Skip to main content
CiscoDevSecOpsopen-weight AI

Cisco Antares : Chasse locale de vulnérabilités

Cisco a présenté Antares, une famille de modèles ouverts pour localiser les vulnérabilités dans les dépôts. Pour les entreprises, c'est important car cette automatisation IA peut s'exécuter localement, à moindre coût et sans envoyer de code sensible vers des clouds externes, tout en réduisant la recherche aux fichiers suspects.

Contexte Technique

J’ai examiné de près ce que Cisco a publié, et l’idée est très pratique : pas un énième « assistant de code universel », mais un outil ciblé pour la localisation de vulnérabilités. Antares reçoit une description de vulnérabilité et un dépôt, puis tente de réduire la recherche aux fichiers où le bug se cache probablement. Pour l’implémentation de l’IA dans le DevSecOps, c’est bien plus utile qu’un chatbot aux réponses élégantes.

Ils ont initialement publié Antares-350M et Antares-1B, et Antares-3B est annoncé ensuite. Les modèles sont open-weight, apparemment sous licence Apache 2.0, ce qui les rend immédiatement intéressants pour des exécutions locales dans des environnements fermés. Si vous manipulez du code sensible, ce n’est pas un détail, c’est l’argument principal.

Techniquement, Antares ne remplace ni CodeQL ni Semgrep. Je le décrirais comme un explorateur agentique de dépôt : il parcourt les fichiers, utilise quelque chose comme grep, find, cat, collecte des traces et retourne une liste classée de fichiers suspects ainsi que la trace de ses étapes. Ce n’est pas un détecteur ni un correcteur, mais une machine pour réduire l’espace de recherche.

Autre point intéressant : Cisco mentionne un apprentissage en deux étapes, d’abord un fine-tuning supervisé, puis un apprentissage par renforcement avec une récompense vérifiable sur des dépôts vulnérables. D’après le rapport technique et les revues, la base est IBM Granite 4.0. Sur le plan architectural, rien de surprenant : transformer décodeur seul, GQA, SwiGLU, RMSNorm, RoPE.

Et là où j’ai vraiment marqué une pause : Cisco revendique une exécution très bon marché sur cette tâche étroite. Des échos mentionnent environ 500 cas en 15 minutes sur un seul GPU pour moins d’un dollar. Si cela se confirme sur de vrais dépôts, ce n’est pas une démo, mais une couche d’intégration IA fonctionnelle dans un SDLC sécurisé.

Impact Métier et Automatisation

Les gagnants sont les équipes qui ne peuvent pas exposer le code à l’extérieur et qui en ont assez de se noyer dans d’énormes monorepos. Antares peut servir de filtre intermédiaire avant la revue manuelle, CodeQL et Semgrep, pour éviter de lancer des vérifications lourdes aveuglément sur tout l’arbre.

Les perdants sont ceux qui attendent un bouton « trouve et répare tout ». Ce n’est pas un remplacement de l’analyse statique ni un arbitre final sur l’exploitabilité. Sans une architecture IA appropriée et un pipeline clair, le modèle peut facilement devenir une expérience bruyante.

Je verrais Antares comme une couche de triage locale bon marché : prendre un CVE ou un avis, parcourir le dépôt, mettre en évidence les fichiers chauds, puis faire intervenir les outils de sécurité existants et les humains. Chez Nahornyi AI Lab, nous construisons ce type de solutions IA pour les entreprises non pour l’effet « waouh », mais pour que l’équipe passe moins d’heures sur la routine et atteigne plus rapidement les points réellement dangereux. Si vous souhaitez intégrer ce type d’automatisation IA dans votre DevSecOps sans drame ni fuite de code, nous pouvons examiner votre pipeline sereinement et assembler une solution adaptée à vos contraintes.

Nous avons précédemment analysé comment les agents parallèles de Claude Code détectent les races de données lors de la revue des pull requests et aident à réduire les risques dans les pipelines CI/CD. Cette pratique de revue de code automatisée rejoint les capacités des modèles ouverts Antares de Cisco pour la découverte des vulnérabilités.

Partager cet article