思科7月22日正式推出Antares系列小语言模型,这款模型的设计目标很明确:帮助安全人员定位代码库中的已知漏洞,而不是自主发现未知威胁。
官方已在Hugging Face开源了两个版本,参数量分别为350M和1B。思科透露,30亿参数的版本也在后续发布计划中。
打开网易新闻 查看精彩图片
Antares的工作流程相当务实。安全人员提供CWE漏洞类型及相关描述后,模型会调用终端命令搜索代码库,生成检查报告,目的是提升人工审查效率。它并不是一个能自己“找洞”的AI,而更像一个熟悉漏洞特征、替你在代码海里翻箱倒柜的辅助工具。
性能方面,思科专门搭建了一套漏洞定位基准测试,涵盖290个真实代码库、147种CWE漏洞类型和500项测试任务。在漏洞文件检出率这一关键指标上,Antares-1B达到22.4%,位列所有参测模型之首,以微弱优势超过GPT-5.5的22.1%。
因为体量小,Antares可以直接部署在本地环境或企业内网,具备轻量化和隐私保护方面的优势。不过思科也明确表示,Antares功能有限,只能充当辅助角色。
要想建立完整的软件安全防护体系,企业仍需同步运行依赖组件分析、SBOM软件组成分析、敏感信息扫描、动态安全测试、威胁建模、漏洞修复以及人工安全审查等一系列措施。模型能帮忙找得快一点,但安全这件事,最终还得靠人兜底。
热门跟贴