Cisco Antares 本機掃程式碼夠實用?細模型可縮窄範圍,漏洞判斷仍要靠人
Tech News

Cisco Antares 本機掃程式碼夠實用?細模型可縮窄範圍,漏洞判斷仍要靠人

圖片:via iThome — https://www.ithome.com.tw/news/177529
TechLab 編輯部(譯)·

可接入 CI/CD 做初步篩選,準確度同部署門檻仍要睇清楚

Cisco 推出 Antares-350M 同 Antares-1B 兩款開放權重模型,主攻大型程式碼庫入面最花時間嗰段工夫:由一個已知 CWE 弱點類型出發,逐步搵出最值得檢查嘅檔案。iThome 報道,Cisco 亦準備推出 Antares-3B。呢套工具最吸引嘅地方係模型細,可以部署喺公司內網,啱晒唔想將客戶程式碼交畀雲端 AI 嘅軟件團隊。不過講到可以自動捉漏洞,就行得太前咗。

識用 terminal 搵可疑檔案,但結果仍要人手判斷

Antares 收到 CWE 編號同一般弱點描述之後,會喺隔離環境用 grepfindcat 呢類 terminal 指令周圍睇。佢可以讀候選檔案、按新線索轉搜尋方向,行錯路亦會回頭,最多用 15 次 terminal 指令,最後交出一批疑似有問題嘅檔案路徑。官方 CLI 可以喺唯讀 repository snapshot 上運作,結果支援一般文字、JSON 同 SARIF,方便交畀資安人員或者現有掃描平台再處理。輸出只係可疑名單,冇證明漏洞存在,亦冇解釋成因或者寫修補碼。

Cisco Antares 官方發布文章嘅太空主題配圖

圖片:Cisco

同 static analysis、一般 coding model 點分

傳統 static analysis 靠規則、語法樹同資料流追蹤,結果通常較穩定,亦容易指出邊條規則、邊行程式碼出事;代價係規則維護重,遇到跨檔案脈絡或者陌生 repository 結構時,警報可以多到睇唔切。一般 coding model 識讀碼同解難,不過訓練範圍闊,未必擅長用 terminal 做資安調查,而且大模型長期掃每次 commit,成本可以幾難頂。Antares 集中學搜尋策略同漏洞脈絡,角色比較似一個快速翻 repository 嘅助手,幫人縮窄範圍,再由原有工具同專家查證。

Cisco 官方圖表比較 Antares 同多款大型模型嘅 File F1 成績

圖片:Cisco

接入 CI/CD,較適合做第二層篩選

Antares CLI 會連去用家自行設定、兼容 OpenAI API 格式嘅推理 endpoint,所以接入 CI/CD 唔算複雜:每次 commit 或定時工作建立唯讀快照,按指定 CWE 掃描,再將 SARIF 結果送入 code scanning 介面。實際用法以提示人手優先睇邊幾個檔案最穩陣,暫時唔適合一見警報就擋 merge。私隱方面亦要留神,模型 server 同 agent loop 都要留喺受控內網;淨係將 CLI 放喺本機,但 endpoint 仍然指去外部雲端,terminal 回傳嘅程式碼片段一樣有機會離開公司環境。

官方成績幾有趣,但遠遠未到可靠

Cisco 自建嘅 VLoc Bench 有 500 項任務,來自 290 個真實 repository,橫跨 147 類 CWE。Antares-1B 嘅 File F1 係 0.209,precision 係 0.262,recall 係 0.224;最高分 GPT-5.5 xhigh 都只得 0.229。換句話講,Antares-1B 雖然贏過多款大好多嘅通用模型,但仍然會漏走大部分目標檔案,錯報亦唔少。整個測試更有 190 項任務冇任何受測模型解到,repository 大細亦令表現最多相差 13 倍。呢批數據由 Cisco 團隊建立同公布,暫時未見獨立第三方重跑驗證。

「細模型」背後仍有硬件同下載門檻

Cisco 話 Antares-1B 可以用單張 GPU,不過佢公布嘅 500 項任務全套測試,係用一張 H100、16 個同步 worker 跑約 13 分鐘,唔代表一般開發機都有同樣速度。官方亦未提供主流消費級 GPU 嘅完整速度同顯示記憶體數字。規格標示仲有啲亂:Antares model card 稱佢係 10 億參數,Hugging Face 頁面摘要顯示約 20 億,而 IBM 原版 Granite 4.0 1B 文件列出約 16 億參數。實際部署前應以模型檔案同推理框架讀到嘅配置核對,唔好淨係睇「1B」個名估硬件。

權重採用 Apache 2.0,但「開放權重」亦有細節:Hugging Face repository 公開睇到,下載檔案就要登入、提交聯絡資料,再等人手審批,未算撳一下即用。模型訓練資料截點係 2025 年 4 月 10 日,之後先出現嘅攻擊手法未必識得處理;官方亦承認,超過 10MB 嘅大型 repository、牽涉五個或以上檔案嘅漏洞,同要理解權限、鎖定或記憶體行為嘅問題都較弱。對處理敏感程式碼嘅團隊,Antares 值得放入內網試做初步排查,但每個結果仍要由資安人員配合 static analysis、dependency scanning、動態測試同修補驗證逐一覆核。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook