AI 快讯 编译自 marktechpost #模型发布#安全#开源

思科发布Antares 350M/1B开源模型:精准定位代码库已知漏洞,1B模型性能超753B大模型

思科基金会AI发布Antares系列小语言模型,专为代码漏洞定位设计。Antares-1B在VLoc基准测试中File F1达0.209,超越753B参数的GLM-5.2。500个任务扫描仅需13分钟,成本不到1美元。开源模型可在Hugging Face获取,对中文安全团队有重要参考价值。

编译发布 2026/07/22 原文发布 2026/07/22

一句话看懂

思科基金会AI发布Antares系列小模型(350M/1B),专为代码库已知漏洞定位设计,1B模型性能超越753B大模型,500个任务扫描成本不到1美元。

详细发生了什么

思科基金会AI(Cisco Foundation AI)发布了Antares系列安全小语言模型(SLM),专注于漏洞定位这一窄任务:给定漏洞描述和代码仓库,找出包含缺陷的文件。模型基于IBM Granite 4.0检查点初始化,采用decoder-only transformer架构,支持grouped-query attention、SwiGLU MLP、RMSNorm、RoPE等。

目前开源两个版本:Antares-350M(32K context)和Antares-1B(128K context),均采用Apache 2.0许可,可在Hugging Face下载。同时发布的还有VLoc Bench基准测试,包含500个任务,覆盖npm、pip、Maven、Go、Rust、Composer六大生态系统的290个真实仓库。

关键结果:Antares-1B在File F1上达到0.209,高于753B参数的GLM-5.2(0.186)和Gemini 3 Pro(0.102),仅低于GPT-5.5(0.229)。Antares-3B(未发布)达到0.223。未训练的Granite 4.0基础检查点得分接近0,说明后训练贡献了几乎所有能力。

模型通过agent循环工作:接收CWE类别描述,在Docker沙箱中执行只读终端命令(最多15次调用),最终提交漏洞文件列表。GRPO强化学习使File F1提升11%-25%,并将运行间标准差降低42%-65%。

中文圈视角

对中文开发者而言,Antares的实用价值在于:

  • 直接可用性:模型开源且采用Apache 2.0许可,国内开发者可直接从Hugging Face下载,无需梯子(但Hugging Face访问可能受限,建议通过ModelScope或阿里云镜像获取)。
  • 国产平替对比:国内类似产品如DeepSeek-Coder、CodeGeeX、通义灵码等,但均未专门针对漏洞定位优化。Antares的窄任务设计使其在特定场景下效率极高,1B模型即可在单卡H100上13分钟完成500个任务扫描,成本不到1美元。
  • 场景影响:对国内安全团队(如绿盟、奇安信、腾讯安全等)的代码审计流程有直接参考价值。可集成到CI/CD流水线中,作为第一道漏洞筛选工具。但需注意,Antares仅定位已知漏洞(基于CVE/CWE),无法发现零日漏洞。
  • 监管盲点:目前国内对AI辅助代码安全审计的监管尚不明确,但使用开源模型本地部署可避免数据出境问题。Antares的Docker沙箱设计也符合数据安全要求。

几条值得记住的细节

  • Antares-1B在VLoc Bench上File F1达0.209,召回率最高(0.224),超过753B的GLM-5.2。
  • 500个任务扫描在单张H100上运行约13分钟,成本低于1美元;GPT-5.5相同任务需141美元。
  • 模型基于IBM Granite 4.0检查点,后训练(SFT+GRPO)贡献了几乎全部能力,基础模型得分接近0。
  • GRPO将运行间标准差降低42%-65%,使结果更可靠,适合CI/CD重复扫描。
  • 最强变体Antares-3B(128K context)未发布,且目前没有Phase B(误报率)的公开数据。

一句话总结

Antares证明:针对窄任务的小模型可以比通用大模型更高效、更便宜,国内安全团队值得关注并尝试集成到代码审计流程中。