思科开放权重漏洞猎手挑战谷歌和OpenAI:别叫它们聊天机器人
作者: CBISMB
责任编辑: 邹大斌
来源: CBISMB
时间: 2026-07-22 10:20
浏览: 0
点赞: 0
收藏: 0
谁还需要昂贵的前沿模型来找软件漏洞?思科刚刚发布了两款专门在现有代码库中发现已知漏洞的开放权重模型。
这两款模型名为Antares-350M和Antares-1B,属于思科全新Antares安全小语言模型(SLM)家族,现已在Hugging Face上线,但仅对经过审核的用户开放。
"我们正在确保对访问进行适当管控和授权,"思科AI软件与平台高级副总裁兼总经理DJ Sampath表示。
思科正在与学术机构、非营利组织以及规模较小的公共机构安全团队合作,确保他们能够使用这些漏洞猎手模型。此外,由于两款模型均设计为本地运行,使用者"还需要源代码的访问密钥"才能扫描和发现漏洞。Sampath指出:"这意味着攻击者同样需要先攻破你的端点或服务才能利用它。"
与云端LLM将代码发送至AI提供商外部服务器进行处理不同,本地运行意味着专有代码永远不会离开组织机器,从而满足严格的隐私或合规要求。
Antares的名字取自那颗巨大的红超巨星。思科副总裁兼首席AI科学家Amin Karbasi解释道:"它的体积大约是太阳的1000倍,尽管太阳主导着天空——这正是我们用于漏洞检测和定位的类比:代码库中漏洞的影响巨大,但它可能只是一百万行代码中的单个文件或几行代码。"
小而强大
思科声称,在其衡量AI模型识别代码库安全缺陷效率的新基准测试中,这两款模型的表现达到或超过数十款更大的模型。据介绍,Antares-1B的表现优于谷歌Gemini 3 Pro,与智谱的GLM-5.2相当;而尚未发布的Antares-3B在漏洞发现能力上超越了GLM-5.2和OpenAI的GPT-5.5。
这些小模型扫描代码的速度远快于大型AI系统,成本也只是后者的零头。
"就性能而言,完成500个代码仓库的扫描,Antares只需15分钟,而前沿模型需要5个小时,"Karbasi说。成本差异同样惊人——"Antares花费不到1美元,而前沿模型需要100到150美元。"
Karbasi解释,差异在于思科在构建Antares时采取了"根本不同的方法"。
不是聊天机器人,是调查员
"这些模型的训练方式截然不同,"Karbasi说。"Antares本质上不是聊天机器人,它是一名调查员、一台搜索引擎。它必须找到可能如大海捞针般的特定目标,并且能够找到。"
这要求模型接受多种不同漏洞搜索方式的训练,"因为一种搜索方式可能无效,它需要改变策略,换一种方式再试,再换一种方式。"Karbasi说,"因为模型非常灵活且体积小,它可以同时执行大量搜索,这与大型模型截然不同。"
Karbasi将其比作伦敦繁忙街道上的自行车:"你可以比最大的卡车跑得更快。"
或者用Sampath最喜欢的话来说:"有时候你去街角便利店,不需要坐私人飞机,对吧?"