能力,甚至可能在最需要帮助的时候被闭源模型拒之门外。
当最强的矛被锁在少数人手里,最好的盾必须属于所有人。
智谱官方中文发布稿
随发布同步启动的是一个叫「开源的盾」的计划,三条:对重点开源项目做持续安全审计、帮维护者免费发现和修复风险(入口是 HuggingFace 上的 OpenVuln);向开源社区免费提供模型额度,开源项目维护者可以申请用于安全审计;在 ZCode 里提供代码审计功能,把安全检查放进日常研发流程。
上手
接入前必须改代码:思考不能关了
那么打算上手的人,还有一条必须先知道:GLM-5.3 不再支持关闭思考。原来把 thinking.type 设成 disabled 在用的应用,直接换模型 ID 会让请求失败。
{
"model": "glm-5.3",
"thinking": { "type": "enabled" }, // 原来的 disabled 不再支持
"reasoning_effort": "max" // low / high / max,默认 max
}
官方给的迁移顺序是:先把 thinking.type 改成 enabled、把 reasoning_effort 设为 low,然后再把模型 ID 换成 glm-5.3。顺序反了会直接报错。编码任务官方建议用 max。
计费改成了积分制
GLM Coding Plan 现在按积分算,输入、缓存输入、输出分开计。有一条对成本影响不小:非高峰时段调用只消耗一半积分。高峰时段是工作日的 14:00–18:00(UTC+8),其余所有时间,包括整个周末,都按五折算。
能用上它的地方比英文博客覆盖的更多:官方自家的编程工具 ZCode 和效率工具 AutoClaw,加上 TraeWork/TraeCode/扣子、WorkBuddy/CodeBuddy、Qoder/QwenWork、CatPaw、JoyCode、OpenCode 等一批编码平台开放抢先体验,也能接进 Claude Code。API 尚未开放,官方口径是「很快上线」。另外发布当天 13:00,GLM Coding Plan 全员额度做了一次重置,后台「用量统计」里能看到额度回满。用官方自家的 ZCode 还挂着几条限时条款(以下为官方宣传口径):缓存命中率 98% 以上、重复上下文按更低的缓存价计,相当于多出约 30% 有效 token;8 月 31 日之前另有 1.5 倍配额加成,跟缓存省下的叠加起来最高到标准配额的 180%。想本地部署的话,等两周后的权重。
mini-swe-agent 这套 Harness,另有数项由第三方评测方执行,详见原文脚注。五个安全案例、3000 万元经济价值、赏金档位表、三层风险审查系统、「开源的盾」计划与追捕 Neo 一节,均来自官方中文发布稿,英文博客未涉及。赏金档位表为官方原图(本站自托管),表中绿勾/红叉的读法与档位金额均照图直读。只靠一个月后训练,GLM-5.3 把编码冲上开源第一,还意外挖出两千多个真实漏洞
Z.ai 发布 GLM-5.3:基座没换,只靠后训练做了一个月,编码冲进开源第一梯队,网络安全能力的涨幅连他们自己都没料到,一页带图讲完。
↓ 一页读完 · 有一张会动的图
Z.ai 发布 GLM-5.3,基座模型和上一版 GLM-5.2 完全相同,中间只隔了一个月的后训练(基座练完之后,教它怎么把已有知识用起来干活的第二阶段训练)。编码能力冲进开源模型第一梯队,网络安全能力的涨幅连 Z.ai 自己都没料到。(下文跑分数字均为 Z.ai 自测)
过去练编码模型用的是几分钟能做完的练习题。GLM-5.3 的训练环境换成了一个有经验的工程师要干好几天的活,自己诊断问题、动手优化、跑实验、交付可测量的结果。造环境这件事本身也成了瓶颈,Z.ai 干脆让 Agent 自己去造、自己验证能不能解开。
跟自己上一版比,最难的 Terminal Bench 3.0 从 4.6 分涨到 28.3 分。六个基准里 GLM-5.3 有两项拿到全场第一,包括闭源对手在内,但最难的终端编码任务上还落后前沿六分左右。效率上,同一档准确率它烧的 token 明显更少。
训练时 Z.ai 本来只打算让模型更会找、更会分析漏洞。规模上去之后,它开始跨越多个利用阶段推理,拟出一整条从发现缺陷到真正打进去的完整计划,CyberGym 漏洞发现基准 84.5 分,拿到全场第一。这套能力已经在真实世界里跑起来:联合多支安全团队,在 269 个开源项目里挖出 2,436 个漏洞。
这些漏洞覆盖开发者工具、聊天软件、协议底层到人形机器人。追踪一个攻击方 Agent「Neo」时,GLM-5.3 帮着从几万份日志里,还原出它两个月内发出的 18,567 封钓鱼邮件的完整套路。
挖漏洞的能力强到这个程度,权重一旦公开,谁都能拿它去扫任何代码库。Z.ai 把发布和开源之间插了两周,用来做安全评估和加固。
完全相同?!
后训练
真活
怎么办?
答案
串成了
整条攻击链!
都在名单里
被看了
几十年啊
安全评估
两周
练法