Cisco lance Antares, de petits modèles ouverts pour localiser les vulnérabilités du code

Cisco Systems Inc. a présenté aujourd'hui Antares, une famille de petits modèles de langage conçus pour identifier où se trouvent les vulnérabilités de sécurité connues dans une base de code, et a publié les deux premiers sous forme de téléchargements ouverts sur Hugging Face.

Les modèles proviennent de Cisco Foundation AI, le groupe de recherche et d'ingénierie de la société axé sur l'intelligence artificielle spécifique à la sécurité. Antares cible la localisation des vulnérabilités, le travail de connexion des données de vulnérabilité externes telles que les bases de données publiques, les avis et les entrées Common Weakness Enumeration aux fichiers spécifiques d'un référentiel où une faille est susceptible de résider.

Cette étape est l’une des parties les plus lentes et les plus coûteuses de la sécurité logicielle. Les analystes doivent rechercher du code inconnu, suivre les conventions de dénomination, tracer les chemins d'appel et comparer les fichiers candidats avant de décider si une faiblesse est réellement présente. Antares est conçu pour affiner cette recherche.

Deux modèles sont disponibles dès maintenant, Antares-350M et Antares-1B, et un modèle Antares-3B plus grand devrait suivre. Tous sont suffisamment petits pour fonctionner localement, ce qui permet aux équipes de sécurité de conserver le code source sensible dans leur propre environnement plutôt que de l'envoyer vers un service cloud. Cisco présente cela comme une solution adaptée aux universités, aux organismes du secteur public, aux organisations à but non lucratif et aux petites équipes de sécurité qui n'ont pas le budget nécessaire pour des modèles commerciaux riches en jetons.

Plutôt que d’analyser un référentiel avec des règles fixes, Antares le parcourt comme le ferait un enquêteur humain. Chaque modèle part d'une description de vulnérabilité, recherche des modèles de code pertinents, lit les fichiers candidats, intègre de nouvelles preuves, change de direction lorsqu'un chemin ne mène nulle part et se restreint aux fichiers les plus susceptibles d'être importants. Le résultat est une liste classée de fichiers sources susceptibles de contenir la vulnérabilité concernée, ainsi que la trace d'exploration du terminal qui l'a produite.

Pour mesurer les modèles, Cisco a créé son propre test, le Vulnerability Localization Benchmark, un ensemble de 500 entrées qui nécessite qu'un modèle parcoure une base de code inconnue et reconnaisse les modèles de vulnérabilité liés à des catégories de faiblesses spécifiques. Les références de recherche de code existantes mesurent si un agent peut trouver du code pertinent pour un problème logiciel général, a déclaré la société, et non s'il peut localiser les fichiers vulnérables à partir des descriptions de sécurité. Le travail comparable le plus proche, un système appelé CodeScout, a montré que la localisation de code peut être entraînée et mesurée avec un terminal Unix standard.

Sur ce point de référence, Cisco a déclaré que les modèles Antares surpassaient environ une douzaine de modèles plus grands, ouverts et fermés, en termes de précision, tout en étant beaucoup moins chers. La société a estimé le coût d'une évaluation Antares à moins de 1 $, contre environ 12,50 $ pour le modèle ouvert le plus puissant qu'elle a testé, GLM-5.2, et environ 141 $ pour le modèle fermé le plus puissant, GPT-5.5, des chiffres qu'elle a décrits comme 15,2 fois et 172 fois moins cher. Antares a également terminé les analyses de référence en une heure environ, contre environ quatre heures et demie pour GPT-5.5.

Antares est le dernier élément d'une initiative plus large de Cisco autour de l'IA en matière de sécurité. En octobre, la société a publié Project CodeGuard, un cadre open source de règles de codage sécurisé pour les agents de codage d'IA et en mai, elle a publié Foundry Security Spec, un modèle ouvert pour la création de systèmes d'évaluation de sécurité agent. Cisco Foundation AI a également livré une série de modèles de sécurité ouverts au cours de l'année écoulée, notamment Foundation-sec-8B et une version de raisonnement.

« L'objectif est de construire un système dans lequel tous les praticiens de la sécurité, quelles que soient les contraintes sur site ou en termes de ressources, peuvent intégrer efficacement l'IA dans les opérations de sécurité quotidiennes », a écrit Amin Karbasi, vice-président et scientifique en chef de la Cisco Foundation AI, dans un article de blog.

Cisco a clairement indiqué ce qu'Antares ne fait pas. Les modèles sont destinés à accélérer la première étape du tri des vulnérabilités, et non à la remplacer, et ils ne remplacent pas le reste de la pile de sécurité des applications, notamment l'analyse des dépendances et de la composition logicielle, l'analyse des secrets, les tests dynamiques et l'examen humain.

Les deux modèles disponibles et leur fiche modèle sont sur Hugging Face, le modèle Antares-3B étant encore à venir.

Newsletter

Rejoignez notre newsletter pour des astuces chaque semaine