Antares: Foundation Models for Agentic Vulnerability Localization

📄 arXiv: 2608.02407v1 📥 PDF

作者: Supriti Vijay, Aman Priyanshu, Didier Chapoteau, Arthur Goldblatt, Jianliang He, Kimia Majd, Fraser Burch, Baturay Saglam, Takahiro Matsumoto, Zhuoran Yang, Amin Karbasi

分类: cs.CR, cs.AI

发布日期: 2026-08-03

备注: 57 pages, 12 figures, technical report for antares


💡 一句话要点

提出Antares以解决软件安全中的漏洞定位问题

🎯 匹配领域: 支柱二:RL算法与架构 (RL & Architecture) 支柱九:具身大模型 (Embodied Foundation Models)

关键词: 漏洞定位 软件安全 强化学习 监督学习 模型压缩 网络安全推理 代码审查 高效推理

📋 核心要点

  1. 现有的漏洞定位方法在处理大型代码库时效率低下,难以准确识别脆弱实现。
  2. Antares通过结合监督微调和强化学习,提出了一种新颖的两阶段训练管道,专注于网络安全推理。
  3. 实验结果显示,Antares-3B在性能上接近GPT-5.5,并且在速度和成本上优于现有大型模型。

📝 摘要(中文)

漏洞定位是软件安全中的一个基本步骤,要求模型能够在大型代码库中推理并迭代识别脆弱的实现。我们提出了Antares,一个紧凑的语言模型系列(350M、1B和3B参数),用于代理漏洞定位。Antares基于IBM Granite基础模型,通过一个两阶段的管道进行训练,结合了对网络安全推理和代码库探索数据的监督微调,以及从可验证奖励中进行的强化学习。在广泛的评估中,Antares-3B接近GPT-5.5的性能,同时在规模上超越了200倍以上的开放权重模型。Antares系列还支持快速、低成本的本地推理,在单个H100 GPU上完成500项任务的评估大约只需15分钟,相当于每项任务的摊销评估时间不足2秒,成本低于0.002美元。

🔬 方法详解

问题定义:本论文旨在解决软件安全中的漏洞定位问题,现有方法在处理大规模代码库时效率低下,难以准确识别脆弱实现,导致安全风险增加。

核心思路:Antares的核心思路是通过一个两阶段的训练管道,结合监督学习和强化学习,提升模型在漏洞定位任务中的推理能力和准确性。这样的设计使得模型能够更好地理解代码的上下文和潜在的安全问题。

技术框架:Antares的整体架构包括两个主要阶段:第一阶段是对网络安全推理和代码库探索数据的监督微调,第二阶段是通过强化学习从可验证的奖励中进行训练。这样的结构使得模型能够在不同的训练阶段逐步提升性能。

关键创新:Antares的主要创新在于其紧凑的模型设计(350M、1B和3B参数),在保持高效性能的同时,能够进行快速的本地推理。这与现有大型模型相比,显著降低了计算资源的需求。

关键设计:在训练过程中,Antares采用了特定的损失函数以优化漏洞定位的准确性,并在网络结构上进行了调整,以适应不同规模的模型参数设置。

🖼️ 关键图片

fig_0
fig_1
fig_2

📊 实验亮点

实验结果表明,Antares-3B在性能上接近GPT-5.5,并且在处理速度和成本上具有显著优势。在单个H100 GPU上完成500项任务的评估仅需约15分钟,平均每项任务的评估时间不足2秒,成本低于0.002美元,显示出其高效性和经济性。

🎯 应用场景

Antares在软件安全领域具有广泛的应用潜力,能够帮助开发者快速识别和修复代码中的安全漏洞,从而提高软件的安全性和可靠性。未来,该技术还可能扩展到其他领域,如自动化代码审查和安全合规性检查等。

📄 摘要(原文)

Vulnerability localization is a fundamental step in software security, requiring models to reason over large codebases and iteratively identify vulnerable implementations. We present Antares, a family of compact language models (350M, 1B, and 3B parameters) for agentic vulnerability localization. Based on IBM Granite base models, Antares is trained through a two-stage pipeline that combines supervised fine-tuning on cybersecurity reasoning and repository exploration data with reinforcement learning from verifiable rewards over vulnerable repositories. Across extensive evaluations, Antares-3B approaches GPT-5.5 while outperforming open-weight models over 200x larger in size. The Antares family further enables fast, low-cost local inference, completing a full 500-task evaluation sweep in approximately 15 minutes on a single H100 GPU, corresponding to an amortized evaluation time of under 2 seconds and less than $0.002 per task.