思科开源 Antares:小模型精准定位代码漏洞
思科发布 Antares 系列开源小模型,专用于代码库漏洞定位,350M/1B 参数可本地运行,配套基准与 CLI 工具…
思科(Cisco)正式推出 Antares——一组专为代码漏洞定位(vulnerability localization)设计的开源小语言模型(SLM),首批开源版本为 Antares-350M 与 Antares-1B,已在 Hugging Face 上开放权重下载,并配套发布全新的 Vulnerability Localization Benchmark。Cisco 表示,在该基准上 Antares 的表现优于多个规模更大的闭源与开源模型,同时推理成本仅为后者的极小一部分,且具备本地运行能力,敏感代码无需上传至云端。Antares-3B 计划后续推出。
围绕"小而精"的安全工作流
软件安全的核心难点之一,是把 CVE、CWE 等外部漏洞知识与内部代码对应起来:仓库体量大、安全信号嘈杂、相关证据分散在多个文件中。安全分析师通常需要顺着命名约定、调用路径、候选文件逐层排查,才能判断某段代码是否真的存在缺陷。同时,企业级安全工具不仅要"能干活",还得"用得起"——小模型可显著降低推理成本,支持本地或私有化部署,便于把敏感源代码留在企业内。Antares 正是在这两类需求之间寻找平衡:体积小、可本地化、可嵌入流水线,又能在漏洞定位这一专业任务上提供接近大模型的能力。
技术思路:学习搜索策略,而非堆参数
Antares 的设计灵感来自 Cisco Foundation AI 团队的前期研究:紧凑模型同样可以学习"搜索、反思、修正策略、在路径无效时回溯"等行为。换句话说,有效的检索能力并不只来自模型规模,也可来自"被训练出来的搜索策略"。Antares 把这一思路迁移到漏洞定位场景:模型从一段漏洞描述出发,先在仓库中搜索相关模式,再读取候选文件、纳入新证据;当某条路径不再有价值时及时转向,最终收敛到最可能存在漏洞的文件列表。其输出是一份按可能性排序的源文件清单,供安全工程师进一步复核。
典型用例与生态配套
Antares 面向的工作流包括:按 CWE 类别在仓库快照中定位可疑文件、对安全公告触发的调查进行分诊、为静态分析补充模型驱动的探索能力、在 CI/CD 中对待审文件做早期筛选,以及在合规要求严格的本地环境中执行分析。Cisco 同时推动开放规范 Foundry Security Spec、安全编码指南 CodeGuard 等组件,尝试围绕 Antares 构建一套可被企业复用的安全 AI 工具标准。
行业评价
新加坡国立大学(NUS)计算机系副教授 Reza Shokri 表示,Antares-1B 在多种漏洞类别与编程语言上识别能力稳定,可本地运行且速度足以实时对 agent 输出做拦截,对代理化开发流程尤为实用;斯坦福大学语言、数据与推理实验室主任 Amin Saberi 认为,在攻击方已经在用 AI 的当下,这种"近前沿精度 + 极低成本 + 每次提交都可执行"的形态,是让常态化代码安全扫描真正可行的关键。
