Antares de Cisco Foundation AI: Models open-weight per localitzar vulnerabilitats

Antares de Cisco localitza vulnerabilitats en codi amb models open-weight. Antares-1B supera models grans. Prova'l a Hugging Face.

viernes, 24 de julio de 2026 • 5 min de lectura • Equip Q2BSTUDIO

Antares 1B: Precisión comparable a GPT-5.5 en localización

En el panorama actual de la ciberseguretat, la capacitat d'identificar ràpidament les vulnerabilitats al codi font és un repte crític. Cisco Foundation AI ha llançat Antares, una família de models de llenguatge petits (SLM) dissenyats específicament per a una tasca concreta: localitzar fitxers vulnerables a partir d'una descripció de CVE i un repositori. Aquests models, disponibles a Hugging Face amb llicència Apache 2.0 en les seves versions de 350M i 1B paràmetres, demostren que l'especialització i l'entrenament dirigit poden superar models massius en eficiència i precisió. En aquest article analitzem l'arquitectura, els resultats del benchmark VLoc Bench i les implicacions per a empreses que busquen reforçar la seva seguretat, amb un enfocament en com solucions com les de desenvolupament d'aplicacions a mida i serveis d'IA de Q2BSTUDIO poden integrar aquestes eines als seus processos.

Antares no persegueix un nou estat de l'art en termes absoluts, sinó demostrar que un model d'1B assoleix un File F1 de 0.209 a VLoc Bench, superant el model obert de 753B GLM-5.2 (0.186) i quedant a prop del GPT-5.5 (0.229). El benchmark consta de 500 tasques extretes de 290 repositoris reals, amb vulnerabilitats reals de npm, pip, Maven, Go, Rust i Composer. La clau és l'agent: el model rep només una categoria CWE i, mitjançant un bucle de 15 ordres de terminal de només lectura en un sandbox Docker sense xarxa, explora el repositori i lliura una llista ordenada de fitxers sospitosos. Aquest enfocament agentiu redueix el cost de la primera fase de triatge, que sol ser la més cara als equips de seguretat.

La capacitat d'Antares prové gairebé totalment del post-entrenament: els checkpoints base Granite 4.0 obtenen 0.000 File F1. Després d'un fine-tuning supervisat (SFT) amb un corpus de raonament en ciberseguretat i cerca de codi, i un reforçament amb GRPO, els models pugen fins a 0.209. GRPO no només millora la mitjana (entre 11% i 25%), sinó que redueix la variància entre execucions en un 42-65%, cosa que fa que el model sigui més fiable per a escàners d'integració contínua. A més, el cost d'una avaluació completa és inferior a 1 dòlar en una H100, enfront dels 12.5 dòlars de GLM-5.2 o els 141 dòlars de GPT-5.5. Això obre la porta a que equips petits puguin executar anàlisis de seguretat recurrents sense disparar els costos.

Des d'una perspectiva empresarial, la localització de vulnerabilitats és només una peça del trencaclosques. Cisco adverteix que Antares no substitueix l'escaneig de dependències, anàlisi dinàmic, modelatge d'amenaces ni revisió experta. No obstant, el seu baix cost i la seva capacitat per inspeccionar el context complet del repositori la converteixen en una eina complementària ideal. Empreses com Q2BSTUDIO, especialitzades en ciberseguretat i cloud AWS/Azure, poden incorporar aquests models als seus pipelines de CI/CD per automatitzar el triatge. A més, la combinació amb agents d'IA i anàlisi de dades amb Business Intelligence (Power BI) permet prioritzar les vulnerabilitats segons el seu impacte en el negoci.

L'arquitectura d'Antares es basa en transformadors decoder-only amb atenció grouped-query, MLPs SwiGLU, RMSNorm, RoPE i embeddings compartits. Les versions 350M i 1B tenen contextos de 32K i 128K tokens respectivament, suficients per explorar mòduls grans. El model de 3B no s'ha alliberat, però els resultats mostren que fins i tot amb 350 milions de paràmetres se supera Gemma-4-31B. Això reforça la tesi que l'especialització en una tasca única -localitzar vulnerabilitats- permet assolir rendiments competitius amb models molt més grans i cars.

El benchmark VLoc Bench inclou dues fases: la fase A lliura la instantània vulnerable i mesura File F1; la fase B lliura la versió pedaçada i mesura la taxa de verdaders negatius. Cisco encara no ha publicat resultats de la fase B per a Antares, un aspecte crític per evitar falsos positius en codi ja corregit. No obstant, la comunitat de seguretat està expectant davant la possibilitat de disposar de models oberts que puguin executar-se on-premise o en núvols privades, reduint l'exposició de codi sensible a serveis externs. Aquí rau l'avantatge de tenir un model open-weight: les empreses poden desplegar-lo en els seus propis entorns cloud AWS o Azure, integrar-lo amb els seus pipelines de CI/CD i personalitzar-lo amb dades propietàries mitjançant fine-tuning addicional.

L'estratègia d'aprenentatge d'Antares revela una divergència interessant segons la mida: els models petits (350M i 1B) usen entre el 87% i 89% d'ordres de cerca i tendeixen a enviar més fitxers, mentre que el de 3B prioritza la lectura de fitxers amb major precisió. Aquesta diferenciació no va ser programada explícitament a la recompensa, sinó que va emergir de l'aprenentatge per reforç. Per a entorns on es prefereixi un escaneig ràpid i de baix cost, el model 1B seria l'opció natural; per a equips que necessitin reduir el soroll, la versió 3B encara no alliberada podria ser més adequada si eventualment es publica.

En conclusió, Antares representa un pas important cap a la democratització d'eines de seguretat de codi obert. El seu enfocament agentiu, el seu baix cost computacional i la seva obertura sota Apache 2.0 permeten que qualsevol equip de desenvolupament -des de startups fins a grans corporacions- pugui implementar un sistema de localització de vulnerabilitats sense dependre d'APIs cares. Q2BSTUDIO, com a empresa de desenvolupament de programari i tecnologia, està preparada per ajudar els seus clients a integrar aquests models en les seves solucions d'automatització i BI, assegurant que la innovació en IA i ciberseguretat es tradueixi en valor tangible per al negoci. L'era dels models petits i especialitzats acaba de començar, i Antares és un exemple brillant del que es pot aconseguir quan es combina la tècnica correcta amb un objectiu ben definit.

UNA PAUSA?

Juga una estona abans de marxar

ELS NOSTRES SERVEIS

Com et podem ajudar

Tens un projecte en ment?

Explica'ns la teva visió i la convertim en una solució de programari. Sigui quin sigui l'abast, fem realitat la teva idea.