标签
Open-Kritt 是一个开源的安全研究平台,通过编排多个 AI 代理并行分析代码,自动化发现真实漏洞,并支持去重、验证和优先级排序。背后团队用它曾获高额赏金并赢得 Firedancer 审计竞赛。
一则推文重点介绍了 DepthFirst Labs 的新网络安全模型 dfs-large1,该模型在漏洞发现方面达到前沿模型水平,基于开放的 GLM-5.2 模型构建,并在 Fireworks AI 上通过强化学习进行后训练,认为开放权重是防御者的优势。
思科总裁Jeetu Patel讨论了开源AI对于更快发现漏洞而构建模型的重要性,并分享了关于AI推理趋势和成本优化的见解。
Vercel 发布了 DeepsecBench 基准测试,用于评估 AI 模型在应用程序代码中查找网络安全漏洞的能力,结果显示开源权重模型在安全扫描方面正变得更具成本效益。
人工智能正在通过实现更快的漏洞检测来改变开源安全,同时也通过“vibe coding”引入新风险,这可能重新引入不安全的代码;Linux Foundation 的 Hilary Carter 讨论了这种二元性。
Google DeepMind 的 3.5 Flash Cyber 模型使防御专家能够检查更多的代码路径,并检测到标准模型遗漏的复杂漏洞,已在 Google Chrome 和 Android 代码库上进行测试。
Cisco 发布了 Antares,一系列用于检测网络安全漏洞的小型语言模型(参数规模 350M 到 3B),挑战了只有大型闭源模型才能做到这一点的说法。
OpenAI 的 GPT-5.6 Sol 在网络安全基准测试中取得了最先进的成果,新的 Codex Security 插件帮助团队在实际代码中发现、验证和修复漏洞。本文提供了在 Codex 中安装和使用该插件的逐步指南。
Google 推出 Gemini 3.5 Flash Cyber,这是一个轻量级网络安全模型,针对自动化漏洞发现与修复进行了微调,以成本效益高的性能与大型模型竞争。
Mantis Skills 是 Google 推出的可移植工具包,用于通过 Coding Agents 构建安全审查工具集,可在多种代码库中实现自动化漏洞检测、复现和修复。
一款名为CYPHES的新产品,通过创建一个专注于网络安全漏洞检测和利用预警的自主劳动力市场,使用户能够将其OpenClaw硬件和代理变现。
A security researcher tested four AI approaches (Semgrep, GLM 5.1+Strix, Cursor+GPT 5.5, local AI with custom harness) to find a known LFI vulnerability in PHPIPAM. Only the local AI harness consistently succeeded, demonstrating that the harness methodology matters more than the model, and highlighting advantages of local AI for cost, privacy, and flexibility in security research.
Devin Cloud推出Security Swarm,使用Agentic MapReduce在代码库中查找安全漏洞,并在Desktop应用中提供修复和舰队管理。
AutoCVE 是一个开源工具,利用多智能体协作自动完成从项目筛选、代码审计、漏洞验证到生成CVE报告的全流程,支持一键挖掘CVE漏洞。
根据WSJ报道,智谱AI的GLM-5.2在漏洞发现场景中可匹配美国顶级模型;360 Security的新工具Tulongfeng也与Anthropic的Mythos相媲美。
智谱AI的开权重模型GLM 5.2在IDOR检测基准测试中以远低于Claude Code的成本击败了它,尽管仍落后于Semgrep专门构建的多模态管道。文章探讨了漏洞检测性能有多少来自模型本身,又有多少来自其周围的工具链。
Codex Security 上线三个月已扫描3万个代码库、超3000万次提交,修复超50万个漏洞,展示了AI自动化的高效。
OpenAI推出Daybreak扩展计划,旨在用AI自动化修复漏洞,解决当前安全领域找到漏洞但无人修复的瓶颈。
Anthropic 发布了一个开源参考实现,用于基于 Claude 的自主漏洞发现与修复,涵盖完整流水线(侦察 → 发现 → 验证 → 报告 → 修补),并支持沙箱隔离。该框架配套 Claude Security 托管产品,可用于管理代码库中的漏洞。
Anthropic 发布了一个开源代码审计参考工具,用于使用 Claude 进行自主漏洞发现和修复,涵盖了 recon→find→triage→report→patch 流程,主要针对 C/C++ 内存漏洞。它是一个模板/参考实现,而非生产就绪产品,同时还提供名为 Claude Security 的托管选项。