圖/本報資料庫
思科
6 hours ago

#思科
#人工智慧
#資安
#原始碼
#漏洞檢測
圖/本報資料庫
圖/本報資料庫
商傳媒|葉安庭/綜合外電報導
摘要

思科旗下 Cisco Foundation AI 昨日推出 Antares 輕量級 AI 模型,專門用於在軟體原始碼中查找已知漏洞,提供低成本、高效率且保護資料主權的資安防護解決方案,目標客群為預算受限的學術機構及政府單位。

思科(Cisco)旗下 Cisco Foundation AI 於昨日(21日)宣布推出名為 Antares 的輕量級語言模型(SLM),旨在提供軟體原始碼漏洞檢測的低成本解決方案。Antares 家族目前包含 Antares-350M 與 Antares-1B 兩款模型,已在 Hugging Face 平台開放權重模型(open-weight model)供開發者使用。

思科指出,Antares 專為解決資安領域中,定位原始碼已知漏洞這項最耗時且成本高昂的問題而設計。對於資安團隊而言,要確認公司程式碼中是否存在新發現的漏洞,並精確找出其位置,過去是極大挑戰。

現有解決方案主要分為兩種:訂閱並使用大型閉源(closed-source)的大型語言模型(LLM),或下載較小型的開放權重通用語言模型(GLM)。閉源 LLM 成本可能非常高昂,且若程式碼受資料主權(data sovereignty)法規限制,也可能無法採用。開放權重模型則允許使用者控制模型「權重」(相當於模型的大腦),適用於重視資料主權的場景,因為分析的程式碼不會離開公司內部。然而,這類模型通常會產生大量誤報(false positives)。

Antares 的設計目標,便是結合開放權重 SLM 的優勢,專門用於程式碼漏洞查找,同時實現低成本、低誤報率,並確保資料主權。Antares 的運作模式類似人類調查員,從漏洞描述出發,搜尋相關程式碼模式,讀取候選檔案,並根據證據調整方向,最終鎖定最有可能受影響的檔案。思科強調,Antares 的目標是協助而非取代專家判斷,主要協助原始碼漏洞初步分類(triage)。

這款模型主要鎖定預算受限的資安團隊,例如大學、研究機構、非營利組織以及維護重要軟體的政府部門。思科也同步發布新的基準測試「漏洞定位基準」(Vulnerability Localization Benchmark),該基準包含 500 個測試項目,要求模型需有效率地理解不熟悉的程式碼庫,並辨識特定 CWE 類別相關的漏洞模式。

根據《SecurityWeek》報導,測試結果顯示,Antares 在完成速度與成本上均優於競爭對手。其成本相較大型語言模型低 172 倍,相較通用語言模型則低 15.2 倍。史丹佛大學(Stanford University)管理科學與工程學教授 Amin Saberi 表示,資安不應是奢侈品,但先進的 AI 偵測技術過去多為預算充裕的大型組織專屬。Antares 的問世改變了這種局面,它以極低的成本提供接近尖端模型的程式碼推理準確性,且速度足以在每次提交(commit)程式碼時執行。

思科希望透過其在 AI 領域的努力,為社群建立更穩固的 AI 輔助防禦基礎,包含開放規範、可重複使用的資安知識、輕巧可部署的模型,以及可衡量進度的基準測試。最終目標是讓所有資安從業人員,無論受限於本地部署或資源多寡,都能有效將人工智慧整合到日常資安營運中。