- 类型
- 论文
- 来源
- arXiv AI
- 发布
- 2026年8月3日 15:49
- 状态
- 单一信源
发生了什么
IBM 团队推出 Antares,一个用于自动化漏洞定位的紧凑语言模型系列(参数量为 350M、1B 和 3B),基于 IBM Granite 基础模型训练。训练采用两阶段流程,结合网络安全推理与仓库探索数据的监督微调,以及基于可验证奖励的强化学习。评估显示,Antares-3B 接近 GPT-5.5 性能,优于比其大 200 倍以上的开源模型。在单块 H100 GPU 上,完成 500 个任务的评估仅需约 15 分钟,摊薄后每个任务耗时不到 2 秒、成本低于 0.002 美元。
为什么重要
此前,高精度漏洞定位通常依赖大型模型或专有 API,成本高且部署受限。Antares 用紧凑模型达到接近 GPT-5.5 的效果,突破了传统上模型大小与性能的权衡,使得在本地低算力环境下快速、经济地进行漏洞扫描成为可能,可能改变安全工具链的部署方式。
底层逻辑
Antares 的成功源于其两阶段训练方法:先通过监督微调学习网络安全推理和仓库探索技能,再利用可验证奖励(如是否正确找到漏洞)进行强化学习,使模型在迭代搜索中优化决策。紧凑的参数量(3B)加上针对性的训练,使模型在保持高效推理的同时,性能大幅超越同量级甚至更大模型,体现了领域专用强化学习的有效性。
产品与商业机会
对安全产品,Antares 可在本地 GPU 上实现秒级漏洞定位,显著降低扫描成本和时间,适合集成到 CI/CD 流程或 IDE 插件中。对依赖 API 的安全服务,可转为本地自托管,减少外部依赖和数据泄露风险。研发团队可基于 Antares 快速迭代漏洞检测工具,但需评估具体场景下的准确率和误报率。
- 在 IDE 插件中集成 Antares-3B,为开发者实时定位代码漏洞,并提示修复建议。
- 提供本地化漏洞扫描服务,面向企业对代码仓库进行低成本批量检测,按任务计费。
- 基于 Antares 构建自动化漏洞修复助手,结合上下文生成补丁。
- 将 Antares 嵌入 CI/CD 流水线,在每次提交后自动执行全仓库漏洞定位,并输出报告。
仍待确认
- Antares 的评估任务具体涵盖哪些漏洞类型和编程语言?实际泛化能力未知。
- 与 GPT-5.5 的对比是在什么基准和测试条件下进行?是否经独立第三方复现?
- Antares 在真实复杂代码库中的漏洞定位准确率和误报率如何?证据未提供。
- 该模型是否计划开源或作为产品发布?目前无相关信息。