Cisco 推出用于源代码安全的低成本 AI 模型

Cisco Foundation AI 宣布推出 Antares,这是一个以天蝎座中最亮恒星命名的小型语言模型(SLM)。
正如 Antares 恒星因其是双星而明亮一样,Cisco 的 Antares 系列目前也包含两个模型:Antares-350M 和 Antares-1B。两者都是开源权重(open-weight)的 SLM 模型,可在 Hugging Face 上获取。
Cisco 将 Antares 描述为”专为解决安全领域中最困难、最耗时且最昂贵的问题之一而构建:精确定位代码库中存在已知漏洞的位置。”
当发现一个漏洞时,安全团队必须调查其公司代码是否包含该漏洞,如果包含,则需定位其位置。这并不容易,目前最好由 AI 辅助完成。但两种主要的 AI 方案各有其问题。
一种方案是订阅并使用大型闭源大语言模型(LLM)前沿 AI 模型。但考虑到同一批 LLM 发现的新漏洞数量庞大以及使用成本,这可能会迅速变得非常昂贵——如果代码库受数据主权法规约束,这可能也不是一个可选方案。
另一种常被选择的方案是下载较小的”开源权重”通用语言模型(GLM)。开源权重并非完全开源,但”权重”(实际上是定义模型如何”思考”的大脑)可由用户控制。这种方法在数据主权重要或受监管的情况下尤其有用:被开源权重 GLM 分析的代码库无需离开公司的控制范围。
然而,后一种方法的问题在于,它通常会产生高得多的误报率。公司被迫在高成本低误报和低成本高误报之间做出选择。
Antares 被设计为开源权重,但专为 SLM 设计,专门用于在代码库中查找已知漏洞——换句话说,低成本、低误报,同时保持数据主权;在开源权重 GLM 和大型闭源 LLM 前沿模型两方面都进行了改进。
其处理过程遵循一种类似于人类调查员在代码库中工作的搜索模式。”每个模型从漏洞描述开始,搜索相关代码模式,读取候选文件,整合新证据,在路径无效时改变方向,并缩小到最可能相关的文件。”Cisco 表示,其目标不是取代专家判断,而是在源代码漏洞分类的初始阶段提供辅助。
Antares 主要针对那些安全资源预算有限的组织:”大学、研究机构、非营利组织以及仍维护重要软件的公共部门团队。”
然而,承诺是廉价的。证明是有意义的,但更困难。为了解决最后一个问题,Cisco 还发布了一个新的基准测试——漏洞定位基准测试(Vulnerability Localization Benchmark)。它被描述为”一个包含 500 个条目的基准测试,要求模型同时高效地导航不熟悉的代码库并识别与特定 CWE 类别相关的漏洞模式。”
使用该基准测试,Cisco 将 Antares 与一个表现优异的闭源 LLM 前沿模型(OpenAI 的 GPT-5.5)和一个表现优异的开源权重模型(Z.ai 的 GLM-5.2)进行了对比测试,发现它完成速度更快、成本更低(比 LLM 便宜 172 倍,比 GLM 便宜 15.2 倍)。
输出结果是一个按可能性排序的源文件列表,这些文件可能包含相关漏洞。安全团队可以使用此列表开始他们的分类流程。
“安全不应是一种奢侈品,然而基于 AI 的高级检测在很大程度上只属于拥有前沿预算的组织,”斯坦福大学管理科学与工程学教授 Amin Saberi 评论道。”Antares 的结果改变了这一格局:以极低的成本提供接近前沿水平的安全代码推理准确性,速度快到足以在每个代码提交上运行。在攻击者已经在使用 AI 的时代,这种效率并非锦上添花;它使每个团队都能实现始终在线的安全扫描。”
Cisco 将其对 AI 的探索定义为旨在”帮助社区为 AI 辅助防御建立更持久的基础:开放规范、可重用的安全知识、紧凑的可部署模型以及使进展可衡量的基准测试。目标是构建一个系统,使所有安全从业者,无论受限于本地部署还是资源约束,都能在日常安全运营中有效融入 AI。”


消息来源:securityweek.com

本文由 HackerNews.cc 翻译整理,封面来源于网络;

© 版权声明
THE END
你的支持是我们在网空安全路上的驱动力!
点赞12 分享