Cisco выпустила недорогие ИИ-модели для поиска уязвимостей в коде
Cisco представила семейство компактных языковых моделей Antares, предназначенных для поиска известных уязвимостей в исходном коде. Компания открыла веса двух моделей — Antares-350M и Antares-1B — и разместила их на платформе Hugging Face. Об этом сообщает издание IXBT News со ссылкой на Cisco.
«В тестах эти модели превзошли ряд более крупных закрытых и открытых моделей в задаче поиска уязвимостей при значительно меньших затратах», — заявили в Cisco.
Antares предназначена для сопоставления информации об известных уязвимостях из публичных баз данных, рекомендаций и категорий CWE (Common Weakness Enumeration — классификация типовых ошибок безопасности) с конкретными участками кода компании. Для этого модели анализируют структуру репозитория, ищут связанные файлы, изучают потенциальные места возникновения проблемы и формируют список наиболее вероятных источников уязвимости.
В отличие от традиционных инструментов статического анализа, которые работают преимущественно по заданным правилам и могут выдавать большое количество результатов для ручной проверки, Antares использует последовательный поиск по код-базе. Модель начинает с описания уязвимости, изучает подходящие участки кода, учитывает новые данные, меняет направление поиска при неудачных попытках и постепенно сужает список файлов, требующих проверки. Итогом становится ранжированный перечень исходных файлов вместе с историей действий модели, которую можно изучить.
Компактные размеры Antares позволяют запускать модели локально или в собственной инфраструктуре организации, не передавая чувствительный исходный код во внешние облачные сервисы. Cisco рассчитывает, что такой подход сделает ИИ-инструменты безопасности доступнее для университетов, государственных организаций и небольших команд, которым сложно использовать ресурсоёмкие модели для анализа защищённого ПО.
Для оценки Antares Cisco также создала Vulnerability Localization Benchmark — набор из 500 задач, в которых модели должны одновременно ориентироваться в незнакомых кодовых базах и находить файлы, связанные с определёнными категориями уязвимостей.
Компания отмечает, что Antares не заменяет полный набор инструментов защиты приложений, включая анализ зависимостей, поиск секретов, динамическое тестирование и экспертную проверку, а предназначена для ускорения этапа первичного поиска и сортировки потенциальных проблем.
Подписывайтесь на наш Telegram-канал, чтобы быть в курсе всех новостей и событий Рунета.