
Cisco 공식 발표에 따르면 소스코드 저장소를 탐색해 알려진 취약점이 있는 파일을 좁혀가는 보안 특화 소형 언어모델 ‘Antares’가 공개됐다. Cisco Foundation AI는 3억5000만 매개변수 모델과 10억 매개변수 모델을 오픈웨이트로 내놓고, 모델 카드와 실행 도구를 Hugging Face에 게시했다.
Antares는 일반적인 코드 생성 모델보다 취약점 위치 파악에 초점을 맞췄다. CWE 식별자와 취약점 유형 설명을 입력받으면 격리된 저장소에서 grep, find, cat 같은 명령으로 파일을 탐색한다. 수집한 단서를 바탕으로 검색 방향을 바꾸면서 취약할 가능성이 높은 파일 목록을 제출한다. 직접 패치를 만들거나 취약점 악용 코드를 생성하는 도구는 아니다.
공개된 모델은 IBM Granite 4.0을 기반으로 한다. Cisco는 보안 추론과 저장소 탐색 데이터를 이용한 지도 미세조정 뒤, 파일 위치를 제대로 찾았는지 검증 가능한 보상으로 강화학습을 적용했다고 설명했다. 모델 카드는 Apache 2.0 라이선스를 표시하며, Antares CLI는 사람이 읽는 형식과 JSON, 코드 스캐닝 연동용 SARIF 출력을 지원한다.
성능 평가는 Cisco Foundation AI가 함께 공개한 VLoc Bench에서 이뤄졌다. 이 벤치마크는 GitHub 보안 권고에서 구성한 290개 저장소의 500개 과제로 이뤄졌으며 npm, pip, Maven, Go, Rust, Composer 등 6개 생태계와 147개 CWE 유형을 포함한다. 모델은 취약점이 존재하는 저장소에서 최대 15번의 터미널 명령으로 실제 수정 대상 파일을 찾아야 한다.
Cisco 자체 평가에서 Antares-1B의 파일 단위 F1 점수는 0.209, Antares-350M은 0.135였다. 공개되지 않은 Antares-3B는 0.223으로 가장 높은 설정의 GPT-5.5가 기록한 0.229에 근접했다고 기술 보고서는 밝혔다. 같은 실행 조건에서 일부 대형 범용 모델보다 높은 점수를 냈다는 것이 Cisco의 설명이지만, 비교 결과는 연구진이 설계한 특정 취약점 위치 찾기 과제에 한정된다.
벤치마크 자체도 현재 한계를 보여준다. 공식 분석에 따르면 500개 과제 가운데 190개는 평가한 모든 모델이 풀지 못했고, 최고 점수도 0.229에 머물렀다. 저장소 규모가 커지거나 여러 파일의 맥락을 함께 봐야 할수록 성능이 낮아졌다. 알려지지 않은 취약점을 독립적으로 발견하는 범용 보안 검사기로 해석하기 어려운 이유다.
로컬 실행은 민감한 소스코드를 외부 모델 API로 보내지 않아도 된다는 점에서 의미가 있다. 다만 가중치를 자체 환경에 배치해도 터미널 에이전트에는 읽기 전용 저장소와 네트워크 차단, 명령 시간 제한, 접근 통제가 필요하다. Cisco도 모델 판단만으로 패치나 보안 결정을 자동 실행하지 말고 전문가 검토를 거치도록 권고했다.
배포 방식에는 제한도 있다. Hugging Face 저장소는 공개 페이지와 Apache 2.0 라이선스를 제공하지만, 실제 모델 파일을 받으려면 로그인한 이용자가 연락처 공유에 동의하고 접근 검토를 거쳐야 한다. 30억 매개변수 모델은 벤치마크와 기술 보고서에는 포함됐으나 이번 공개 대상에서는 빠졌다.
Antares는 더 큰 범용 모델 대신 특정 보안 작업을 학습한 작은 모델을 개발 파이프라인 가까이에 배치하려는 흐름을 보여준다. 현재 단계에서는 정적 분석과 의존성 검사, 전문가 검토를 대체하기보다 보안 권고를 받은 뒤 관련 파일을 우선 추리는 보조 도구에 가깝다.
출처: Cisco 공식 Antares 발표 https://blogs.cisco.com/ai/introducing-antares-the-most-efficient-open-weight-ai-models-for-vulnerability-localization
출처: Cisco Foundation AI Antares 모델 모음 https://huggingface.co/collections/fdtn-ai/antares
출처: Antares-1B 공식 모델 카드 https://huggingface.co/fdtn-ai/antares-1b
출처: Antares-350M 공식 모델 카드 https://huggingface.co/fdtn-ai/antares-350m
출처: Vulnerability Localization Benchmark 공식 페이지 https://cisco-foundation-ai.github.io/vulnerability-localization-benchmark/
출처: Antares 기술 보고서 https://cisco-foundation-ai.github.io/antares/technical-report.pdf
출처: VLoc Bench 공식 GitHub 저장소 https://github.com/cisco-foundation-ai/vulnerability-localization-benchmark









