Cisco Foundation AI Releases Antares: 350M and 1B Open-Weight Models That Localize Known Vulnerabilities Inside Real Codebases
重點摘要
Cisco Foundation AI 推出 Antares 開放權重模型,提供 350M 與 1B 兩種參數規模,專門在真實程式碼庫中定位已知漏洞。此工具旨在協助開發者與安全團隊更有效率地辨識與修補潛在弱點,並可整合至軟體開發流程中。透過開放權重,組織能在本地或私有雲部署,滿足合規與資料隱私需求。
Cisco Foundation AI 近日正式釋出名為 Antares 的開放權重模型,提供 350M 與 1B 兩種參數規模,專注於在真實程式碼庫中定位已知漏洞。這項工具旨在協助開發者與安全團隊更有效率地辨識與修補潛在弱點,並將安全檢測流程直接整合至軟體開發循環中。Antares 的推出標誌著機器學習在軟體安全領域的應用又向前邁進了一步,尤其針對那些已經被公開揭露、但可能仍潛伏在既有專案中的漏洞,提供更精準的定位能力。長期以來,軟體安全檢測主要依賴靜態分析工具或人工程式碼審查。
靜態掃描雖然能快速找出語法錯誤或常見的編碼壞習慣,但對於那些需要理解程式邏輯脈絡的已知漏洞,往往會產生大量誤報或漏報。而人工審查雖然深度足夠,卻耗費人力與時間,難以在大型程式碼庫中全面覆蓋。Antares 的設計核心正是要填補這個缺口——透過機器學習模型直接對真實程式碼進行比對與定位,找出已公開的已知漏洞所在位置,而不是僅停留在抽象的模式匹配。這組模型採用開放權重方式釋出,意味著研究人員與企業可以自行下載模型權重,在本地端或私有雲環境中部署與調整。這項作法打破了過去部分安全工具依賴封閉 API 或雲端服務的限制,讓組織能夠在合規需求或資料隱私的考量下,仍享有 AI 輔助安全檢測的能力。
同時,開放權重也鼓勵社群進一步微調模型,針對特定程式語言、框架或行業標準進行最佳化,從而提升在真實場景中的實用性。此次釋出的兩個版本分別對應不同的運算資源與精確度需求。350M 參數的模型體積較小,適合在資源有限的開發環境或邊緣裝置上快速運行,能提供即時的漏洞提示;1B 參數的模型則擁有更強的語意理解能力,適合在 CI/CD 管線或大型專案中進行深度掃描,雖然需要較高的計算成本,但能更精確地定位漏洞發生的程式碼區塊。開發者可以根據專案規模、硬體條件以及對檢測延遲的要求,選擇最合適的模型版本。Cisco Foundation AI 表示,此舉有助於降低安全檢測門檻,並推動開源安全工具生態的發展。
過去,要建立一套能辨識已知漏洞的 AI 模型,通常需要大量標註資料與專業的機器學習團隊,並非所有中小型開發團隊都能負擔。現在,透過直接釋出訓練好的權重,任何團隊都能在幾分鐘內開始使用,甚至將模型整合到自己的開發工具鏈中,例如與 IDE 外掛、程式碼審查平台或自動化測試流程結合,實現「左移安全」的目標。值得注意的是,Antares 專注於「已知漏洞」的定位,而非探索未知零日漏洞。這類已知漏洞多半已有公開的 CVE 編號與修補建議,但實際專案中仍有大量程式碼因為未更新依賴套件、複製老舊範例或遺漏修補,而殘留這些弱點。
Antares 能幫助開發者快速掃描整個程式碼庫,標記出那些可能已被公開揭露但尚未修復的風險位置,進而加速修補流程,降低被攻擊者利用的窗口。從技術層面來看,Antares 模型的訓練資料應涵蓋大量真實的漏洞樣本與修補前後的程式碼差異,因此模型能夠學習到漏洞出現的語法結構與程式碼模式。透過對比已知漏洞的上下文,模型可以在未見過的程式碼中,辨識出類似特徵,即使程式碼經過變數重新命名、函式重構或移植到不同框架,仍能保持一定的定位能力。這類基於語意理解的檢測方式,比傳統的簽章比對或規則引擎更具適應性。
Cisco Foundation AI 選擇將 Antares 開源,也反映出近年來科技業在 AI 安全領域的開放趨勢。類似於其他開放權重的大型語言模型,Antares 讓安全研究人員能夠深入檢視模型的行為,進而提升透明度與可信度。同時,社群貢獻的改善與回饋,也能反饋到模型的後續版本中,形成良性循環。對於企業而言,內部部署 Antares 還能避免將原始碼上傳至第三方雲端服務,滿足資料落地與隱私法規的要求。在實際應用場景中,Antares 可以與現有的軟體組成分析工具或依賴項掃描工具互補。
例如,SCA 工具能列出專案所使用的第三方套件版本,並比對已知漏洞資料庫,但無法自動判斷漏洞是否真的在程式碼中被觸發;Antares 則能進一步定位到具體的呼叫路徑與變數,協助開發者判斷哪些程式碼區塊真正需要修補。這種多層次的安全檢測策略,能有效減少誤報,並提升開發團隊的修補效率。隨著 Antares 的釋出,Cisco Foundation AI 也提供相關的文件與範例,幫助使用者快速上手。開發者可以從官方 GitHub 儲存庫下載模型權重,並配合標準的推理框架進行部署。由於模型採用開放權重授權,企業也能基於此模型進行商業用途的二次開發,只要遵守授權條款即可。
這對於希望建立內部安全自動化管線的團隊來說,是一項極具吸引力的資源。整體而言,Antares 的問世不僅為開發者提供了一個免費、可自訂的漏洞定位工具,更象徵著 AI 在軟體安全領域的應用正從學術研究走向實際落地。雖然模型本身仍有其限制,例如對全新漏洞的辨識能力有限,以及需要一定的計算資源來運行 1B 版本,但對於已經大量公開的已知漏洞而言,這項工具無疑能大幅降低安全檢測的門檻。未來,隨著更多社群貢獻與模型迭代,Antares 有望成為開源安全生態系中不可或缺的一環。
Related
相關文章

Meta 旗下 AI 模型測試時意外入侵第三方企業系統
Meta 在進行AI模型安全測試時,因第三方公司Irregular配置錯誤,導致模型意外入侵另一企業系統。涉事模型為Muse Spark 1.1,事件引發對AI模型可能衝出邊界、發動網絡攻擊的擔憂。

拆解“AI辦公入口戰”底層:怎麼做才能成為最終贏家?
字節、阿里、騰訊等大廠正透過組織調整與產品整合,全力爭奪AI辦公入口,關鍵在於模型、場景、生態與商業體系的全面競爭。這場戰爭的核心是透過AI產品實現Token經濟的商業閉環,並以「效果」為標準,透過自有體系與外部生態滿足企業用戶的真實需求。最終贏家需兼顧模型能力、場景積累與生態建設,才能在AI生產力時代站穩腳步。

千人聯機世界模型“RhOS-World: Khora”正式發佈
RhOS.ai與Ophilus.AI共同發布了千人聯機世界模型「RhOS-World: Khora」,該模型能讓多達1024個智能體在共享的3D空間中即時互動,且無需傳統物理引擎。其核心技術「STBoard(時空黑板)」架構,透過統一的物理狀態管理,解決了多視角一致性的難題,並大幅降低了擴展智能體數量的運算成本。

告別反覆操作 OSD,華碩顯示器管理軟件 DisplayWidget Center 接入 AI 智能體
華碩顯示器管理軟體 DisplayWidget Center 推出重大更新,加入 AI 智能體功能,用戶可透過自然語言調整亮度、色溫等參數,無需操作 OSD。該功能支援 CLI 與 Agent Skill,可根據使用習慣自動切換模式,並適用於企業環境的統一部署。

千問App部分功能探索收費,想學豆包能跑通嗎?
千問App於8月7日更新,新增辦公助理等付費功能,基礎功能仍免費,但辦公場景使用額度需付費取得。此舉仿效豆包專業版等產品的訂閱模式,反映AI行業正集體轉向辦公場景收費,以尋求變現機會。

內部賽馬暫停,騰訊、阿里、字節AI辦公產品“合兵”對陣
過去半年,騰訊、阿里巴巴、字節跳動等大廠在AI辦公產品領域經歷內部賽馬後,近期紛紛收攏資源,推出整合方案。騰訊將QClaw業務調整至雲產品六部,與WorkBuddy統一管理;阿里整合三款產品推出千問辦公;字節則將飛書團隊併入豆包。市場數據顯示,6月國內AI辦公智能體平臺月訪問量突破6000萬次,顯示此領域競爭日益激烈。