阅读,与值得关注的内容Readance

蚂蚁AI安全实验室登顶CyberGym榜单,漏洞验证成功率达98.5%!


9月11日,AI安全能力评测基准CyberGym更新榜单。蚂蚁集团AI安全实验室研发的天工Cyber模型与天工Harness,以98.5%的漏洞验证成功率稳居高位。





在完整CyberGym Level 1测试中,天工Harness完成了1507项任务评测,其中1484项成功触发目标漏洞。这一结果表明,天工的优势并不局限于单一漏洞类型或某个特定项目,而是能够在大规模、跨项目、长链路的真实代码环境中持续完成漏洞定位、输入构造和PoC验证。



自研网络安全专用大模型——

天工Cyber模型


在CyberGym这类安全智能体评测中,Agent的能力上限,很大程度上仍取决于底座模型对安全领域的理解深度。底座模型需要有充足的网络安全相关的知识和能力,才能在面对复杂漏洞时达到更好的效果。


在本次评测中,团队使用了自研的网络安全专用大模型——天工Cyber模型,聚焦漏洞挖掘、漏洞利用、安全防御与实战攻防等能力,在网络安全任务中达到前沿性能。


模型训练方面,该模型以Qwen 3.8 27B为基座模型,通过后训练技术,优化模型在网络安全领域任务的长时程智能体行为;数据构建方面,团队汇集大规模真实世界威胁情报,并转化为可验证的网络安全任务沙箱,为长时程安全任务训练提供可靠的执行层。


天工Harness:把模型能力变成

可验证的漏洞挖掘能力


有了自己的模型,还需要一套工程框架把它变成能干活、能交付的系统。天工Harness构建了针对漏洞挖掘的安全智能体系统,通过四个维度将大模型的代码理解能力转化为更稳定、更可验证的漏洞挖掘能力:


  • 上下文增强:为模型提供更完整的代码语义环境。

  • 阶段化编排:将长程漏洞分析组织为清晰阶段。

  • 长程状态管理:在长时间任务中保持关键结论与探索连续性。

  • 多模型协同:按任务需要动态调度模型与资源。


天工Harness融合了自研天工Cyber模型以及 DeepSeek V4 Pro、Qwen 3.8 Max 等国产大模型的能力,可完成漏洞分析、PoC构造和结果验证,覆盖复杂软件漏洞验证的端到端流程。


AI安全智能体解决的是什么问题?


如今,AI正在显著降低漏洞发现、验证和利用的门槛。面对代码规模增长和漏洞复杂度提升,传统依赖规则匹配和人工复核的安全检测方式,面临覆盖不足、误报较高和响应速度有限等问题。


传统安全工具通常擅长发现某类已知模式,但面对复杂调用链、特殊输入条件和跨文件逻辑时,仍然需要安全专家投入大量时间分析。AI安全智能体能够承担其中大量的复杂工作,帮助安全人员更快定位问题、验证风险,并形成带有证据链的分析结果。


应用场景


天工Cyber模型和天工Harness在CyberGym中的表现证明了其在复杂项目上的漏洞挖掘和漏洞验证能力。这一能力可以进一步应用于:


  • 代码提交前检查

  • 开源组件风险识别

  • 漏洞修复验证

  • 安全回归测试


让风险能够被更早发现、更快验证、更准确修复,推动安全能力真正融入软件研发的全过程。


蚂蚁集团AI安全实验室表示,后续将继续提升大模型在网络安全领域的专业能力,进一步完善自主可控的AI安全系统。


CyberGym是什么?


CyberGym,是由加州大学伯克利分校团队推出,覆盖 1507个来自188个真实开源项目的历史漏洞。它已经成为国内外评估AI系统安全能力的公认标准,被广泛应用于各类基模厂商与AI安全系统的安全能力评测中。


CyberGym不给选择题,也不给填空题。它给的是一段简要的漏洞描述和漏洞版本的源码,然后要求AI智能体自己干活:从源码中定位目标函数、分析输入约束、构造PoC(概念验证代码),最后提交一个唯一的最终候选结果。


评测采用严格的服务端差分验证机制——PoC必须能在漏洞版本中触发目标问题,同时不能在修复版本中触发。普通崩溃、无关崩溃或同时影响两个版本的输入,都不能计入成功。

前往微信阅读全文

内容来自公众号,可前往微信查看原文。

查看作者的更多文章 →