推出Gemini 3.5 Flash Cyber
内容提要
Google推出轻量级网络安全模型Gemini 3.5 Flash Cyber,基于Flash微调,能快速发现、验证和修复漏洞,成本低且高效。该模型通过CodeMender工具,在Chrome、Android等内部代码库中已成功发现并修复漏洞,包括远程代码执行和内存损坏问题。目前仅向政府和可信合作伙伴开放,以平衡安全与滥用风险。
延伸解读
轻量级模型的优势
3.5 Flash Cyber基于Flash微调,成本低且高效,适合大规模代码扫描。它通过多次调用分析更多代码路径,避免单次大模型调用的瓶颈。在V8引擎测试中,它发现55个独特问题,超过主线的47个和Opus 4.6的36个,且能持续发现新漏洞,减少重复。
实际应用效果
在Google内部代码库中,3.5 Flash Cyber已成功发现并修复漏洞。例如,Cloud漏洞研究团队在2小时内发现远程代码执行和内存损坏漏洞,并生成绕过ASLR和W^X的可靠利用。早期反馈显示其能力显著优于主线Flash模型。
部署限制与风险
由于技术的双重用途,3.5 Flash Cyber目前仅向政府和可信合作伙伴开放,通过CodeMender提供,以平衡安全与滥用风险。这限制了其广泛使用,但旨在让防御者先于攻击者发现漏洞。
Q&A
Gemini 3.5 Flash Cyber是什么?
Gemini 3.5 Flash Cyber是Google推出的轻量级网络安全模型,基于3.5 Flash微调,专门用于快速发现、验证和修复软件漏洞,成本低且高效。
Gemini 3.5 Flash Cyber与主线的3.5 Flash模型有何不同?
3.5 Flash Cyber在3.5 Flash基础上进行了网络安全任务的微调,在漏洞发现、验证和修复方面比主线的3.5 Flash更有效,且成本更低。
Gemini 3.5 Flash Cyber的开放范围是什么?
目前仅通过CodeMender向政府和可信合作伙伴提供有限访问,以平衡安全与滥用风险,未来会逐步扩大开放范围。
Gemini 3.5 Flash Cyber在Google内部取得了哪些成果?
在Google内部代码库(如Chrome、Android、Cloud、Ads和YouTube)中已成功发现并修复漏洞。例如,Cloud漏洞研究团队在2小时内发现了远程代码执行漏洞和内存损坏漏洞,并生成了可靠的利用代码。
Gemini 3.5 Flash Cyber在基准测试中的表现如何?
在CyberGym基准测试中,通过多次调用3.5 Flash Cyber,整体性能与更大规模的模型相当;在Chrome和Safari等复杂代码库的测试中,显著优于主线的3.5 Flash和3.6 Flash;在V8 JavaScript引擎测试中,发现了55个独特问题,高于3.5 Flash的47个和Opus 4.6的36个。
Gemini 3.5 Flash Cyber如何帮助防御者?
它通过CodeMender工具,能够快速扫描大量代码路径,发现并验证漏洞,生成高质量报告,且成本低,适合频繁扫描和提交扫描,帮助防御者更快地修复漏洞。