Cisco เปิดตัว Antares โมเดล Security SLM แบบ Open-Weight ช่วยระบุไฟล์ที่มีช่องโหว่ในโค้ดเบส

Cisco เปิดตัว Antares ตระกูล Security Small Language Model (SLM) ที่ออกแบบมาเฉพาะงานระบุตำแหน่งไฟล์ที่มีช่องโหว่ภายในโค้ดเบส

Credit: Cisco

Cisco เปิดตัว Antares โมเดล Security Small Language Model (SLM) โดยปล่อยออกมาเป็น open-weight สองรุ่นคือ Antares-350M และ Antares-1B ซึ่งมีขนาดเล็กพอที่จะรันในเครื่องได้ จึงไม่จำเป็นต้องส่งซอร์สโค้ดที่มีความอ่อนไหวขึ้นไปประมวลผลบนคลาวด์ โดย Cisco ระบุว่าผลการทดสอบ benchmark แสดงให้เห็นว่าโมเดลตระกูลนี้ทำผลงานในงานดังกล่าวได้เหนือกว่าโมเดลขนาดใหญ่หลายตัวทั้งแบบ closed-weight และ open-weight ในต้นทุนที่ต่ำกว่ามาก

ปัญหาที่ Antares มุ่งแก้คือการเชื่อมข้อมูลช่องโหว่จากภายนอกอย่างฐานข้อมูลสาธารณะ security advisory และ CWE เข้ากับโค้ดภายในองค์กร ซึ่งเป็นงานที่ยากเพราะ repository มีขนาดใหญ่ สัญญาณด้านความปลอดภัยมีสิ่งรบกวนเยอะ และหลักฐานที่เกี่ยวข้องมักไม่ได้อยู่ในจุดที่ชัดเจน นักวิเคราะห์จึงต้องไล่อ่านโค้ดที่ไม่คุ้นเคย ตาม naming convention ตรวจสอบ call path เปรียบเทียบไฟล์ที่เข้าข่าย แล้วตัดสินใจว่ามีจุดอ่อนอยู่จริงหรือไม่ Antares จึงทำงานด้วยรูปแบบ iterative search ที่เลียนแบบวิธีที่นักวิเคราะห์มนุษย์ไล่ตรวจสอบ repository โดยเริ่มจากคำอธิบายช่องโหว่ ค้นหา pattern ของโค้ดที่เกี่ยวข้อง อ่านไฟล์ที่ต้องสงสัย นำหลักฐานใหม่มาประกอบ เปลี่ยนทิศทางเมื่อเส้นทางเดิมไม่ให้ผล และค่อย ๆ แคบวงลงเหลือไฟล์ที่มีโอกาสเป็นปัญหามากที่สุด ผลลัพธ์ที่ได้คือ ranked list ของไฟล์ซอร์สโค้ดที่น่าจะมีช่องโหว่ พร้อม exploration trace บน terminal ที่นำไปสู่ข้อสรุปนั้น ทำให้ทีมความปลอดภัยตรวจทานเหตุผลย้อนหลังได้ แนวทางนี้ต่างจาก static analysis แบบเดิมที่พึ่ง rule เป็นหลักและมักให้ผลลัพธ์ที่ต้อง triage จำนวนมาก และต่างจาก coding model ทั่วไปที่แม้จะให้เหตุผลกับโค้ดได้ แต่ไม่ได้ถูก optimize มาเพื่องานสืบสวนด้านความปลอดภัย การนำทางบน terminal หรือการระบุตำแหน่งช่องโหว่อย่างเป็นระบบ

ในทางปฏิบัติ Antares รองรับงานอย่างการค้นหาไฟล์ที่เกี่ยวข้องกับ CWE category ใน repository snapshot การ triage การสืบสวนที่ขับเคลื่อนด้วย advisory การเสริม static analysis ด้วยการสำรวจ repository โดยโมเดล การใช้ใน CI/CD triage workflow ที่ต้องคัดไฟล์เสี่ยงมาตรวจแต่เนิ่น ๆ รวมถึงการวิเคราะห์ในเครื่องสำหรับองค์กรที่มีข้อกำหนดด้าน privacy หรือ compliance ที่เข้มงวด อย่างไรก็ตาม Cisco ย้ำว่า Antares ไม่ได้มาแทนที่ AppSec toolchain ทั้งชุด ทีมความปลอดภัยยังคงต้องใช้ dependency และ software composition analysis, secret scanning, dynamic testing, threat modeling, remediation workflow การตรวจ infrastructure และ container รวมถึงการตรวจสอบโดยผู้เชี่ยวชาญอยู่เช่นเดิม เป้าหมายคือทำให้ขั้นตอนแรกของการ triage ช่องโหว่ในซอร์สโค้ดเร็วขึ้น ทำซ้ำได้ และตรวจทานง่ายขึ้น ไม่ใช่แทนที่ดุลพินิจของผู้เชี่ยวชาญ

Credit: Cisco

พร้อมกันนี้ Cisco ได้เปิดตัว Vulnerability Localization Benchmark ชุดทดสอบขนาด 500 tasks ที่กำหนดให้โมเดลต้องนำทางใน repository ที่ไม่คุ้นเคยอย่างมีประสิทธิภาพและจดจำ pattern ของช่องโหว่ตาม CWE category ไปพร้อมกัน เหตุผลคือ benchmark ด้านโค้ดทั่วไปวัดได้เพียงว่า agent หาโค้ดที่เกี่ยวข้องกับ issue หรืองานพัฒนาเจอหรือไม่ ไม่ได้วัดการระบุไฟล์ที่มีช่องโหว่จากคำอธิบายเชิงความปลอดภัยแบบ CWE, security advisory หรือ vulnerability class โดยงานที่ใกล้เคียงที่สุดคือ CodeScout ซึ่งประเมิน code-search agent บน terminal กับ benchmark ด้านวิศวกรรมซอฟต์แวร์อย่าง SWE-Bench Verified, Pro และ Lite รายละเอียดวิธีประเมินทั้งหมดอยู่ในรายงานทางเทคนิค

ผู้ที่สนใจสามารถดาวน์โหลดโมเดลทั้งสองรุ่นพร้อม model card ได้แล้วที่ Hugging Face

ที่มา: https://blogs.cisco.com/ai/introducing-antares-the-most-efficient-open-weight-ai-models-for-vulnerability-localization

About เด็กฝึกงาน TechTalkThai หมายเลข 1

นักเขียนผู้มีความสนใจใน Enterprise IT ด้วยประสบการณ์กว่า 10 ปีในไทย ปัจจุบันใช้ชีวิตอยู่ที่สหรัฐอเมริกา แต่ยังคงมุ่งมั่นในการแบ่งปันความรู้และประสบการณ์ด้านเทคโนโลยีให้กับทุกคน

Check Also

NVIDIA เปิดตัว Spectrum-6 สวิตช์ Ethernet ความเร็ว 102.4 Tb/s สำหรับ AI Factory ระดับ Gigascale

NVIDIA เปิดตัว Spectrum-6 สวิตช์ Ethernet ที่รองรับ Throughput สูงถึง 102.4 Tb/s หรือเพิ่มขึ้น 2 เท่าจากรุ่นก่อนหน้า โดยออกแบบมาสำหรับ AI …

การ์ทเนอร์เผยเทรนด์ Data & Analytics สำคัญที่องค์กรต้องจับตา [PR]

การ์ทเนอร์ อิงก์ บริษัทวิจัยและให้คำปรึกษาชั้นนำด้านธุรกิจและเทคโนโลยี เปิดเผยว่า ภายในปี พ.ศ. 2573 องค์กรธุรกิจมากกว่า 1 ใน 10 แห่งจะก้าวเข้าสู่การเป็นองค์กรที่ให้ความสำคัญกับ AI เป็นอันดับแรก หรือ …