新聞

思科(Cisco)周二(7/21)發表Antares資安小型語言模型系列,專門用於在大型程式碼庫中定位可能含有已知漏洞的原始碼檔案。思科已透過Hugging Face釋出Antares-350M及Antares-1B兩款模型的權重,參數量分別為3.5億與10億,並準備推出30億參數的Antares-3B。

Antares處理的是漏洞定位(Vulnerability Localization)。模型取得CWE弱點類型及其說明後,會利用終端機指令搜尋程式碼庫及檢查候選檔案,並根據新發現調整搜尋方向。完成分析後,Antares會輸出一份最可能含有相關漏洞的檔案排序清單及搜尋紀錄,供資安人員安排人工審查的優先順序。

Antares並非用來自行發現未知漏洞或直接產生修補程式,而是將已知弱點資訊對應至實際程式碼,也可整合至CI/CD流程,協助開發團隊找出應優先檢查的檔案。思科表示,Antares無意取代完整的應用程式安全工具鏈,團隊仍須進行相依套件與軟體組成分析、機密資訊掃描、動態測試、威脅建模、修補及專家審查。

由於Antares體積較小,可在本機、企業內部或隔離網路中運作,不必將敏感原始碼送至第三方雲端服務,也能降低持續分析程式碼的推論成本。

為了評估模型,思科亦建立了漏洞定位基準測試(Vulnerability Localization Benchmark,VLoc Bench),涵蓋290個真實程式碼庫、147種CWE弱點類型及500項任務;其技術報告顯示,Antares-1B的漏洞檔案檢出率(Recall)為22.4%,在所有受測模型中最高,略高於GPT-5.5的22.1%,但也突顯出現有模型仍會遺漏大部分含漏洞的檔案。