H001
2026-08-03
H002
MDASH 不是一个“会找漏洞的模型”,而是一条把代码排序、攻击面建模、专项审计、交叉辩论、动态验证、PoC 生成、去重和修复建议串起来的多模型生产线;MAI-Cyber-1-Flash 是这条生产线的低成本主力工位。
95.95% 测到的不是一个模型独立发现未知漏洞的能力,而是多个模型、程序分析工具、执行环境和路由器能否在长流程中接住彼此的错误。MAI-Cyber-1-Flash 是总参数 1370 亿、每次激活 50 亿、拥有 256K 上下文的稀疏 MoE 模型;它单独进入轻量终端框架时,在 ExploitGym 的 Kernel、Userspace、Browser 三类测试中均为 0,但替换 MDASH 约 80% 的既有模型调用后,系统在 CyberGym 达到 95.95%。
H003
H004
微软在 2023 年首先把语言模型放到安全分析师旁边,而不是让它自主寻找漏洞。Security Copilot 将 GPT-4、安全专用模型和每日 65 万亿条安全信号连接起来,用于总结事件、生成查询、解释威胁情报和提出响应步骤;告警发现、权限判断和最终复核仍由既有产品与人负责。
这条路线留下了安全数据、企业权限体系和产品入口,也暴露了关键缺口:流畅解释不能保证一个漏洞从“看起来可疑”走到“可重复触发”。
H005
AIxCC 把“自主安全”从聊天能力改写成可执行流程。决赛覆盖 5400 万行代码,七支队伍识别出 63 个合成漏洞中的 54 个并修复 43 个,提交补丁平均用时 45 分钟,每项任务平均成本约 152 美元。冠军 Team Atlanta 的 ATLANTIS 将 LLM 与符号执行、定向模糊测试和静态分析组合,分别承担定位、验证和修复。
MDASH 负责人 Taesoo Kim 及团队多名成员来自 Team Atlanta;这段经历锁定了微软的架构选择:复杂漏洞需要多种分析技术互相补位,模型可以更换,定位、验证、去重和证明流水线不能随模型迭代反复重建。
H006
CyberGym 为漏洞复现建立了可执行的统一尺度:它把 188 个开源项目的 1507 个历史漏洞恢复到补丁前状态,要求智能体根据高层描述生成 PoC;只有 PoC 能让补丁前版本崩溃、且不能让补丁后版本崩溃,才算成功。最初的最佳组合 OpenHands 加 Claude 3.7 Sonnet 仅为 11.9%,说明跨文件定位、输入推断、编译、运行反馈和反复修改中的任一环失败,最终都会归零。
但 CyberGym Level 1 已明确告知漏洞存在并提供描述,因此 95.95% 不能翻译成“微软能找到企业代码里 95.95% 的未知漏洞”。它也不衡量完整业务语义、企业工单噪声或补丁上线质量;CyberGym-E2E 才进一步加入发现、PoC、补丁、功能回归和目标漏洞验证。
H007
2026 年 5 月公开的 MDASH 已是一条具体生产线:Prepare 建立语言索引、调用图、攻击面和威胁模型;100 多个专项 Agent 在 Scan 阶段检查候选路径;Validate 从可达性和可利用性两侧辩论,并调用污点分析、LSP 类型解析等确定性工具;之后系统去重,再由 Prove 构造实际触发输入。
微软报告,MDASH 在含 21 个植入漏洞的未公开 StorageDrive 驱动上找全 21 个且单次运行零误报;对 MSRC 历史案例回测,clfs.sys 和 tcpip.sys 的召回率分别为 96% 和 100%,但样本仅为 28 和 7 个;公开 CyberGym 成绩为 88.45%。它还参与发现了当月 Windows 网络与认证栈的 16 个新 CVE,其中 4 个是严重远程代码执行漏洞。
这些数据跨出了公开题库,却仍以供应商自报和外界无法完整复现的内部样本为主。
H008
MDASH 随后把 CyberGym 的“any crash”指标推至约 96.5%;剩余 52 个失败中,8 个发生在扫描、10 个发生在验证、34 个发生在 PoC 证明。主要提升来自 Prepare 和 Scan:更准确地区分审计对象与上下文依赖、补全不可信输入入口、修复调用图,并提前过滤不相关的专项 Agent。
这表明可积累的调用图、证明插件、扫描范围、校准和阈值比单次模型升级更耐久:规则给出硬约束,模型探索规则尚未覆盖的组合。
H009
MAI-Cyber-1-Flash 的决策逻辑不是追求最强单次回答,而是降低大规模搜索成本:小模型承担批量探索,困难任务再升级给 GPT-5.4。在该配置下,微软报告 CyberGym 从 88.4% 升至 95.95%,成本较 GPT-5.4、GPT-5.4 mini 和 GPT-5.3 Codex 的原组合下降 50%。
“最多处理 90% 的任务”和“替换约 80% 的既有模型”可能分别指路由上限与评测配置,但微软没有公布逐任务路由日志、Token 总量、平均尝试数和置信区间,两个口径尚不能完全对齐。截至 2026-08-03,CyberGym 公开榜单仍显示 5 月提交的 88.4%;95.95% 有微软博客和模型卡互相印证,但仍是供应商报告值。
H010
四条路线争夺的不是单一榜单第一,而是专用模型、Agent 框架、真实安全数据、部署渠道和责任边界的组合。
| 路线 | 主要设计 | 生产证据与入口 | 主要边界 | |---|---|---|---| | 微软 | MDASH + MAI-Cyber-1-Flash;100+ 专项 Agent、多模型路由、确定性验证 | Windows CVE、Patch Tuesday;Defender/Foundry 私有预览 | 指标多为自报,源码扫描为主,容量受限 | | Google | CodeMender + Gemini 3.5 Flash Cyber;轻量模型并行搜索 | Chrome、Android、Cloud、V8;政府和可信伙伴试点 | 外部产品化较早,公开细节有限 | | Anthropic | Mythos 5 + Project Glasswing;强通用模型直接研究 | 操作系统和浏览器零日;少量审核伙伴 | 成本高,双重用途风险更集中 | | OpenAI | GPT-5.5/5.5-Cyber + Trusted Access;能力分级授权 | 合作场景、公开基准和 Codex Security | 专用流水线公开细节较少 |
H011
Google 与微软都把漏洞发现视为搜索空间问题,但 Google 用便宜模型增加采样宽度,微软则把漏洞类型、验证角色和模型等级装进分工明确的流水线。CodeMender 可对同一任务调用 Flash Cyber 最多五次,再合成报告;Google 在 V8 固定调用测试中报告,Flash Cyber、通用 Gemini 3.5 Flash 和 Claude Opus 4.6 分别找到 55、47 和 36 个独立确认问题,其中 10 个仅由专用模型发现。
Google 的 OSS-Fuzz 和 OSV.dev 为多路径搜索提供真实崩溃、补丁与回归数据;微软的优势则是把权限、SARIF、Defender 门户、CI/CD 和修复建议连接得更完整。
H012
Anthropic 把深度安全能力集中在强通用模型中,以换取陌生环境中的迁移能力。其报告称 Mythos Preview 能自主识别并利用主要操作系统和浏览器中的零日漏洞,Project Glasswing 从约 50 家合作伙伴扩至约 150 家机构;但 Mythos 5 起价为每百万输入 Token 10 美元、输出 Token 50 美元,且仅向少数审核伙伴开放。
用户得到的是更接近全能研究员的能力,却未必得到微软式可审计、可分层替换的生产流水线。
H013
OpenAI 优先解决“谁可以让模型做什么”:普通 GPT-5.5 保留通用安全限制,审核后的防御者获得更精确的安全分类器,更敏感的任务进入 GPT-5.5-Cyber。首个 GPT-5.5-Cyber 版本主要改变许可程度,并不保证所有安全评测都超过 GPT-5.5。
OpenAI 更强调模型、Codex 工作环境和身份信任层,微软更直接接管代码扫描到组织级曝光管理的流程;两者既竞争也合作,因为 GPT-5.4 已是 MDASH 处理困难任务的上层模型。
H014
用户真正选择的是责任边界,而不是相差若干百分点的榜单成绩。MDASH 目前只读扫描源码,不支持已编译二进制或 JAR,也不能导入客户自有 Agent;私有预览约限制每仓库 256MB、每租户一个并发扫描,耗时不确定,更适合异步审查而非确定性的构建阻断。
它也不会自动修改生产代码:defender fix 由开发者发起,通过 GitHub Copilot 生成函数级候选补丁,仍需人工审核。Cobalt 对约 450 名安全从业者的调查显示,完全依赖 AI 自动测试的比例从 2025 年的 29% 降至 2026 年的 9%,78% 的受访者见过自动化扫描漏掉严重漏洞;调查不能代表 MDASH 用户,却说明采购者还会衡量漏报、误报、补丁质量、审计记录和人工复核时间。
现阶段没有一家真正完成“发现—证明—修复—上线”的全自动闭环。
H015
H016
微软今天的优势分别来自过去的路径选择:Security Copilot 提供 Defender、身份、终端和云产品入口;AIxCC 提供多工具架构;CyberGym 提供可执行、可定位失败阶段的评测;任务拆分则使路由器能够把批量工作交给 50 亿激活参数的小模型,把少数困难任务升级给 GPT-5.4。
没有前述流水线,“小模型处理九成任务”只是一句无法执行的成本愿望。
H017
早期优势也构成包袱:封闭的企业安全数据与控制面限制外部验证,专用证明插件可能依赖长期专家投入,换到陌生语言、业务逻辑漏洞、二进制目标或客户特有框架时未必能够迁移。模型无关不等于领域无关。
MAI-Cyber-1-Flash 单体在 ExploitGym 三类测试均为零、进入 MDASH 后却达到 95.95%,既证明系统编排的重要性,也使客户难以拆分模型理解、系统提示和执行反馈各自的贡献;任务分布改变后,路由器能否正确识别并升级真正困难的任务,微软尚未公布答案。
更谨慎、也更有价值的结论是:当验证条件足够清晰时,一个能力并不全面的小模型可以成为高性能系统的主要劳动力。
H018
下一道分界线是从复现已知答案转向处理未知世界。CyberGym-E2E 已把评价推进到发现与修复,ExploitGym 则测试从触发崩溃走向真实利用;MAI-Cyber-1-Flash 单体在后者当前为零,意味着高分系统仍需证明自己能在目标模糊、验证昂贵和业务语义不完整时保持精度。
更有区分度的指标应包括每个独立有效漏洞的总成本、未公开代码召回率、每千行代码误报量、人工复核分钟数、补丁回归率、重复发现率以及从发现到上线的周期。
H019
H020
未来 12—24 个月,最可能出现“模型路由 + 确定性验证”的混合扫描:小模型处理批量定位与初筛,强模型处理跨文件推理和失败重试,程序分析工具提供硬证据,发现与修复建议仍由人批准。拥有代码托管、云和安全产品入口的公司更可能占优,因为调用图、验证插件、历史修复数据和组织集成比模型名称更耐久。
H021
最危险的结果不是系统找不到漏洞,而是发现速度超过修复与披露能力:候选过多、重复报告、浅层补丁和供应链协调会挤压维护者,攻击者也能用相似架构批量寻找补丁差分与 N-day 漏洞。若组织把接近满分的复现率误当成未知漏洞召回率,并过早撤掉人工审计和传统模糊测试,系统最有害的输出将是错误信心。
H022
最乐观的结果是验证资产形成防御方的复利:每次扫描留下攻击面模型、证明插件、修复模式和回归测试,使小模型在更好的环境中持续增效,安全专家转向设计验证器和处理高风险边界。微软每天处理超过 100 万亿条安全信号、服务 160 万客户;若运行结果能在隐私和租户隔离前提下转化为训练与评测反馈,竞争焦点将从单次 95.95% 转向“发现—验证—修复—观察—再训练”的学习曲线。
95.95% 只是这条产线在一道已知工序上的良率,不是整个软件世界已经安全了 95.95%。
信息来源
1. Microsoft AI:Introducing MAI-Cyber-1-Flash inside MDASH(2026-07-27,访问于 2026-08-03) 2. Microsoft AI:MAI-Cyber-1-Flash Model Card(2026-07-27,访问于 2026-08-03) 3. Microsoft Security Blog:Defense at AI speed—MDASH(2026-05-12,访问于 2026-08-03) 4. Microsoft Security Blog:Beyond the benchmark(2026-06-17,访问于 2026-08-03) 5. Microsoft Learn:Codename MDASH overview(更新于 2026-07-14,访问于 2026-08-03) 6. Microsoft Learn:Codename MDASH FAQ(访问于 2026-08-03) 7. Microsoft:Introducing Microsoft Security Copilot(2023-03-28,访问于 2026-08-03) 8. DARPA:AI Cyber Challenge results(2025-08-08,访问于 2026-08-03) 9. arXiv:ATLANTIS—Team Atlanta 的 AIxCC 系统(2025-09-18,访问于 2026-08-03) 10. CyberGym 官方网站与公开榜单(访问于 2026-08-03) 11. arXiv:CyberGym(2025-06-03,访问于 2026-08-03) 12. CyberGym-E2E 官方网站(访问于 2026-08-03) 13. Google DeepMind:Introducing Gemini 3.5 Flash Cyber(2026-07-21,访问于 2026-08-03) 14. Anthropic:Assessing Claude Mythos Preview’s cybersecurity capabilities(2026-04-07,访问于 2026-08-03) 15. Anthropic:Claude Mythos 5(访问于 2026-08-03) 16. OpenAI:Scaling Trusted Access for Cyber with GPT-5.5 and GPT-5.5-Cyber(2026-05-07,访问于 2026-08-03) 17. Axios:Microsoft unveils cyber model and agentic security tools(2026-07-27,访问于 2026-08-03) 18. Cobalt:AI and Pentesting Pulse Report 2026(2026-06,访问于 2026-08-03)