Нові моделі безпеки Cisco: Антарес готовий проти вразливостей
Компанія Cisco представила дві моделі безпеки — Antares-350M та Antares-1B, створені для пошуку файлів у сховищах програмного забезпечення, що можуть містити відомі вразливості. Вони доступні на платформі Hugging Face під ліцензією Apache 2.0, але доступ до файлів моделей потребує додаткового запиту від Cisco.
Головне завдання цих моделей – локалізація вразливостей, а не загальне генерування коду чи створення виправлень. Завдяки цьому, розробники та команди безпеки можуть використовувати їх для конкретних завдань, не довіряючи універсальним моделям, які можуть бути занадто громіздкими.
Можливості та функціонал Antares
Antares інтегрується з рекомендаціями безпеки, базами даних вразливостей та категоріями Common Weakness Enumeration (CWE) для виявлення небезпечних файлів у коді. Модель отримує ідентифікатор та опис вразливості, а потім досліджує репозиторій через термінальний інтерфейс з використанням команд, таких як grep, find, та cat.
Однак, важливо відзначити, що Antares не фіксує конкретні вразливі рядки коду чи пропонує виправлення. Фінальне рішення завжди повинно перевірятися фахівцями, що займаються безпекою.
Компактність та ефективність
Антарес позиціюється як додаток до існуючих інструментів аналізу безпеки. Завдяки розмірам — 1 мільярд параметрів для Antares-1B та 350 мільйонів для Antares-350M, організації можуть їх розгорнути в своїй інфраструктурі без необхідності передавати код стороннім моделям. Це забезпечує вищий рівень конфіденційності.
Інтерфейс командного рядка моделі підключається до налаштованого користувачем сумісного з OpenAI кінцевого пункту інтерпретації. Тому, зберігання даних репозиторію в межах середовища організації вимагає як внутрішнього розміщення моделі, так і кінцевого пункту.
Рекомендації щодо використання
Cisco рекомендує аналізувати репозиторії в ізольованих контейнерах з відключеним мережевим доступом, шляхом використання ресурсних лімітів, логування та ручного нагляду. Забезпечення безпеки під час використання моделі є пріоритетом.
Antares підтримує розслідування на основі конкретних ідентифікаторів CWE, а також може проводити ширші перевірки репозиторіїв. Звіти можуть генеруватись у форматах JSON та SARIF 2.1.0, що дозволяє легко їх інтегрувати з системами сканування, такими як GitHub Code Scanning.
Ефективність та продуктивність
Під час тестування Antares-1B виконував 500-завдань на одному Nvidia H100 GPU приблизно за 13-15 хвилин, що демонструє високу ефективність порівняно з більшими моделями. Вартість виконання повного тестового запуску оцінили в 0,71 USD, що значно дешевше, ніж аналоги.
Під час тестів Antares-1B продемонстрував файл-рівневу точність з F1-рахунком 0.209, підкресливши своє перевагу перед деякими більшими моделями. Проте, модель не завжди могла правильно вказувати на всі файли, що потребують змін.
Обмеження щодо розміру репозиторію документовані як фактор, що впливає на продуктивність Antares. Чим більший репозиторій, тим важче моделі працювати з ним, особливо коли вразливість вимагає перекриття коду з декількох файлів.
Обмеження у публікації документації можуть впливати на рішення, які підприємства приймають щодо того, чи сканувати весь репозиторій, чи лише зміни у файлах.
Підкреслимо, що Cisco рекомендує доповнювати моделі актуальними потоками вразливостей для підвищення релевантності результатів, особливо при роботі з новими рекомендаціями безпеки.



