宅中地 - 每日更新
宅中地 - 每日更新

贊助商廣告

X

思科推出Antares AI模型,精準定位代碼庫安全漏洞

2026年07月27日 首頁 » 熱門科技

思科近日發布了一個名為Antares的開放權重AI模型系列,旨在幫助安全團隊在深入調查之前,快速鎖定軟體代碼庫中可能存在漏洞的部分。

Antares的核心功能並非檢測具體的CVE漏洞或生成補丁,而是僅憑通用缺陷枚舉(CWE)描述對代碼庫進行搜索,並返回最可能包含該類漏洞的文件列表。

思科AI研究員Supriti Vijay表示:"該模型的目的是將龐大的代碼庫縮減為一組重點文件,供安全專業人員或下游安全工作流程進行調查。其目標不是取代安全工程師的判斷,也不是讓他們做無用功,而是通過幫助他們更早地對問題進行分類、將調查聚焦於代碼庫中最相關的部分,從而減輕疲勞和工作負擔。"

Antares系列包含3.5億、10億和30億參數三個規模的模型,均專為代碼庫級別的漏洞定位任務而訓練。

思科表示,其最大規模的模型在內部漏洞定位(Vloc)基準測試中的表現接近GPT-5.5,同時體量足夠小,可在本地以低成本部署。

思科基礎AI首席科學家Amin Karbasi在一篇部落格文章中寫道:"Antares輸出的是一份按相關性排序的源文件列表,其中可能包含相關漏洞,同時附有得出該結果的終端探索路徑。"他補充說,這些模型並非旨在取代更廣泛的應用安全工具鏈——人工分析師或下游安全工具仍需負責確認可利用性、識別漏洞代碼行、評估嚴重程度並生成修複方案。

Antares與Semgrep或CodeQL等傳統靜態分析平台有所不同,後者主要依賴預定義規則或查詢語句。思科將Antares定位為一種以證據為驅動的探索智能體,能夠在遍歷代碼庫的過程中動態調整搜索策略。

思科認為,大型代碼庫通常包含數千個文件,人工審查既耗時又不切實際。通過將搜索範圍縮減至可管理的候選文件列表,該公司希望在不取代人工判斷的前提下,有效降低調查疲勞。

此外,思科也藉此表明了對網路安全模型發展方向的立場:與其追求更大規模的基礎模型,不如針對特定任務進行專項訓練。在評估中,專為單GPU部署設計的最大模型Antares-3B,其表現與GPT-5.5相當,同時優於谷歌、OpenAI和Meta旗下多個體量更大的開放權重模型。

該系列還包括面向資源受限環境的Antares-350M,以及適用於筆記本電腦和工作站的Antares-1B,兩者均已作為開放權重模型在Hugging Face上發布。

模型的命令行界面(CLI)支持針對性CWE調查、全庫掃描、SARIF輸出及本地推理,思科表示這使企業能夠將專有代碼保留在自身的信任邊界之內。

不過,由於Antares識別的是候選文件而非已確認的漏洞,企業仍需評估此類全庫搜索的合理運行頻率、其對現有分類工作流程的實際改善程度,以及調查工作量的減少能否最終轉化為可量化的安全收益或成本效益。

Q&A

Q1:Antares模型系列是什麼?它能解決什麼問題?

A:Antares是思科發布的一系列開放權重AI模型,專為代碼庫級別的漏洞定位而設計。它能夠根據CWE描述,在大型代碼庫中快速篩選出最可能存在該類漏洞的文件,幫助安全團隊將調查範圍從數千個文件縮減至一份重點候選列表,從而降低人工審查的疲勞和工作量。

Q2:Antares和Semgrep、CodeQL這類靜態分析工具有什麼區別?

A:傳統靜態分析工具如Semgrep和CodeQL主要依賴預定義規則或查詢語句進行檢測,而Antares是一種以證據為驅動的探索智能體,能夠在遍歷代碼庫的過程中動態調整搜索策略。此外,Antares的輸入僅需一條CWE描述,輸出的是按相關性排序的候選文件列表,而非直接指出具體漏洞行或生成修復補丁。

Q3:Antares-3B的性能表現如何?在哪裡可以獲取這些模型?

A:在思科內部的漏洞定位基準測試中,Antares-3B的表現接近GPT-5.5,並優於谷歌、OpenAI和Meta旗下多個體量更大的開放權重模型,同時體量足夠小,可在單GPU上本地部署。Antares全系列模型(350M、1B、3B)均已作為開放權重模型在Hugging Face上發布。

宅中地 - Facebook 分享 宅中地 - Twitter 分享 宅中地 - Whatsapp 分享 宅中地 - Line 分享
相關內容
Copyright ©2026 | 服務條款 | DMCA | 聯絡我們
宅中地 - 每日更新