⚡ AI专注速报
开源安全模型

思科开源 Antares 小模型,专攻代码库漏洞定位

思科 Foundation AI 开源 350M 和 1B 两款安全小模型,能把公开漏洞情报精准映射到代码库具体文件,成本仅为前沿大模型零头。

思科 Foundation AI 团队发布了 Antares 系列开源权重小模型,只干一件事:漏洞定位——把公开安全通告、CVE 记录和 CWE 缺陷条目,对应到代码仓库中最可能藏有该漏洞的具体文件。350M 和 1B 参数两个版本已上架 Hugging Face。

像调查员一样工作,而不是扫描器

Antares 不做简单的代码模式匹配,而是模仿人类安全分析师的排查路径:从漏洞描述出发,检索匹配的代码模式,逐个阅读候选文件,吸收新证据,线索断了就回溯换路。为了评估效果,思科专门构建了一个 500 条目的漏洞定位基准(Vulnerability Localization Benchmark),要求模型在陌生代码库中按缺陷类别识别漏洞模式。思科称,1B 版本在该基准上的准确率已接近 GPT-5.5 等前沿系统,同时小到可以在本地硬件上低成本运行——对于不能把私有源码发给外部 API 的安全团队,这一点至关重要。

思科也把经济账算得很直白:用前沿大模型持续分诊源源不断的漏洞报告,规模化之后成本高昂;而一个专精的 1B 模型能让全仓库、常态化的漏洞定位变得人人用得起。

为什么重要

Antares 给两场正在进行的争论各添了一个论据。其一,专精小模型能否在窄而高价值的任务上击败通用前沿模型——思科的答案是肯定的,且成本差出数量级。其二,当 AI 找漏洞的速度已经快过人类修漏洞的速度(谷歌同一周也就此发声并推出自家安全模型),防守方靠什么跟上?开源权重在这里是关键:能本地部署、可透明审计、运行费用低廉的安全工具,比黑盒 API 更容易被企业和政府采纳——相当于给 AI 安全军备竞赛的防守一方,发了一件平价制式武器。

信源