Cisco Antares: zafiyet lokalizasyonu için open-weight güvenlik SLM’leri Hugging Face’te

cisco Foundation AI, bilinen zafiyetleri kod tabanında bulmak için tasarlanmış güvenlik odaklı small language model ailesi cisco-antares’ı duyurdu. Antares-350M ve Antares-1B, hugging-face üzerinde open-weight olarak yayınlandı; erişim vetted savunmacılara gated. Antares-3B henüz kamuya açık değil.

Ana Gelişme

Cisco bloguna göre Antares, CWE veya advisory açıklamasından yola çıkarak repository düzeyinde vulnerability-localization yapıyor. Model, insan araştırmacıya benzer şekilde terminal tabanlı iteratif arama kullanıyor: örüntü arıyor, aday dosyaları okuyor, verimsiz yollardan geri dönüyor ve olası kaynak dosyaları sıralı bir listeyle döndürüyor. Keşif izi (exploration trace) de çıktının parçası.

Şirket, modellerin birçok daha büyük closed- ve open-weight modele kıyasla zafiyet lokalizasyonunda daha iyi performans gösterdiğini ve maliyetin çok daha düşük olduğunu iddia ediyor. Bu sonuçlar Cisco’nun kendi vloc-bench (Vulnerability Localization Benchmark) setine dayanıyor: 500 görev, yabancı kod tabanlarında gezinme ve CWE ile ilişkili örüntü tanıma gerektiriyor. Bağımsız bir genel leaderboard değil; performans iddiaları vendor değerlendirmesi olarak okunmalı.

Antares, hassas kod tabanlarını buluta göndermeden yerelde veya on-prem ortamda çalışacak kadar kompakt konumlandırılıyor. Hugging Face model kartlarına göre backbone olarak Granite 4.0 kullanılıyor. İndirmeler savunmacı kullanım için incelenen kullanıcılara açılıyor; dual-use riski şirket tarafından de kabul ediliyor.

Neden Önemli?

Geliştirici ve AppSec ekipleri için hikâye net: frontier API’lere tüm repository’yi göndermek yerine, bilinen zafiyetleri yerelde lokalize eden small-language-models seçeneği. Üniversite, kamu ve uyumluluk hassasiyeti yüksek ekipler için privacy ve maliyet avantajı öne çıkıyor.

Antares genel bir exploit-discovery aracı değil. Bilinen zafiyet bilgisini (CWE, advisory) iç kodla eşleştirmek için tasarlandı; SAST’i tamamlayabilir, CI/CD erken incelemede kullanılabilir ama tam AppSec yerine geçmez. Bu ayrım, defender-security-ai çerçevesinde savunmacı tooling vurgusunu koruyor.

Teknik Detaylar

Antares-350M ve Antares-1B open-weight; Antares-3B Cisco ürünlerine bağlı / sınırlı sürüm olarak bekleniyor, henüz open-weight değil. Agentic repo araması ranked file listesi üretiyor. VLoc Bench 500 görevlik güvenlik odaklı lokalizasyon seti; genel kod lokalizasyonu (ör. CodeScout) ile komşu ama CWE/advisory odağında farklılaşıyor.

Ürün hattı bağlamında Antares, Foundry Security Spec (agentic güvenlik değerlendirme taslağı) ve CodeGuard (secure-by-default coding kuralları) ile aynı Foundation AI çatısı altında anılıyor.

Bağlam

open-weight-models ve yerel güvenlik AI’si, kodu üçüncü taraf API’lere taşıma endişesine yanıt olarak büyüyor. ai-security ve application-security kesişiminde kompakt, domain-specific modeller frontier chat modellerine alternatif sunuyor. Axios’un aktardığı üzere Cisco, ABD hükümeti güvenlik işbirliği çerçevesinde de konumlandırma yapıyor.

Sonraki Adımlar

Pratikte ekipler HF gated erişim sürecini, on-prem kurulum maliyetini ve VLoc Bench iddialarının kendi kod tabanlarında nasıl tuttuğunu test etmeli. Antares-3B’nin ne zaman ve hangi dağıtım modeliyle geleceği henüz net değil. Bağımsız benchmark yeniden üretimi yayınlanana kadar performans karşılaştırmaları Cisco VLoc Bench’e atfedilmeli.


Kaynaklar