思科近日发布了一个名为Antares的开放权重AI模型系列旨在帮助安全团队在深入调查之前快速锁定软件代码库中可能存在漏洞的部分。Antares的核心功能并非检测具体的CVE漏洞或生成补丁而是仅凭通用缺陷枚举CWE描述对代码库进行搜索并返回最可能包含该类漏洞的文件列表。思科AI研究员Supriti Vijay表示该模型的目的是将庞大的代码库缩减为一组重点文件供安全专业人员或下游安全工作流程进行调查。其目标不是取代安全工程师的判断也不是让他们做无用功而是通过帮助他们更早地对问题进行分类、将调查聚焦于代码库中最相关的部分从而减轻疲劳和工作负担。Antares系列包含3.5亿、10亿和30亿参数三个规模的模型均专为代码库级别的漏洞定位任务而训练。思科表示其最大规模的模型在内部漏洞定位Vloc基准测试中的表现接近GPT-5.5同时体量足够小可在本地以低成本部署。思科基础AI首席科学家Amin Karbasi在一篇博客文章中写道Antares输出的是一份按相关性排序的源文件列表其中可能包含相关漏洞同时附有得出该结果的终端探索路径。他补充说这些模型并非旨在取代更广泛的应用安全工具链——人工分析师或下游安全工具仍需负责确认可利用性、识别漏洞代码行、评估严重程度并生成修复方案。Antares与Semgrep或CodeQL等传统静态分析平台有所不同后者主要依赖预定义规则或查询语句。思科将Antares定位为一种以证据为驱动的探索智能体能够在遍历代码库的过程中动态调整搜索策略。思科认为大型代码库通常包含数千个文件人工审查既耗时又不切实际。通过将搜索范围缩减至可管理的候选文件列表该公司希望在不取代人工判断的前提下有效降低调查疲劳。此外思科也借此表明了对网络安全模型发展方向的立场与其追求更大规模的基础模型不如针对特定任务进行专项训练。在评估中专为单GPU部署设计的最大模型Antares-3B其表现与GPT-5.5相当同时优于谷歌、OpenAI和Meta旗下多个体量更大的开放权重模型。该系列还包括面向资源受限环境的Antares-350M以及适用于笔记本电脑和工作站的Antares-1B两者均已作为开放权重模型在Hugging Face上发布。模型的命令行界面CLI支持针对性CWE调查、全库扫描、SARIF输出及本地推理思科表示这使企业能够将专有代码保留在自身的信任边界之内。不过由于Antares识别的是候选文件而非已确认的漏洞企业仍需评估此类全库搜索的合理运行频率、其对现有分类工作流程的实际改善程度以及调查工作量的减少能否最终转化为可量化的安全收益或成本效益。QAQ1Antares模型系列是什么它能解决什么问题AAntares是思科发布的一系列开放权重AI模型专为代码库级别的漏洞定位而设计。它能够根据CWE描述在大型代码库中快速筛选出最可能存在该类漏洞的文件帮助安全团队将调查范围从数千个文件缩减至一份重点候选列表从而降低人工审查的疲劳和工作量。Q2Antares和Semgrep、CodeQL这类静态分析工具有什么区别A传统静态分析工具如Semgrep和CodeQL主要依赖预定义规则或查询语句进行检测而Antares是一种以证据为驱动的探索智能体能够在遍历代码库的过程中动态调整搜索策略。此外Antares的输入仅需一条CWE描述输出的是按相关性排序的候选文件列表而非直接指出具体漏洞行或生成修复补丁。Q3Antares-3B的性能表现如何在哪里可以获取这些模型A在思科内部的漏洞定位基准测试中Antares-3B的表现接近GPT-5.5并优于谷歌、OpenAI和Meta旗下多个体量更大的开放权重模型同时体量足够小可在单GPU上本地部署。Antares全系列模型350M、1B、3B均已作为开放权重模型在Hugging Face上发布。
思科推出Antares AI模型,精准定位代码库安全漏洞
思科近日发布了一个名为Antares的开放权重AI模型系列旨在帮助安全团队在深入调查之前快速锁定软件代码库中可能存在漏洞的部分。Antares的核心功能并非检测具体的CVE漏洞或生成补丁而是仅凭通用缺陷枚举CWE描述对代码库进行搜索并返回最可能包含该类漏洞的文件列表。思科AI研究员Supriti Vijay表示该模型的目的是将庞大的代码库缩减为一组重点文件供安全专业人员或下游安全工作流程进行调查。其目标不是取代安全工程师的判断也不是让他们做无用功而是通过帮助他们更早地对问题进行分类、将调查聚焦于代码库中最相关的部分从而减轻疲劳和工作负担。Antares系列包含3.5亿、10亿和30亿参数三个规模的模型均专为代码库级别的漏洞定位任务而训练。思科表示其最大规模的模型在内部漏洞定位Vloc基准测试中的表现接近GPT-5.5同时体量足够小可在本地以低成本部署。思科基础AI首席科学家Amin Karbasi在一篇博客文章中写道Antares输出的是一份按相关性排序的源文件列表其中可能包含相关漏洞同时附有得出该结果的终端探索路径。他补充说这些模型并非旨在取代更广泛的应用安全工具链——人工分析师或下游安全工具仍需负责确认可利用性、识别漏洞代码行、评估严重程度并生成修复方案。Antares与Semgrep或CodeQL等传统静态分析平台有所不同后者主要依赖预定义规则或查询语句。思科将Antares定位为一种以证据为驱动的探索智能体能够在遍历代码库的过程中动态调整搜索策略。思科认为大型代码库通常包含数千个文件人工审查既耗时又不切实际。通过将搜索范围缩减至可管理的候选文件列表该公司希望在不取代人工判断的前提下有效降低调查疲劳。此外思科也借此表明了对网络安全模型发展方向的立场与其追求更大规模的基础模型不如针对特定任务进行专项训练。在评估中专为单GPU部署设计的最大模型Antares-3B其表现与GPT-5.5相当同时优于谷歌、OpenAI和Meta旗下多个体量更大的开放权重模型。该系列还包括面向资源受限环境的Antares-350M以及适用于笔记本电脑和工作站的Antares-1B两者均已作为开放权重模型在Hugging Face上发布。模型的命令行界面CLI支持针对性CWE调查、全库扫描、SARIF输出及本地推理思科表示这使企业能够将专有代码保留在自身的信任边界之内。不过由于Antares识别的是候选文件而非已确认的漏洞企业仍需评估此类全库搜索的合理运行频率、其对现有分类工作流程的实际改善程度以及调查工作量的减少能否最终转化为可量化的安全收益或成本效益。QAQ1Antares模型系列是什么它能解决什么问题AAntares是思科发布的一系列开放权重AI模型专为代码库级别的漏洞定位而设计。它能够根据CWE描述在大型代码库中快速筛选出最可能存在该类漏洞的文件帮助安全团队将调查范围从数千个文件缩减至一份重点候选列表从而降低人工审查的疲劳和工作量。Q2Antares和Semgrep、CodeQL这类静态分析工具有什么区别A传统静态分析工具如Semgrep和CodeQL主要依赖预定义规则或查询语句进行检测而Antares是一种以证据为驱动的探索智能体能够在遍历代码库的过程中动态调整搜索策略。此外Antares的输入仅需一条CWE描述输出的是按相关性排序的候选文件列表而非直接指出具体漏洞行或生成修复补丁。Q3Antares-3B的性能表现如何在哪里可以获取这些模型A在思科内部的漏洞定位基准测试中Antares-3B的表现接近GPT-5.5并优于谷歌、OpenAI和Meta旗下多个体量更大的开放权重模型同时体量足够小可在单GPU上本地部署。Antares全系列模型350M、1B、3B均已作为开放权重模型在Hugging Face上发布。