思科釋出Antares模型權重,專攻程式碼漏洞定位

此篇文章介紹思科推出的Antares資安小型語言模型系列,說明AI如何協助資安與軟體開發團隊,在龐大且複雜的程式碼庫中更有效率地追查已知漏洞可能存在的位置。隨著企業系統規模擴大、開源套件與第三方元件使用日益普遍,當外界揭露新的弱點類型或漏洞資訊時,開發團隊往往必須在大量原始碼中確認自身產品是否受影響。文章指出,Antares鎖定的正是這項耗費人力與時間的工作,透過模型協助排序高風險檔案,讓資安人員與工程師能先把資源投入最值得檢查的範圍。

思科此次已在Hugging Face公開釋出Antares-350M與Antares-1B兩款模型權重,分別具備3.5億與10億個參數,並規畫推出30億參數的Antares-3B。此篇文章說明,Antares的主要任務稱為「漏洞定位」,並不是自行挖掘未知的零時差漏洞,也不是直接為程式自動產生修補內容。模型會先取得CWE弱點類型及其描述,再利用終端機指令搜尋程式碼庫、檢視可疑檔案,並依據分析中發現的新線索調整後續搜尋方向。完成作業後,Antares會提出最可能含有相關漏洞的檔案排序清單,同時保留搜尋紀錄,協助人工審查者理解模型的判斷脈絡與調查過程。

此篇文章也強調,Antares的定位是強化既有應用程式安全流程,而非取代完整的資安工具鏈。開發團隊仍須執行相依套件與軟體組成分析、機密資訊掃描、動態安全測試、威脅建模、漏洞修補及專家人工審查等工作。不過,當已知弱點需快速對應到企業內部程式碼時,Antares可進一步整合至CI/CD流程,在開發、測試與部署的不同階段提供初步篩選與優先排序。由於模型規模相對精簡,可部署於本機端、企業內網或隔離環境,因此不必將敏感原始碼上傳至第三方雲端服務,也有助於降低持續進行程式碼分析的推論成本,特別適合對資料主權與程式碼機密性要求較高的組織。

為檢驗模型實際能力,思科還建立漏洞定位基準測試VLoc Bench,涵蓋290個真實程式碼庫、147種CWE弱點類型與500項測試任務。技術報告顯示,Antares-1B在漏洞檔案檢出率方面達22.4%,為受測模型中最高,略高於GPT-5.5的22.1%。然而,此篇文章同時提醒,這項結果也反映目前AI模型仍可能遺漏多數含有漏洞的檔案,不能因為導入模型而降低人工驗證與多層防護的重要性。對企業而言,Antares的價值在於縮短已知漏洞的初步排查時間、提升安全團隊分配資源的效率,而非提供可以完全自動化、取代資安專業判斷的解決方案。

閱讀完整文章:https://www.ithome.com.tw/news/177529

Related posts