Společnost Cisco Systems 21. července představila Antares, rodinu malých jazykových modelů vytvořených tak, aby přesně určily, kde se v kódové základně nacházejí známé bezpečnostní zranitelnosti, a vydala první dva jako volně stažitelné na Hugging Face. Uvedení na trh, které zastřešují SiliconANGLE, Axios a Help Net Security, představuje jeden z dosud nejkonkrétnějších pokusů přinést specializované malé modely do kouta softwarového zabezpečení, které bylo dlouho pomalé, drahé a závislé na lidských vyšetřovatelích.

Antares pochází z Cisco Foundation AI, výzkumné a inženýrské skupiny společnosti zaměřené na umělou inteligenci specifickou pro zabezpečení. Projekt se zabývá problémem známým jako lokalizace zranitelnosti, což je práce s připojením externích dat o zranitelnosti, jako jsou veřejné databáze, rady a položky Common Weakness Enumeration (CWE), ke konkrétním souborům v úložišti, kde se chyba s největší pravděpodobností vyskytuje. Chcete-li sledovat nejnovější vývoj v této oblasti, podívejte se na naše pokrytí odvětví AI.

Malé modely vytvořené pro konkrétní práci

Nyní jsou k dispozici dva modely: Antares-350M a Antares-1B, přičemž větší model Antares-3B bude následovat. Všechny jsou dostatečně malé na to, aby je bylo možné spustit lokálně, což podle Cisco umožňuje bezpečnostním týmům uchovávat citlivý zdrojový kód ve vlastním prostředí, místo aby jej posílal do cloudové služby. To je pozoruhodný prodejní argument pro univerzity, orgány veřejného sektoru, neziskové organizace a menší bezpečnostní týmy, které postrádají rozpočet na komerční hraniční modely náročné na tokeny.

Spíše než skenování úložiště s pevnými pravidly, Antares s ním pracuje tak, jak by to dělal lidský vyšetřovatel. Každý model začíná popisem zranitelnosti, vyhledává relevantní kódové vzory, čte kandidátské soubory, průběžně skládá nové důkazy, mění směr, když cesta nikam nevede, a zužuje se směrem k souborům, na kterých pravděpodobně záleží. Výstupem je seřazený seznam zdrojových souborů, které pravděpodobně obsahují příslušnou chybu zabezpečení, spolu se stopou průzkumu terminálu, která ji vytvořila.

Vlastní benchmark a výrazné úspory nákladů

Pro měření modelů vytvořilo Cisco svůj vlastní test, zranitelnost Localization Benchmark, sadu 500 položek, která vyžaduje model pro navigaci v neznámé kódové základně a rozpoznání vzorců zranitelnosti spojených s konkrétními kategoriemi slabých stránek. Cisco tvrdilo, že stávající benchmarky pro vyhledávání kódu měří, zda agent dokáže najít kód relevantní pro obecný problém se softwarem, nikoli zda dokáže najít zranitelné soubory z popisů zabezpečení. Nejbližší srovnatelnou prací, kterou společnost uvedla, je systém nazvaný CodeScout, který ukázal, že lokalizaci kódu lze trénovat a měřit pomocí standardního unixového terminálu.

V tomto benchmarku Cisco uvedlo, že modely Antares porazily zhruba tucet větších modelů s otevřenou a uzavřenou hmotností, pokud jde o přesnost, zatímco běží mnohem levněji. Společnost vyčíslila náklady na hodnocení Antares pod jeden dolar oproti zhruba 12,50 USD za nejsilnější model s otevřenou váhou, který testoval, GLM-5,2, a asi 141 USD za nejsilnější model s uzavřeným zdrojem, GPT-5,5. Tato čísla vycházejí 15,2krát a 172krát levněji. Antares také dokončil benchmarkové běhy asi za hodinu, ve srovnání se zhruba čtyřmi a půl hodinami pro GPT-5.5.

Rozdíl ve výkonu poukazuje na širší trend v oboru: pro úzce definované úkoly se mohou pečlivě vyškolené malé modely vyrovnat nebo překonat hraniční modely pro obecné účely při malém množství výpočetních nákladů. Jak uvedl Axios, Cisco efektivně sází na to, že menší, účelová umělá inteligence zvítězí v podnikové kybernetické bezpečnosti, kde týmy dbají více na spolehlivost, náklady a soukromí dat než na velikost hrubého modelu.

Součást širšího zabezpečení AI Push

Antares je nejnovějším dílem širšího úsilí společnosti Cisco kolem AI v oblasti bezpečnosti. V říjnu společnost vydala Project CodeGuard, open-source rámec pravidel bezpečného kódování pro kódovací agenty AI. V květnu zveřejnila Foundry Security Spec, otevřený plán pro budování systémů pro hodnocení bezpečnosti agentů. Antares rozšiřuje tuto linii práce tím, že dává použitelný model s otevřenou hmotností přímo do rukou odborníků.

Vydání také přichází uprostřed rostoucích obav ze softwarových rizik souvisejících s AI. Ve stejném měsíci, kdy Cisco zveřejnilo Foundry Security Spec, agentura Bloomberg oznámila, že pokročilý antropický model spustil mimořádné setkání mezi ministrem financí Scottem Bessentem, předsedou Federálního rezervního systému Jeromem Powellem a vedoucími pracovníky bank, přičemž zdůraznili, jak vážně se regulační orgány zabývají bezpečnostními důsledky výkonných systémů umělé inteligence.

Co to znamená pro vývojáře a bezpečnostní týmy

Pro organizace, které váhají s přijetím analýzy kódu řízené umělou inteligencí kvůli nákladům nebo obavám z vystavení dat, nabízí Antares střední cestu. Vzhledem k tomu, že modely mají otevřenou váhu a jsou dostatečně malé na to, aby běžely na skromném hardwaru, týmy je mohou nasadit za vlastní firewally a auditovat každé odvozené volání bez placení poplatků za token poskytovateli cloudu. Licencování s otevřenou váhou také znamená, že výzkumníci mohou kontrolovat, dolaďovat a rozšiřovat modely pro své vlastní domény.

Kompromisem je, že malé modely jsou designově specializované. Antares nevypracuje marketingový e-mail, neshrne schůzku ani neodpoví na otázku s obecnými znalostmi. K tomu, co je zkonstruován, je lokalizovat přesné soubory, kde se pravděpodobně skrývá známá třída zranitelnosti, zdá se, že funguje lépe než modely tisíckrát větší než je jeho velikost, alespoň ve vlastním benchmarku společnosti Cisco.

Zda nezávislí výzkumníci potvrdí tyto výsledky na svých vlastních kódových základnách, určí, jak široce bude Antares přijat. Uvedení prozatím posiluje poselství, které se v odvětví umělé inteligence buduje celý rok: když je úkol dostatečně úzký, menší může být chytřejší, levnější a bezpečnější.

---

Stay Ahead of AI

Získejte nejnovější zprávy, analýzy a průlomové informace o umělé inteligenci – vše na jednom místě.

Přečtěte si další zprávy o AI →