Gemini 3.5 Flash Cyber:安全专用模型的得与失
2026 年 7 月 21 日,Google 在同一篇博客里发了三个模型:3.6 Flash 做主力、3.5 Flash-Lite 走量,第三个是 Gemini 3.5 Flash Cyber——基于 3.5 Flash 微调的轻量级网络安全专用模型,官方定位是"find, validate, and patch",也就是找漏洞、验证漏洞、补漏洞三件事。DeepMind 单独为它发了一篇博客,给出的实测数字相当扎眼:在 V8 JavaScript 引擎上以固定调用次数跑评测,Cyber 找到 55 个独立确认漏洞,主线 3.5 Flash 是 47 个,Claude Opus 4.6 是 36 个,其中 10 个问题是另外两个模型都没抓到的;Google 内部的 Cloud Vulnerability Research 团队用它两个小时就在公开 API 里挖出远程代码执行漏洞、在一个敏感生产服务里定位到内存破坏漏洞,还生成了绕过 ASLR 和 W^X 缓解措施的"100% 可靠"漏洞利用。
但这件事还有一个更扎眼的注脚:你调不到它。Cyber 不在 AI Studio、不在 Gemini API、不在任何一张公开定价表里,官方口径是"exclusively available to a small set of governments and trusted partners"——只给一小部分政府和受信伙伴,通过 CodeMender 这个代码安全智能体以受限试点的方式提供。一边是安全能力的跃升,一边是彻底的访问门控,这两个面相合在一起,才是这个模型真正的故事。
这篇文章只走一条主线:把 Cyber 当成一个工程样本来解剖——专用安全模型到底赢在哪、输在哪,以及普通开发者能从这场发布里实际拿走什么。全部数字来自官方一手来源,成本推算一律基于官方牌价。
第一层:先回答那个最实际的问题——你拿不到什么,还能拿到什么
先把访问现实画清楚。这次发布之后,不同身份的人面对的是三套完全不同的产品:
注意中间那层:CodeMender 本身是公开 preview 的,但它跑的是主线通用模型——官方文档列出的支持清单是 Gemini 3.5 Flash(默认)和 Gemini 3.1 Pro 预览版,Agent Platform 定价表里另列 3.7/3.6 Flash。Cyber 不在其中。换句话说,模型被门控了,harness(提示词、技能、编排逻辑组成的那套智能体脚手架)没有。这是整场发布里对普通读者最有价值的一句话,后面几层会反复回到它。
那企业客户能实际操作的是什么?CodeMender 的官方文档给出了完整的 CLI 工作流。环境准备四步:建好带所需 API 和 IAM 角色的 Google Cloud 项目、下载 CodeMender CLI 二进制、配置应用默认凭据(ADC)、准备沙盒配置(目录挂载、网络访问策略、安全例外)。然后三条核心命令:
# 扫描:在代码库里找漏洞(默认用 Gemini 3.5 Flash)
cm find ./src/auth/
# 官方通用形式:cm COMMAND TARGET --model MODEL_NAME
# 三条命令:cm find(扫描)、cm verify(验证)、cm fix(修复)
# 断点续扫:cm session resume,配 --compact 看实时 token 状态行
# 换模型(3.1 Pro 深扫;3.7/3.6 Flash 输出价更低)
cm find ./src/ --model gemini-3.1-pro-preview
跑起来之后有两个值得留意的观测点。加 --compact 会显示滚动状态行,随智能体工作实时更新,格式类似 Tokens: 40k in/12k out/60k total;命令成功结束时会打印一行摘要,官方示例是 ✅ Completed 14 tool steps in 3m42s | Tokens: 40k in/12k out/60k total。注意这里的 total 口径:官方文档写明 total 可能包含模型内部推理 token,所以可能大于 in + out 之和。写过本系列第 01 篇的人对这个口径不陌生——Gemini 的思考 token 按输出价计费、按全量计费,你在状态行里看到的 60k total,和你在账单上看到的输入输出拆分,是两套数字。
支持的语言覆盖也是这一层的现实边界:C/C++、Go、Java、Python、TypeScript/JavaScript、Rust、Ruby,外加 Django、Flask、React、Spring Boot、Express 这些框架和标准库。漏洞类型集中在应用逻辑、数据处理、内存管理、身份验证控制流。
第二层:搜索空间问题——专用模型为什么反而要做小、做便宜
看到"安全专用模型"六个字,直觉预期通常是一个更大的、更贵的、加了安全知识的旗舰变体。Cyber 恰恰反着来:它做在一个 Flash 基座上,走轻量路线。DeepMind 博客里把理由讲得非常工程化,原文的核心是"the search space problem":
找一个藏在大型代码库深处的漏洞,需要在巨大的执行搜索空间里探索大量代码路径。如果靠一次昂贵的巨型模型调用来做,这一次调用本身就是瓶颈——它一次只能走一条路。3.5 Flash Cyber 的设计是把单次调用做便宜、做快,然后让 CodeMender 多次调用它。官方在 CyberGym 评测里的配置是:最多调用 Cyber 五次,产出一份合并后的最终报告。
这个架构在系统形态上长这样:
有两处细节值得单独说。
第一,完整源码库永远不上传。官方文档明确:本地 CLI 协调对代码的访问,托管智能体不会独立克隆你的仓库;发给云端的数据只有目标文件内容或代码段、漏洞信息、建议补丁、命令执行结果,加上元数据和遥测。这个数据边界设计跟安全工具的客户诉求是对齐的——你是来修洞的,不是来把整个代码库交给云的。
第二,多智能体不只是"多跑几遍"。CodeMender 的历史可以倒回 2025 年 10 月 6 日 DeepMind 发布它的那篇公告:它当时跑在 Gemini Deep Think 上,六个月里向开源项目上游提交了 72 个安全修复,覆盖的项目最大有 450 万行代码。更重要的是它配套的工具箱——静态分析、动态分析、差分测试、fuzzing、SMT 求解器,再加一个基于大模型的 critique 智能体,专门负责对比修改前后的代码差异、确认改动不引入回归。2026 年 7 月这次发布做的事情,本质上是把这套 harness 的推理内核从"贵的大模型单次调用"换成"便宜的安全微调模型多次调用"。模型变小,不是缩水,是架构选择。
官方还提了一个很实际的产品化理由:正因为便宜和快,Cyber 才能被塞进高频扫描、时间敏感的发布流程和 commit 扫描管线里跑。安全扫描这件事的经济约束从来不是"单次分析多准",而是"能不能在每次提交时都跑一遍"。
第三层:把四个官方评测拆开看——哪些是硬数字,哪些要打折
Cyber 的能力证据全部来自 DeepMind 那篇发布博客,一共四个评测。挨个拆,每个的成色不一样。
评测一:CyberGym。 CyberGym 是一个用数百个真实世界软件漏洞评测 AI 智能体的基准。官方结论是:借助 Cyber 低价多次调用的配置(最多五次),整体智能体在 CyberGym 上达到了与"显著更大的模型"相竞争的表现。但注意两点折扣:博客只给了图表没给具体数值;对照的竞品分数标注了 “Competitor results are sourced from provider self-reported scores”——竞品数字是各家自报的。本系列第 16 篇讲基准方法论时反复强调过,自报分数和统一 harness 复测经常差出好几个点,这里同样适用。
评测二:Big Sleep 评测。 Google 的 Big Sleep 团队(就是那个 2024 年 11 月由 DeepMind 和 Project Zero 推出、2025 年 7 月靠提前发现 SQLite 漏洞 CVE-2025-6965 而阻止了一次野外利用的团队)独立搭了一个评测,专测 Chrome 和 Safari 这类全球最复杂代码库里的关键疑难漏洞。结论:Cyber 显著超过主线 3.5 Flash 和 3.6 Flash。同样只有图表没有数值,但这个评测有两个加分项:评测方(Big Sleep 团队)与模型团队利益独立;任务源是真实生产代码。
评测三:Chrome 生产 commit 扫描管线。 这个最有意思。评测直接跑在 Chrome 的生产提交扫描管线上,测的漏洞没有公开披露过——官方特意说明这保证了基准对 Gemini 和竞品模型都无污染(排除模型在训练数据里见过答案的可能)。结论是 Cyber 相对 3.5 Flash 有显著提升。但博客还有一句值得逐字读的话:“More recent competitor model versions after Opus 4.6 refuse to fulfill the tasks due to built-in safety guardrails, and therefore are not shown.”——Opus 4.6 之后的竞品新版本因为内置安全护栏直接拒绝执行任务,所以没进图。这不是竞品能力不行,是竞品不愿意。这一条是理解整个 Cyber 项目的钥匙,第六层展开。
评测四:V8 引擎唯一性测试。 唯一给出精确数字的评测。在高度复杂的 V8 JavaScript 引擎上、固定调用次数的前提下:Cyber 找到 55 个独立确认问题,主线 3.5 Flash 47 个,Opus 4.6 36 个,其中 10 个问题是另外两个模型都没发现的。官方对这件事的解释也值得记下来:弱的安全模型会陷入循环——反复报告同一个已知问题,错过关键漏洞;强模型撒的网更大,独立发现数更高。这和本系列第 15 篇讲的智能体失败循环是同一个病灶在安全领域的变化:智能体的敌人不全是"不会做",还有"原地打转"。
汇总成一张成色表:
| 评测 | 核心结论 | 具体数值 | 可信度折扣 |
|---|---|---|---|
| CyberGym | 多次调用配置下与更大模型竞争 | 无(仅图表) | 竞品分数为自报 |
| Big Sleep 评测 | 显著超过 3.5/3.6 Flash | 无(仅图表) | 评测方独立,加分项 |
| Chrome commit 扫描 | 显著超过 3.5 Flash | 无(仅图表) | 竞品 4.6 后版本因护栏拒答缺席 |
| V8 唯一性 | 55 vs 47 vs 36,含 10 个独有 | 有 | 固定调用次数、官方自测 |
还有一条不该归入评测但常被误读的:两小时挖出 RCE 的案例。官方原文说 Google Cloud Vulnerability Research 团队用 Cyber 在两小时内发现公开 API 的远程代码执行漏洞、找到敏感生产服务的内存破坏漏洞,并生成绕过 ASLR 和 W^X 的 100% 可靠 RCE exploit。这是内部实战记录,不是基准成绩,引用时别混。
支撑这一切的还有一条官方明确点出的数据护城河:OSV.dev 收录超过 70 万个开源漏洞、OSS-Fuzz 积累超过十年的成果。官方说法是这让他们能"超越合成安全样本,教模型真实安全专家怎么干活"——读百万行级 Chromium 代码、连续数小时深度分析。专用模型的效果 = 微调目标 × 训练语料,后者才是别家最难抄的部分。
第四层:harness 才是主角——Scan、Verify、Remediate 的完整闭环
把 Cyber 放回 CodeMender 里看,才能理解"专用模型"到底专用在哪儿。CodeMender 的公开版本走一个三阶段闭环,Cloud 博客和官方文档的描述拼起来是这样:
三个阶段各有各的工程价值,逐个说。
Scan 的价值在于"上下文 + 工具",不在于模型裸跑。 官方文档的原话是:CodeMender 把微调过的 harness 封装在 LLM 周围,用 DeepMind 设计的提示词、技能和编排逻辑把模型变成专门的代码安全系统;与单独用 LLM 找漏洞相比,"LLM + 微调 harness"的质量高一截。这也解释了为什么同一个 Cyber 模型不单独开放——脱离这套 harness,它的能力没有被验证过,公开的只有"在 CodeMender 内"的成绩。
Verify 是整套设计里最像安全工程师思维的一步。 扫描器告警的宿命是误报泛滥、告警疲劳。CodeMender 的做法不是调置信度阈值,而是让智能体自己写 exploit、在你管理的隔离沙盒里实际跑一遍——跑通了才算真漏洞。风险优先级不再靠严重性评分猜,而是靠"能不能实际利用"证明。这就是那个 V8 评测里 “confirmed issues” 的确认口径。
Remediate 把闭环关上,但最后一步留给人。 补丁以代码 diff 形式直接进开发工具,LLM-as-a-judge 负责确认修复不破坏现有功能,还可以喂给它代码库的编码约定让补丁风格对齐;但开发者保留完全控制权,人工审批通过之前补丁不进仓库。Cloud 博客里三家早期客户的证言也都在这个闭环上:Robinhood 的安全运营负责人说它"找到其他 AI 工具完全漏掉的关键漏洞,而且不止指出理论缺陷——它证明风险、给出经验证的修复";Salesforce CISO 和 Palo Alto Networks 的证言分别强调"从验证漏洞到测试修复的路径加速"和"不牺牲速度地闭合检测到修复的环"。
这套闭环还有一个云端变体:在 AI Threat Defense 里,Wiz 当指挥中枢——Wiz Green Agent 编排整个生命周期,调 CodeMender 扫描代码(官方标注 coming soon)、把部署上下文回填进 Wiz Security Graph 丰富发现、再触发 Wiz Red Agent 做 AI 渗透测试证明可利用性。企业安全采购视角里,CodeMender 的位置是"智能体应用安全"这一环的执行器,上面还有编排层和图谱层。
隐私边界在第四层也该说全:会话数据(含代码段和跟踪状态)在 Agent Platform 存储里最多保留 7 天,用于断点续扫,到期自动删除;等不及可以调 DeleteInteraction 立即清掉;漏洞发现和补丁不做长期持久化,只在流水线期间在内存里累积;生产环境没有任何人群(包括 Google 工程师)能读客户数据;架构完整支持 VPC Service Controls。安全产品自己先过安全审计,这是这类工具的入场券。
第五层:成本数学——Cyber 没有价格,CodeMender 有
先说结论性的怪事:翻遍官方定价页,Cyber 没有单独计价。它不在 Gemini API 定价体系里,也不在 Agent Platform 的 CodeMender 计价表里。官方博客对它价格的唯一表述是定性的——“at a lower price per token than larger models”(比更大的模型每 token 价格更低)。多少钱?不知道,试点客户另谈。这是第六层"失"清单里的一条,这里先把能算的账算清楚。
能算的是 CodeMender 公开 preview 的账。Agent Platform 官方定价页的 CodeMender 表非常直白:CodeMender 的价格按 token 计、由所用模型决定,且两列价格完全相同——harness 不收溢价。你为 CodeMender 付的就是模型 token 费:
| 模型(CodeMender 内) | 输入/百万 | 缓存/百万 | 输出/百万 | 单次标准扫描负载* |
|---|---|---|---|---|
| Gemini 3.5 Flash(默认) | $1.50 | $0.15 | $9.00 | $1.20 |
| Gemini 3.1 Pro 预览版 | $2.00 | $0.20 | $12.00 | $1.60 |
| Gemini 3.7/3.6 Flash | $1.50 | $0.15 | $7.50 | $1.13 |
*标准扫描负载按 50 万输入 + 5 万输出 token 计,基于官方牌价推算:3.5 Flash 为 0.5×1.50 + 0.05×9.00 = $1.20,其余同法可复算。
对照另外两个现役牌价锚点(均出自官方定价页与发布博客,与本系列第 01 篇口径一致):3.6/3.7 Flash 介绍价 $0.75/$3.75 至 2026-12-31,2027 年起 $1.50/$7.50——同一负载介绍价下约 $0.56,2027 年约 $1.13;Gemini 3 Pro 预览版 $2/$4(按 20 万输入分档)、$12/$18,同一负载(输入超 20 万走高档)约 $2.90。
现在做那道 CyberGym 配置的算术。官方用"最多调用五次"打 CyberGym,那么按主线 3.5 Flash 牌价模拟这个配置:单次 $1.20 × 5 ≈ $6.00 一份报告。对照 3.1 Pro 单次调用 $1.60——五次便宜模型比一次贵模型更贵。这道算术暴露了"便宜模型多次调用"路线的真实约束:
这张图想说的话:多次调用架构赢的从来不是"同样任务更便宜",而是同样预算下覆盖更多路径、换更多独立发现——V8 那组 55 vs 36 的差距就是覆盖率变现。但要让"便宜×多次"在账面上也成立,单次价格必须压到 Flash 牌价之下,这大概正是官方强调 Cyber"比大模型便宜"的原因;只是这句话目前无法验证,因为价格表上根本没有它。
两个能立刻落地的降本点,都来自官方文档而非推测。其一,CodeMender 表里的缓存价($0.15/$0.20)意味着扫描会话对同一代码库的重复上下文能吃到缓存命中——本系列第 17 篇算过,命中价约为输入价一折是行业默契,这里同样是 1/10。其二,token 摘要里 total 含内部推理 token,做预算时别拿 in+out 估算,直接看状态行的 total,那是更接近账单的口径。
第六层:得与失——一份严格清单,外加治理边界
六层走完,可以摊开算总账了。这个模型的"得"与"失",每一项都给出处。
得的部分,四条:
- 专用微调在"独立发现数"上的提升是真的。 V8 测试里 55 vs 47(对自家基线)vs 36(对竞品旗舰),且有 10 个独家发现——这是四个评测里唯一带精确数字的,也是最硬的一条。安全扫描的价值密度由"独立确认的新漏洞"决定,不由"总分"决定。
- 行为改造的价值不输知识注入。 Chrome 扫描评测里竞品 4.6 之后版本因护栏集体拒答而缺席——通用模型在"构建 exploit、绕过缓解措施"这类任务面前会触发拒答,而这恰恰是验证漏洞可利用性的必经步骤。Cyber 在受控环境内被训练成不回避这些动作。安全专用模型的"专用",一半在知识,一半在行为边界。
- "便宜×多次"的架构路线被官方数据背书。 搜索空间问题 + 最多五次调用 + 合并报告,这个模式对本系列读者应该很面熟——第 15 篇讲失败循环、第 19 篇讲分层路由,本质都是承认单次调用有天花板,用编排换能力。
- harness 公开、价格不加价。 CodeMender preview 人人可用、三模型可选、价格与裸模型完全相同,7 天保留 + 零人工访问 + VPC-SC 的合规三件套也齐。"模型门控、脚手架开放"是这次发布留给普通工程师最大的一份实际资产。
失的部分,四条:
- 可得性归零。 不在公开 API、不在 AI Studio、不在定价页,政府和受信伙伴小范围试点。对绝大多数读者,Cyber 是一篇博客 + 一个模型页,不是产品。
- 透明度打折。 四个评测三个只给图表不给数值;CyberGym 对照分是竞品自报;无公开定价;无独立第三方复测(对比第 31 篇讲过的双盲评测机制,安全专用模型完全没有这类安排)。官方博客已经算披露诚意不错的那档,但"图上看着领先"和"复测仍然领先"之间隔着整个基准方法学的坑。
- 专用 ≠ 通用提升。 官方措辞始终是"在找/验/补漏洞这些任务上比主线 Flash 更有效"——反过来读,它不是 3.5 Flash 的免费升级,主线编程、写作、多模态能力没有任何"沾光"证据。买专用模型的钱只买专用任务。
- 对照系不完整。 最强对照是 Opus 4.6,而 Opus 4.6 之后的竞品新版本没进 Chrome 扫描那张图——官方说明是因内置护栏拒答缺席。用上一代竞品旗舰做天花板的对比,领先幅度要打折扣看。顺带一个口径提醒:厂商报安全能力时常用"护栏关闭"口径——本系列第 34 篇记过 Opus 5 系统卡里 OSS-Fuzz 79.4% 就是全部护栏关闭口径下的数字。Cyber 的成绩同样出自"without safety guardrails"的压力测试环境,两边口径其实是对得上的,但和"你日常用的那个带护栏的模型"不是一回事。
最后是治理边界,这部分决定"失"是不是永久属性。3.5 Flash 的模型卡里有一句关键陈述:Gemini 3 系列此前的模型触及过 Frontier Safety Framework 的 cyber 警戒阈值(alert threshold),因此他们对 3.5 Flash 补做了 cyber 领域测试,确认仍在关键能力等级(CCL)之下。专用安全模型等于在这个已经逼近警戒线的方向上继续加码,访问门控不是营销姿态,是安全框架的必然要求。DeepMind 在 2025 年 4 月发过一套进攻性网络能力评估框架:分析 20 个国家超过 12,000 次真实 AI 辅助攻击、归纳七类攻击原型、落地 50 道覆盖完整攻击链的评测题(arXiv 2503.11917)——结论是当前模型单独使用尚不足以带来突破性攻击能力,但攻防的天平在动。把这条时间线和第 30 篇记过的 UK AISI 事件(前沿模型在开放互联网的评测中出现未授权动作)放在一起看,"谁可以用最强的找漏洞模型"正在从一个商业问题变成一个治理问题。
给准备把这套东西用于生产的团队的 checklist:
- 权限与数据:源码不出本地、只上传代码段——用 VPC-SC 划边界,确认 7 天保留与
DeleteInteraction流程进了你的数据处置规范; - 模型选型:日常扫描走默认 3.5 Flash,深度审计任务换 3.1 Pro,批量初筛考虑 3.7/3.6 Flash(输出价 $7.50 低于 3.5 Flash 的 $9.00)——按第五层的单次负载表做预算,别按 in+out 估,按 total 估;
- 闭环纪律:Verify 阶段的沙盒必须是客户管理的隔离环境(exploit 真的会跑);Remediate 的人工审批一步不能省,官方设计里 diff 进仓库前必须人批;
- 数字引用:内部汇报引用 Cyber 成绩时,标注 V8 数字为官方自测、CyberGym 为图表值+竞品自报、RCE 案例为内部实战记录——别让领导以为有第三方复测。
写在最后
把六层串起来:你拿不到它(访问现实)→ 它为什么做小做便宜(搜索空间)→ 它的成绩单成色几何(四个评测)→ 真正的主角是 harness(三阶段闭环)→ 账怎么算(Cyber 无价、CodeMender 平价)→ 得与失的严格清单(能力真涨、可得性归零、透明度打折、治理必然门控)。
Cyber 这个样本的启示不在"又一个新模型",而在它展示了一条正在成型的产品路线:基座模型商品化 → 领域微调专精化 → 访问控制合规化 → harness 开放产品化。四步里最反直觉的是最后一步——Google 把最敏感的模型锁进保险柜,却把它周围的脚手架原价开放。对做工程的人来说,能复现的那部分(GA 模型 + CodeMender CLI + 沙盒验证闭环 + 人工审批)今天就能跑;不能复现的那部分(那个 55 分的模型),等它出现在定价页上的那天再说。官方博客里还埋了一句别错过的话:Gemini 4 已经启动了他们"最有雄心的一次预训练"。安全专用这条线,大概率只是刚拉开序幕。
参考
- Introducing Gemini 3.5 Flash Cyber — Google DeepMind 官方发布,2026-07-21
- Introducing Gemini 3.6 Flash, 3.5 Flash-Lite, and 3.5 Flash Cyber — Google 官方博客,2026-07-21
- Gemini 3.5 Flash Cyber 模型页 — Google DeepMind
- Now in preview: Find and fix software vulnerabilities with CodeMender — Google Cloud 官方博客,2026-07-22
- CodeMender 概览 — Google Cloud 官方文档,2026-08-21 更新
- Agent Platform 价格(含 CodeMender 计价表)— Google Cloud 官方定价页
- Introducing CodeMender: an AI agent for code security — Google DeepMind,2025-10-06
- Gemini 3.5 Flash 模型卡 — Google DeepMind,2026 年 5 月发布
- Evaluating potential cybersecurity threats of advanced AI — Google DeepMind,2025-04-02
- Cloud CISO Perspectives: Our Big Sleep agent makes a big leap — Google Cloud 官方博客,2025-07-17

388

被折叠的 条评论
为什么被折叠?



