Skip to main content
CiscoDevSecOpsopen-weight AI

Cisco Antares для локального поиска уязвимостей

Cisco представила Antares — семейство open-weight моделей для локализации уязвимостей в кодовых репозиториях. Для бизнеса это важно, потому что такую AI-автоматизацию можно запускать локально, дешевле и без отправки чувствительного кода во внешние облака, а также сужать поиск до вероятных файлов.

Технический контекст

Я внимательно посмотрел, что именно выпустила Cisco, и тут идея очень практичная: не очередной "универсальный кодовый помощник", а узкая штука под vulnerability localization. Antares получает описание уязвимости и репозиторий, а потом пытается сузить поиск до файлов, где баг, скорее всего, сидит. Для AI implementation в DevSecOps это куда полезнее, чем еще один чатик с красивыми ответами.

На старте открыли Antares-350M и Antares-1B, а Antares-3B у Cisco заявлен следующим. Модели open-weight, по вторичным источникам под Apache 2.0, и это сразу делает их интересными для локального прогона в закрытых контурах. Если у вас чувствительный код, это уже не мелочь, а главный аргумент.

Технически Antares не заменяет CodeQL или Semgrep. Я бы описал его как агентного исследователя репозитория: он ходит по файлам, использует что-то вроде grep, find, cat, собирает следы и возвращает ранжированный список подозрительных файлов плюс трассу своих шагов. Это не детектор и не патчер, а машина для сужения зоны поиска.

Еще один интересный момент: Cisco пишет о двухэтапном обучении, где сначала идет supervised fine-tuning, а потом reinforcement learning с проверяемой наградой на уязвимых репозиториях. База, судя по техотчету и обзорам, опирается на IBM Granite 4.0. По архитектуре без сюрпризов: decoder-only transformer, GQA, SwiGLU, RMSNorm, RoPE.

И вот где я реально притормозил: Cisco заявляет очень дешевый прогон на узкой задаче. В пересказах фигурирует оценка уровня 500 кейсов за 15 минут на одной GPU и меньше чем за доллар. Если это подтверждается на реальных репах, то перед нами не демонстрация, а вполне рабочий слой AI integration в secure SDLC.

Влияние на бизнес и автоматизацию

Выигрывают команды, которым нельзя выносить код наружу и которые устали тонуть в огромных монорепах. Antares может стать промежуточным фильтром перед ручным ревью, CodeQL и Semgrep, чтобы не гонять тяжелую проверку по всему дереву вслепую.

Проигрывают те, кто ждет кнопку "найди и почини все". Это не замена статическому анализу и не финальный арбитр по exploitability. Без нормальной AI architecture и внятного пайплайна модель легко превратить в шумный эксперимент.

Я бы смотрел на Antares как на дешевый локальный слой triage: принять CWE или advisory, пробежать по репозиторию, выделить горячие файлы, а дальше уже подключать существующие security-инструменты и людей. Мы в Nahornyi AI Lab как раз собираем такие AI solutions for business не ради вау-эффекта, а чтобы команда тратила меньше часов на рутину и быстрее добиралась до реально опасных мест. Если хотите встроить такую AI automation в ваш DevSecOps без цирка и утечек кода, можно спокойно разобрать ваш пайплайн и собрать решение под ваши ограничения.

Ранее мы разбирали, как параллельные агенты Claude Code обнаруживают гонки данных при проверке pull request’ов и помогают снизить риски в CI/CD пайплайнах. Эта практика автоматизированного ревью кода пересекается с возможностями открытых моделей Antares от Cisco для поиска уязвимостей.

Поделиться статьёй