Технический контекст
Я внимательно посмотрел, что именно выпустила Cisco, и тут идея очень практичная: не очередной "универсальный кодовый помощник", а узкая штука под vulnerability localization. Antares получает описание уязвимости и репозиторий, а потом пытается сузить поиск до файлов, где баг, скорее всего, сидит. Для AI implementation в DevSecOps это куда полезнее, чем еще один чатик с красивыми ответами.
На старте открыли Antares-350M и Antares-1B, а Antares-3B у Cisco заявлен следующим. Модели open-weight, по вторичным источникам под Apache 2.0, и это сразу делает их интересными для локального прогона в закрытых контурах. Если у вас чувствительный код, это уже не мелочь, а главный аргумент.
Технически Antares не заменяет CodeQL или Semgrep. Я бы описал его как агентного исследователя репозитория: он ходит по файлам, использует что-то вроде grep, find, cat, собирает следы и возвращает ранжированный список подозрительных файлов плюс трассу своих шагов. Это не детектор и не патчер, а машина для сужения зоны поиска.
Еще один интересный момент: Cisco пишет о двухэтапном обучении, где сначала идет supervised fine-tuning, а потом reinforcement learning с проверяемой наградой на уязвимых репозиториях. База, судя по техотчету и обзорам, опирается на IBM Granite 4.0. По архитектуре без сюрпризов: decoder-only transformer, GQA, SwiGLU, RMSNorm, RoPE.
И вот где я реально притормозил: Cisco заявляет очень дешевый прогон на узкой задаче. В пересказах фигурирует оценка уровня 500 кейсов за 15 минут на одной GPU и меньше чем за доллар. Если это подтверждается на реальных репах, то перед нами не демонстрация, а вполне рабочий слой AI integration в secure SDLC.
Влияние на бизнес и автоматизацию
Выигрывают команды, которым нельзя выносить код наружу и которые устали тонуть в огромных монорепах. Antares может стать промежуточным фильтром перед ручным ревью, CodeQL и Semgrep, чтобы не гонять тяжелую проверку по всему дереву вслепую.
Проигрывают те, кто ждет кнопку "найди и почини все". Это не замена статическому анализу и не финальный арбитр по exploitability. Без нормальной AI architecture и внятного пайплайна модель легко превратить в шумный эксперимент.
Я бы смотрел на Antares как на дешевый локальный слой triage: принять CWE или advisory, пробежать по репозиторию, выделить горячие файлы, а дальше уже подключать существующие security-инструменты и людей. Мы в Nahornyi AI Lab как раз собираем такие AI solutions for business не ради вау-эффекта, а чтобы команда тратила меньше часов на рутину и быстрее добиралась до реально опасных мест. Если хотите встроить такую AI automation в ваш DevSecOps без цирка и утечек кода, можно спокойно разобрать ваш пайплайн и собрать решение под ваши ограничения.