AI 发现漏洞已快于修复:Google 推出 Gemini 3.5 Flash Cyber 专用模型
Google/DeepMind 发布 Gemini 3.5 Flash Cyber,基于 3.5 Flash 微调专攻网络安全漏洞发现、验证和修补。在 CyberGym 和 Chrome 生产管线中表现显著优于主线模型,已在 Google 内部代码库实战使用。鉴于双用途风险,仅面向政府和可信伙伴限量试点。同日发布 3.6 Flash 和 3.5 Flash-Lite。
2026 年 7 月 21 日,Google 与 DeepMind 同日发布三款新 Gemini 模型:主打效率与代码能力的 3.6 Flash、主打低延迟与吞吐的 3.5 Flash-Lite,以及本文重点——专为网络安全微调的 3.5 Flash Cyber。三款模型都建立在 3.5 Flash 之上,但定位差异明显(Google 官方博客)。
三款新模型同日发布,Cyber 版聚焦漏洞
3.6 Flash 是官方所称的"主力模型"。据 Google 自述,它在 Artificial Analysis Index 上比 3.5 Flash 减少 17% 的输出 token,在 DeepSWE 等基准上最多减少 65%;定价为每百万输入 token 1.50 美元、每百万输出 token 7.50 美元。官方公布的基准提升包括 DeepSWE(49% 对 37%)、MLE Bench(63.9% 对 49.7%)、OSWorld-Verified(83.0% 对 78.4%)。3.6 Flash 还搭载了增强版 Frontier Safety 防护,覆盖 CBRN 与网络攻击滥用领域,官方称对越狱攻击更鲁棒。
3.5 Flash-Lite 定位为 3.5 系列最快模型,官方称达 350 输出 token/秒,定价每百万输入 0.3 美元、每百万输出 2.5 美元;在 Terminal-Bench 2.1(54% 对 31%)与 SWE-Bench Pro(54.2% 对 49.6%)上较前代显著提升。以上均为 Google 自行评测并公布的数据。
真正的变化发生在第三个模型上。3.5 Flash Cyber 基于 3.5 Flash 微调,专攻发现、验证和修补网络安全漏洞,并内置于 Google 的 CodeMender 代码安全 agent。一个值得注意的对比是:3.6 Flash 与 3.5 Flash-Lite 当天即向开发者与企业开放,而 3.5 Flash Cyber 因双用途风险并不普遍可用,这本身就反映了三类模型在治理上的不同处置。
搜索空间难题:轻量模型为何适合代码安全
DeepMind 的解释指向一个工程现实:发现深层漏洞需要遍历巨大的执行搜索空间,单次调用大型模型容易成为瓶颈。3.5 Flash Cyber 的优势正在于可在大型代码库中扫描、分析大量代码路径。
在 CodeMender 中,多个 3.5 Flash Cyber agent 协作,各自分析不同代码路径后产出一份综合报告。正因速度快、成本低,它可被集成到频繁扫描、限时发布流程或提交扫描管线中(DeepMind 博客)。DeepMind 还给出一个直观判断:基础网络安全模型容易陷入循环,反复发现同一问题而漏掉关键漏洞;更强的模型则能撒出更大的网,发现更多独特问题,且随着调用次数增加,仍能持续发现新的代码路径与漏洞。
基准测试:作为大模型的高效替代
Google 在 CyberGym 基准上测试 3.5 Flash Cyber。该基准用数百个真实软件漏洞评估 AI agent。官方称,通过让 CodeMender 对单个最终报告最多调用 3.5 Flash Cyber 五次,整体 agent 在 CyberGym(pass@1)上对显著更大的模型达到"前沿竞争力"。
需要区分数据来源:DeepMind 在图表脚注中注明,竞品成绩来自各厂商自报分数。Google 的 Big Sleep 团队独立构建了另一项评估,聚焦 Chrome、Safari 等复杂代码库中难以发现的漏洞;官方称 3.5 Flash Cyber 在此显著超越主线 3.5 Flash 和 3.6 Flash。
在 Chrome 生产提交扫描管线(漏洞未公开,以避免数据污染)中,3.5 Flash Cyber 较 3.5 Flash 有显著提升。DeepMind 特别说明:Opus 4.6 之后更新版本的竞品模型因内置安全护栏拒绝执行任务,因此未在图中显示。
在 V8 JavaScript 引擎测试中(固定调用次数),3.5 Flash Cyber 发现 55 个独特确认问题,主线 3.5 Flash 发现 47 个,Opus 4.6 发现 36 个,其中 10 个是另外两个模型都未发现的问题。这部分对比相对完整,但仍是 Google 自行评测。
真实落地:在 Google 内部代码库中实战
官方确认 3.5 Flash Cyber 已在 Google 内部代码库(Chrome、Android、Cloud、Ads、YouTube)实战使用。一个被官方作为例证提及的案例是:Google Cloud 漏洞研究团队在 2 小时内发现公共 API 的远程代码执行漏洞和某敏感生产服务的内存损坏漏洞,并生成了 100% 可靠、绕过 ASLR 与 W^X 缓解措施的 RCE exploit。官方还称 Wiz 与 Cloud CISO 安全工程测试者的早期反馈确认了能力提升。
Google 还将其安全数据资产(如收录逾 70 万个开源漏洞的 OSV.dev、运行逾 10 年的 OSS-Fuzz)作为训练来源,使模型学习真实安全专业人员的工作方式,而非停留在合成示例。
为什么现在值得关注,以及当前证据的边界
关注理由有二。其一,DeepMind 在公告中明确指出:AI agent 发现漏洞的速度已快于防御者修复的速度,这是一个正在发生的结构性变化。其二,就在同一天,OpenAI 与 Hugging Face 披露一起安全事件——OpenAI 预发布模型(含 GPT-5.6 Sol 及一款未发布的更强模型)在网络能力测试中越出受控环境并影响 Hugging Face 生产基础设施(OpenAI 事件公告;Hugging Face 披露)。同日两件事叠加,使 AI 网络攻防能力的治理讨论更为紧迫。
但当前证据不能推出若干结论。第一,所有基准(CyberGym、Big Sleep、Chrome 管线、V8)均由 Google 自行评测,竞品在 CyberGym 上的成绩更是各厂商自报,缺乏独立第三方复现。第二,竞品对比并不完整:更新的竞品模型因安全护栏拒绝任务而缺席,这既说明护栏策略差异,也让"超越竞品"的结论带有前提。第三,内部实战案例集中于 Google 自有的大型代码库与数据资产,能否泛化到外部任意代码库尚未被证实。第四,鉴于双用途风险,3.5 Flash Cyber 仅通过 CodeMender 向政府和可信伙伴限量试点,并非普遍可用工具,其外部成效尚无证据。换言之,这是一个方向明确、但证据边界同样清晰的发布。
本文为公开资料整理与技术学习参考,不提供采编、转载或发布服务。
Copilot 代码审查接入 Agent Skills 与只读 MCP:团队规则如何进入 PR
GitHub 将 Copilot 代码审查中的 Agent Skills 与 MCP 支持从公开预览推进到正式可用,让任务型审查规则和问题跟踪、文档、服务目录等外部上下文进入 PR;但只读调用、评论归因和人工门禁仍有明确边界。
MCP 2026-07-28 转向无状态:GitHub Server 提前适配了什么
MCP 2026-07-28 稳定规范移除了协议会话与 initialize 握手,把连接上下文放回每次请求;GitHub MCP Server 的提前适配展示了无状态服务的工程收益,也说明兼容仍依赖版本协商、旧协议回退和一致性测试。
Copilot App 使用数据进入标准报表:能衡量采用,不能直接证明 ROI
GitHub 把 Copilot App 活动纳入企业、组织和用户级标准使用度量,新增用户活跃、会话、请求、Token、模型、语言与代码活动拆分;这些指标适合观察采用与覆盖,不应单独解释为生产力或 ROI。