Cisco представила доступные ИИ-модели для поиска уязвимостей в коде без облачных решений

Добавь сайт в закладки нажми CTRL+D

+1
0
+1
0
+1
0
+1
0
+1
0
+1
0
+1
0

Открытые модели Antares-350M и Antares-1B выявляют потенциально опасные файлы в обширных кодовых базах, функционируя локально и более экономично по сравнению с крупными универсальными ИИ-системами

Cisco представила серию компактных языковых моделей Antares, предназначенных для обнаружения известных уязвимостей в исходном коде. Компания открыла веса двух моделей — Antares-350M и Antares-1B — и разместила их для сообщества на платформе Hugging Face.

Согласно данным Cisco, в ходе тестирования эти модели превзошли ряд более крупных закрытых и открытых моделей в задаче поиска уязвимостей при существенно меньших расходах.

Antares предназначена для одной из самых сложных задач в области безопасности программного обеспечения: сопоставления информации о известных уязвимостях из публичных баз данных, рекомендаций и категорий CWE (Common Weakness Enumeration — классификация типовых ошибок безопасности) с конкретными участками кода компании. Для этого модели анализируют структуру репозитория, ищут связанные файлы, исследуют потенциальные места возникновения проблем и формируют список наиболее вероятных источников уязвимости.

Источник: Cisco

В отличие от традиционных инструментов статического анализа, которые действуют в основном по установленным правилам и могут выдавать множество результатов для ручной проверки, Antares применяет последовательный поиск по кодовой базе. Модель начинается с описания уязвимости, исследует подходящие участки кода, учитывает новые данные, изменяет направление поиска при неудачных попытках и постепенно сужает список файлов, нуждающихся в проверке. В результате формируется ранжированный список исходных файлов, а также история действий модели, которую можно изучить.

Компактные размеры Antares позволяют запускать модели локально или в инфраструктуре самой организации, без передачи чувствительного исходного кода во внешние облачные сервисы. Cisco надеется, что такой подход сделает ИИ-инструменты безопасности более доступными для университетов, государственных учреждений и маленьких команд, которым сложно использовать ресурсоёмкие модели для анализа защищённого программного обеспечения.

Для оценки Antares Cisco также разработала Vulnerability Localization Benchmark — набор из 500 задач, в которых модели должны одновременно ориентироваться в незнакомых кодовых базах и находить файлы, связанные с определёнными категориями уязвимостей.

Компания подчеркивает, что Antares не заменяет полный набор инструментов защиты приложений, включая анализ зависимостей, поиск секретов, динамическое тестирование и экспертную проверку, а предназначена для ускорения первичного поиска и сортировки потенциальных проблем.

Источник
+1
0
+1
0
+1
0
+1
0
+1
0
+1
0
+1
0

Поделись видео:
Подоляка