Aller au contenu principal
Cisco Foundation AI lance Antares : des modèles ouverts de 350M et 1B qui localisent les vulnérabilités connues dans du code réel
SécuritéMarkTechPost · 2 min de lecture

Cisco Foundation AI lance Antares : des modèles ouverts de 350M et 1B qui localisent les vulnérabilités connues dans du code réel

Source originale ↗·

Cisco Foundation AI a publié Antares, une famille de petits modèles de langage spécialisés (SLM) dédiés à une tâche unique en sécurité informatique : la localisation de vulnérabilités. À partir d'une description de faille et d'un dépôt de code, le modèle doit identifier les fichiers concernés. Deux versions sont disponibles en poids ouverts sur Hugging Face sous licence Apache 2.0, Antares-350M et Antares-1B, tandis qu'une troisième, Antares-3B, reste non publiée. Les trois modèles sont des transformeurs décodeurs initialisés à partir des checkpoints IBM Granite 4.0, partageant attention par groupes de requêtes, couches SwiGLU, normalisation RMSNorm et encodage RoPE. Cisco a également mis en ligne, sous la même licence, VLoc Bench, un benchmark agentique de 500 tâches issues de 290 dépôts réels couvrant six écosystèmes (npm, pip, Maven, Go, Rust, Composer) et 147 catégories CWE, dont 78% associées à un identifiant CVE officiel. Le résultat marquant n'est pas un record absolu mais un écart de performance à taille égale : Antares-1B atteint un score File F1 de 0,209, dépassant GLM-5.2, un modèle ouvert de 753 milliards de paramètres, plafonné à 0,186. Antares-3B grimpe à 0,223, juste sous GPT-5.5 en mode de raisonnement maximal à 0,229. Antares-1B affiche par ailleurs le meilleur rappel de tous les systèmes testés, à 0,224.

Ce résultat illustre qu'un entraînement ciblé sur une tâche précise peut surpasser la simple augmentation du nombre de paramètres. Pour les équipes de sécurité, cela signifie qu'un modèle léger, peu coûteux à faire tourner, peut accélérer la première étape de triage lors d'une alerte de vulnérabilité, celle où un développeur doit fouiller un code source volumineux et mal connu pour localiser un fichier fautif. Les outils d'analyse statique classiques testés dans le même cadre restent nettement en retrait, avec 0,086 pour Semgrep, 0,023 pour CodeQL et seulement 0,020 pour Horusec, preuve que les scanners à base de règles peinent à s'adapter au contexte réel d'un dépôt. Cisco précise toutefois qu'Antares ne remplace aucun autre maillon de la chaîne de sécurité applicative : l'analyse des dépendances, la détection de secrets, les tests dynamiques ou la revue par des experts restent indispensables.

Concrètement, Antares fonctionne comme un agent limité à 15 appels de terminal en lecture seule dans un bac à sable Docker sans accès réseau, ne recevant qu'une description de catégorie CWE, sans texte d'avis ni indice de fichier. Il conclut sa tâche en soumettant une liste classée de fichiers suspects ou en signalant l'absence de vulnérabilité. Le benchmark VLoc évalue aussi cette seconde capacité, en testant sur du code déjà corrigé si le modèle déclenche une fausse alerte. Cette approche s'inscrit dans une tendance plus large où l'industrie cherche à automatiser les tâches de sécurité répétitives et coûteuses en temps d'ingénieur, à mesure que le volume de vulnérabilités signalées dans les bases publiques continue de croître.

Impact France/UE

Les équipes de sécurité européennes pourront tester ces modèles ouverts pour accélérer le triage de vulnérabilités dans leur code, sans lien direct avec une entreprise ou réglementation française ou européenne.

Cet article vous a été utile ?

Vu une erreur factuelle dans cet article ? Signalez-la. Toutes les corrections valides sont publiées sur /corrections.

À lire aussi

Antares : Cisco publie deux modèles à poids ouverts dédiés à la détection de failles
1Next INpact 

Antares : Cisco publie deux modèles à poids ouverts dédiés à la détection de failles

Cisco a mis en ligne le 21 juillet deux modèles d'intelligence artificielle à poids ouverts baptisés Antares, spécifiquement entraînés pour la recherche de vulnérabilités informatiques. Contrairement aux modèles de pointe généralistes qui dominent l'actualité cybersécurité, ces deux versions restent volontairement modestes : 350 millions de paramètres pour la première, un milliard pour la seconde, avec une troisième déclinaison à 3 milliards de paramètres (Antares-3B) annoncée à venir. Plutôt que de renforcer les capacités de raisonnement de ses modèles, l'équipementier réseau a choisi d'optimiser leur précision et leur rappel grâce à une méthode de recherche itérative : chaque modèle part d'une description de vulnérabilité, identifie des motifs de code pertinents, examine les fichiers candidats, intègre de nouveaux éléments au fil de l'analyse, change de piste lorsqu'une hypothèse échoue, et affine progressivement sa recherche pour cibler les fichiers les plus critiques. Cisco affirme que ces modèles surpassent de nombreux systèmes concurrents, à poids ouverts comme fermés, sur cette tâche précise, pour une fraction de leur coût de calcul. Cette approche change concrètement la donne pour les équipes de sécurité qui doivent traiter un volume croissant d'alertes, dans un contexte où Microsoft détecte un nombre explosif de failles et où un modèle d'OpenAI a récemment mené une attaque surprise contre les infrastructures de Hugging Face. Les modèles Antares sont pensés comme des outils d'assistance plutôt que d'analyse autonome complète : localiser les fichiers correspondant à une CVE dans un dépôt, trier les alertes de vulnérabilité, enrichir statistiquement l'analyse de bases de code, ou encore effectuer des scans de sécurité en local dans des environnements soumis à des contraintes de conformité strictes. Leur légèreté permet une exécution locale, ce qui évite d'envoyer du code sensible vers le cloud, un argument de poids pour les entreprises soucieuses de la confidentialité de leurs bases de code. Cette annonce s'inscrit dans un mouvement plus large où l'IA générative bouleverse la cybersécurité, porté jusqu'ici par des laboratoires misant sur des modèles frontière coûteux et gourmands en ressources, à l'image de Mythos ou de Fable 5. Cisco revendique au contraire une logique de briques élémentaires accessibles à toute la communauté défensive. Pour étayer ses résultats, faute de benchmarks de code jugés adaptés, l'équipementier a conçu son propre référentiel, sur lequel Antares-1B se positionnerait entre GLM-5.2 et GPT-5.5 pour la localisation de failles, des chiffres à prendre avec précaution puisqu'ils émanent d'un test maison. Limite assumée : ces modèles ne peuvent pas vérifier eux-mêmes leurs découvertes, et Cisco les présente donc comme un maillon spécialisé au sein d'une chaîne d'outils IA plus vaste plutôt qu'une solution autonome.

SécuritéActu
1 source
OpenAI lance Daybreak, une initiative de cybersécurité qui place Codex au cœur de la détection de vulnérabilités et de la validation de correctifs
2MarkTechPost 

OpenAI lance Daybreak, une initiative de cybersécurité qui place Codex au cœur de la détection de vulnérabilités et de la validation de correctifs

OpenAI a lancé Daybreak, une initiative de cybersécurité qui combine ses modèles d'IA de pointe avec Codex Security, son agent spécialisé dans la programmation, et un large réseau de partenaires industriels. Le programme s'adresse aux développeurs, aux équipes de sécurité en entreprise, aux chercheurs et aux défenseurs liés aux gouvernements qui cherchent à détecter, valider et corriger des failles logicielles plus tôt dans le cycle de développement. Codex Security n'est pas un produit inédit : il avait été lancé en mars 2026 comme agent de sécurité applicative d'OpenAI. Daybreak en élargit considérablement la portée et le repositionne comme une plateforme de sécurité enterprise. Concrètement, le système est capable de passer en revue du code, d'analyser des dépendances logicielles, de modéliser des menaces, de valider des correctifs et d'explorer des systèmes inconnus. OpenAI affirme que Codex Security peut réduire à quelques minutes des analyses qui prenaient auparavant plusieurs heures, en priorisant les failles à fort impact. Un réseau de partenaires majeurs soutient l'initiative, dont Cloudflare, Cisco, CrowdStrike, Palo Alto Networks, Oracle, Zscaler, Akamai, Fortinet, Intel, Qualys, Rapid7, Tenable, Trail of Bits et Specter. L'enjeu central de Daybreak est un changement de paradigme dans la façon dont la sécurité logicielle est abordée : plutôt que de traiter la correction de vulnérabilités comme un processus réactif déclenché après qu'une faille a été exploitée, OpenAI veut intégrer la sécurité dès la conception du code. Pour un développeur, au lieu de parcourir manuellement chaque chemin de code à la recherche de points d'injection ou de failles d'authentification, Codex Security peut raisonner sur l'ensemble d'une base de code, identifier les zones à risque élevé et générer des correctifs vérifiés dans un environnement isolé avant de les soumettre à une validation humaine. Ce point est important : OpenAI ne positionne pas cet outil comme un système de remédiation entièrement autonome. Les organisations peuvent également exporter les résultats et des preuves prêtes pour un audit vers leurs propres systèmes afin de suivre et vérifier les corrections. Le déploiement de Daybreak s'appuie sur une structure à trois niveaux de modèles, liée au cadre "Trusted Access for Cyber" d'OpenAI. GPT-5.5 standard reste le modèle par défaut pour les usages généraux, tandis que GPT-5.5 avec accès de confiance est destiné aux défenseurs vérifiés pour la revue de code sécurisé, le triage de vulnérabilités et la validation de correctifs. GPT-5.5-Cyber, un modèle en préversion limitée aux capacités plus étendues, est réservé aux flux de travail autorisés comme le red teaming et les tests d'intrusion. Cette hiérarchie est délibérée : plus un modèle est performant pour raisonner sur des vulnérabilités, plus il devient dangereux en cas d'accès non contrôlé. OpenAI conditionne l'accès à GPT-5.5-Cyber à une vérification d'identité, des contrôles d'accès limités, une surveillance au niveau des comptes et des exigences de supervision humaine, reconnaissant explicitement que les mêmes capacités défensives peuvent être détournées à des fins malveillantes.

UELes équipes de sécurité européennes pourront adopter Codex Security pour accélérer la détection et correction de vulnérabilités logicielles, sans implication réglementaire ou institutionnelle directe pour la France ou l'UE.

SécuritéOutil
1 source
Anthropic affirme que son modèle Mythos a découvert des vulnérabilités dans des algorithmes cryptographiques qui sécurisent internet
3The Decoder 

Anthropic affirme que son modèle Mythos a découvert des vulnérabilités dans des algorithmes cryptographiques qui sécurisent internet

Anthropic a annoncé que son modèle Claude Mythos Preview a découvert des faiblesses dans plusieurs algorithmes cryptographiques réputés parmi les plus solides de l'industrie. Le résultat le plus marquant concerne HAWK, un schéma de signature post-quantique que des experts humains avaient examiné pendant plus de deux ans sans y déceler de faille majeure. Mythos a trouvé une attaque plus efficace contre ce schéma en seulement 60 heures de calcul, pour un coût API estimé à environ 100 000 dollars. Anthropic précise que ces découvertes ne compromettent aucun système actuellement déployé, HAWK n'étant pas encore utilisé en production à grande échelle. L'enjeu dépasse toutefois le cas particulier de cet algorithme. Si un modèle d'IA peut égaler, voire dépasser, des années de travail collectif de cryptographes chevronnés en quelques jours, cela bouleverse la manière dont l'industrie évalue la robustesse des systèmes censés protéger les communications, les transactions bancaires et les infrastructures numériques critiques. Les institutions qui standardisent la cryptographie post-quantique, comme le NIST aux Etats-Unis, pourraient devoir intégrer des évaluations assistées par IA dans leurs processus de validation, en plus des revues par des experts humains. Ce test s'inscrit dans les efforts plus larges d'Anthropic pour démontrer les capacités de ses modèles en matière de recherche scientifique et de sécurité informatique, un domaine où l'entreprise cherche aussi à positionner Claude comme outil de cyberdéfense. La transition mondiale vers des algorithmes résistants aux ordinateurs quantiques, encore en cours de standardisation, rend ces découvertes particulièrement sensibles: elles interviennent au moment même où gouvernements et entreprises choisissent les futurs standards censés sécuriser internet pour les décennies à venir.

UELes futurs standards de cryptographie post-quantique, en cours d'adoption par les administrations et entreprises européennes, pourraient devoir intégrer des évaluations assistées par IA, mais aucune entité française ou européenne n'est directement concernée par cette annonce.

💬 Bon, 60 heures et 100 000 dollars pour battre deux ans de revue humaine sur HAWK, ça fait réfléchir. Aucun système en prod n'est touché, faut pas céder à la panique, mais le vrai signal c'est que le NIST et compagnie vont devoir auditer leurs futurs standards post-quantiques avec de l'IA en plus des experts, pas à la place. Selon Le Fil IA, la validation de la cryptographie de demain ne pourra plus se faire sans passer les algorithmes au crible d'un modèle comme celui-ci.

SécuritéActu
1 source
Les IA de détection de vulnérabilités réduisent les coûts de sécurité en entreprise
4AI News 

Les IA de détection de vulnérabilités réduisent les coûts de sécurité en entreprise

L'équipe d'ingénierie de Mozilla Firefox a annoncé avoir identifié et corrigé 271 vulnérabilités de sécurité dans la version 150 du navigateur, grâce à une évaluation menée avec Claude Mythos Preview, le modèle frontier d'Anthropic. Cette collaboration fait suite à un premier partenariat avec Anthropic utilisant Claude Opus 4.6, qui avait permis de détecter 22 corrections sensibles sur le plan sécuritaire dans la version 148. En quelques semaines, l'IA a donc fait remonter des centaines de failles dans un codebase mature et massif, un résultat que des équipes humaines auraient mis des mois à produire. Les ingénieurs de Firefox ont également noté qu'ils n'ont trouvé aucune catégorie de faille, ni aucun niveau de complexité, que l'humain puisse identifier et que le modèle ne puisse pas. Symétriquement, aucun bug détecté par l'IA n'était hors de portée d'un chercheur humain d'élite. Ce résultat renverse une dynamique économique qui favorisait structurellement les attaquants depuis des décennies. La doctrine défensive classique consistait à rendre les attaques suffisamment coûteuses pour décourager tous sauf les acteurs disposant de budgets illimités. Avec l'IA, c'est désormais la découverte de vulnérabilités qui devient bon marché et systématique du côté des défenseurs. Pour les entreprises, le calcul est limpide : dans un environnement réglementaire strict, le coût d'un audit automatisé continu est sans commune mesure avec celui d'une violation de données ou d'une attaque par ransomware. L'automatisation réduit aussi la dépendance aux consultants externes spécialisés, dont la rareté et le coût représentaient jusqu'ici un frein réel pour les équipes de sécurité interne. L'enjeu dépasse largement Firefox. Pendant des années, les chercheurs en sécurité d'élite compensaient les limites du fuzzing automatisé en raisonnant manuellement sur le code source pour détecter des failles logiques, un travail lent, coûteux et contraint par la rareté des experts. L'intégration de modèles comme Mythos Preview supprime cette contrainte humaine. Des outils capables d'un tel raisonnement étaient inimaginables il y a quelques mois. Cette évolution profite aussi aux entreprises incapables de se permettre une réécriture complète de leur base de code C++ en Rust ou dans d'autres langages sécurisés par construction : l'IA leur offre un moyen de sécuriser du code legacy sans engager une refonte financièrement prohibitive. Si d'autres éditeurs de logiciels critiques exposés sur internet adoptent des méthodes similaires, le niveau de référence de la sécurité logicielle pourrait franchir un seuil structurel, réduisant durablement l'avantage offensif dont bénéficiaient jusqu'ici les acteurs malveillants.

UEDans un contexte réglementaire européen strict (NIS2, RGPD), l'audit de sécurité automatisé continu offre aux entreprises européennes une réponse économiquement viable à leurs obligations de conformité et réduit le risque financier lié aux violations de données.

💬 271 failles dans Firefox, en quelques semaines. Depuis des décennies, le bras de fer penchait côté attaque : trouver une faille a toujours coûté moins cher que la corriger, et les équipes sécu passaient leur temps à rendre les attaques suffisamment chères pour décourager les petits budgets, pas les gros. Si l'IA systématise la découverte du côté défenseur, ça change le calcul, et pour les boîtes avec du legacy C++ qu'elles ne peuvent pas réécrire, c'est presque une bouée de sauvetage.

SécuritéOpinion
1 source

Recevez l'essentiel de l'IA chaque jour

Une sélection éditoriale quotidienne, sans bruit. Directement dans votre boîte mail.

Recevez l'essentiel de l'IA chaque jour

Gratuit · 1 email le matin, l'essentiel de l'IA · désinscription en un clic