Cisco выпустила Antares — компактные модели, которые находят уязвимости прямо в коде проекта

Подразделение Cisco Foundation AI выпустило Antares — семейство небольших языковых моделей, заточенных под одну конкретную задачу: показать, в каких именно файлах проекта живёт известная уязвимость. Пока в открытом доступе две модели с весами под лицензией Apache 2.0 на Hugging Face — Antares-350M и Antares-1B. Третья, Antares-3B, показана в тестах, но ещё не опубликована.

Что внутри

Модели построены на чекпоинтах IBM Granite 4.0 и используют привычный современный набор: grouped-query attention, SwiGLU MLP, RMSNorm и RoPE. Различаются они масштабом и окном контекста:

  • Antares-350M — 350 млн параметров, контекст 32K, выпущена;
  • Antares-1B — 1,6 млрд параметров, контекст 128K, выпущена;
  • Antares-3B — 3 млрд параметров, контекст 128K, пока не выложена.

Как считали качество

Проверяли на бенчмарке VLoc Bench: 500 задач из 290 репозиториев, собранных по GitHub Security Advisories. Охвачены экосистемы npm, pip, Maven, Go, Rust и Composer, 147 категорий CWE, а 78% записей привязаны к конкретным CVE. Основная метрика — File F1, то есть насколько точно модель угадывает уязвимые файлы.

Маленькие обходят больших

Тут и главный сюрприз. Antares-1B набирает 0,209 File F1 и обходит GLM-5.2 с её 753 млрд параметров (0,186). Ещё не выпущенная Antares-3B выдаёт 0,223 — вплотную к GPT-5.5 (0,229). Младшая Antares-350M даёт 0,135. Для сравнения, привычные статические анализаторы заметно отстают: Semgrep — 0,086, CodeQL — всего 0,023.

За счёт чего

Обычного дообучения с учителем оказалось мало — оно лишь подняло базовую планку. Основной прирост дал этап GRPO: плюс 11–25% к качеству и снижение разброса результатов на 42–65%. Обучающий набор собрали с явным перекосом в безопасность: 71,5% — рассуждения по кибербезопасности, 15,4% — поиск по коду, 13,1% — общие рассуждения.

Считать дёшево

Отдельный аргумент — цена. Полный прогон всех 500 задач на одной H100 обходится меньше чем в доллар. Тот же прогон на GLM-5.2 стоит 12,50 доллара, а на GPT-5.5 — уже 141 доллар. То есть маленькая специализированная модель не только не уступает гигантам на этой задаче, но и в сотни раз дешевле в эксплуатации.