Безопасность

Малые кибер-модели Cisco приближают поиск ошибок ИИ к кодовой базе

Модели Cisco с открытым исходным кодом Antares предназначены для поиска ошибок в программном обеспечении, что дополняет стремление внедрять компактные ИИ-системы в процессы обеспечения безопасности, а не ограничивать их использованием для крупных универсальных помощников.

Автор: Лео В ·

Малые кибер-модели Cisco приближают поиск ошибок ИИ к кодовой базе
Wikimedia Commons / Трэвис Уайз, CC BY 2.0.

Cisco открыла исходный код двух компактных моделей для охоты на баги, Antares-350M и Antares-1B, согласно Axios. Выпуск выходит в то время, когда команды по безопасности пытаются определить, где ИИ должен находиться в процессе проверки кода. Важный вопрос не в том, может ли модель предоставить умное объяснение уязвимости. Важно, может ли она помочь инженерам найти те немногие проблемы, которые действительно стоит расследовать, не создавая при этом еще один поток шумных предупреждений.

Малые модели являются осознанным выбором. Проверка безопасности часто происходит многократно в разных репозиториях и запросах на слияние. Компактная система может быть дешевле в эксплуатации, проще в размещении рядом с существующими инструментами и более реалистична для команд, которые не могут отправлять каждое изменение кода в премиум-хостинговую модель. Это не делает её безопасной по умолчанию. Это делает операционный компромисс более очевидным.

Axios также сообщил, что Capital One недавно сделала с открытым исходным кодом VulnHunter, агентский инструмент, предназначенный для проверки исходного кода с точки зрения злоумышленника. Этот паттерн стоит наблюдения. Поставщики безопасности и крупные пользователи технологий начинают воспринимать проверку с помощью ИИ как проблему цепочки инструментов: модели, извлечение контекста, статический анализ, проверка и инженер-человек, который может решить, действительно ли находка реальна.

Тест инструментов разработчика прост. Полезная модель безопасности должна соответствовать рабочему процессу. Она должна указывать на путь к коду, объяснять предполагаемое состояние, предоставлять достаточно контекста, чтобы рецензент мог его воспроизвести, и избегать предложения патча, который вызывает другую проблему. Ассистент, который только пишет правдоподобное предупреждение, не выполняет дорогую часть работы.

NIST выступал за непрерывный мониторинг и обновление моделей для систем безопасности ИИ. Это актуально здесь, потому что код и зависимости не стоят на месте. Обзор модели может сегодня заметить паттерн, а завтра упустить поведение новой библиотеки. Командам понадобятся наборы для оценки, обратная связь и чёткое распределение ответственности, чтобы обзор ИИ оставался полезным после его первого развертывания.

Открытие исходного кода моделей изменяет положение безопасности в двух направлениях. Разработчики могут просматривать, адаптировать и запускать их локально. Это может помочь командам с строгим контролем исходного кода. Это также означает, что исходный поставщик не может полагаться на размещенный слой доступа, чтобы ограничить любое использование. Соответствующая мера защиты перемещается наружу к организации, которая интегрирует модель и решает, к чему она может получить доступ.

Релиз Cisco будет иметь значение, если он поможет командам сократить разрыв между сигналом о уязвимости и подтверждённой инженерной задачей. Это узкая цель, но правильная. Безопасность на основе ИИ заслуживает доверия, когда она сокращает время, потраченное на бесплодные поиски, и даёт дежурному человеку лучшее место для начала.

Темы: Cisco, Antares, безопасность, с открытым исходным кодом

Канонический адрес статьи