AI 防御 AI 制造的漏洞 — 微软首个网络安全专用模型及其竞争格局
| 项目 | 内容 |
|---|---|
| 编写基准日 | 2026 年 7 月 30 日 |
| 目标模型 | MAI-Cyber-1-Flash (Microsoft AI) |
| 发布日期 | 2026 年 7 月 27 日(周一),旧金山 |
| 发布者 | Mustafa Suleyman(CEO, Microsoft AI)、Hayete Gallot(Microsoft Security) |
| 一手来源 | Microsoft AI 官方公告、MAI-Cyber-1-Flash 模型卡、MAI-Thinking-1 技术报告 |
| 可信度等级 | B2(供应商自行报告,部分交叉验证,独立验证未完成) |
| 覆盖范围 | 出现背景、开发理念、架构、性能、竞争项目(含 Codex Open Security)、TCO、落地 |
1. 出现背景 — 为什么现在需要网络安全专用模型
1.1 代码由 AI 编写,漏洞也由 AI 制造
2026 年软件安全问题性质改变的原因很简单:代码产量已超出人类的审查能力,而超出的部分大多由生成式模型产出。
| 指标 | 数值 | 来源 | 可信度 |
|---|---|---|---|
| 全部代码中 AI 生成/辅助的占比 | 42%(预计 2027 年超过 50%) | Sonar 开发者调查 2026 | B2 |
| 含 OWASP Top 10 漏洞的 AI 生成代码样本比例 | 45%(测试 100+ LLM) | Veracode | B1 |
| 未能防御 XSS 的生成样本 | 86% | Veracode | B1 |
| 存在日志注入风险的生成样本 | 88% | Veracode | B1 |
| 每个代码库平均漏洞数同比增幅 | +107% | Black Duck OSSRA 2026 | B1 |
| 6 个主流 LLM 534 个样本中确认存在漏洞的比例 | 25% | 独立研究(OWASP Top 10) | C2 |
| 源自 AI 生成代码的企业入侵事件占比 | 约五分之一 | 业界汇总报道 | C3 |
来源与方法论各异,但方向一致:缺陷的生产速度已在结构上超过人类审查的处理速度。
1.2 攻击方的探索成本已经崩塌
同样的模型能力也交到了攻击方手中。2026 年 4 月,Anthropic 通过 Project Glasswing 发布 Claude Mythos Preview,并评估称该模型在发现与利用软件漏洞方面已超越除极少数顶尖人类专家之外的绝大多数人。约 50 家合作伙伴借助该模型在全球系统重要性软件中发现了逾 1 万个高危/严重漏洞。6 月,该计划扩展至 15 个以上国家的约 150 家机构(电力、水务、医疗、通信、硬件)。
微软官方博客的判断相同:攻击者"能更快生成利用代码、把攻击活动扩展得更大、以前所未有的效率行动"。也就是说,当发现缺陷的成本崩塌后,间歇扫描、事后打补丁的传统安全运营模式已经过时。
1.3 防守方的瓶颈不是模型可用性,而是算力成本
防守方并非因为拿不到同等模型而落后。用前沿模型持续扫描整个企业代码仓库,token 成本会爆炸。 一旦覆盖率依赖单一前沿模型,扫描频率与范围就成了预算项,而这个预算上限直接变成安全缺口。
Suleyman 的市场判断正中此处:"人们正在业务各处把 token 用到极限,因此产生了在任何地方削减成本的巨大反作用力。"
1.4 因此:AI 防御 AI 制造的漏洞
2026 年上半年主要厂商同时得出同一结论:以人类速度进行防御,无法应对机器速度的攻击和机器速度产生的缺陷。 用 Hayete Gallot 的说法,防守方必须"以与攻击者相同的规模和速度,用 AI 防御 AI"。
① AI 生产代码 ② AI 发现漏洞
(42%+ / 缺陷率 45%) ─────▶ (Glasswing 1万+, Codex Security 1.1万+)
▲ │
│ ▼
④ 验证与补丁回流到代码 ③ AI 打补丁并加以证明
(实时 RL 循环) ◀───── (MDASH Prove 阶段 / 绿队智能体)
MAI-Cyber-1-Flash 正是为了以远低于前沿模型的单价持续运行②③两个环节而设计的模型。
1.5 发布包整体构成
| 组成部分 | 性质 | 状态 |
|---|---|---|
| MAI-Cyber-1-Flash | 网络安全专用 LLM | Azure AI Foundry 私有预览(仅限已批准的 MDASH 客户) |
| MDASH | 漏洞识别与修复框架 | 2026 年 5 月 12 日首次公开,运行中 |
| Project Perception | 智能体安全系统(红/蓝/绿队) | 2026 年 8 月 3 日在 Defender 内公开预览 |
| FORGE Lab | Frontier Offensive Research and Generative Exploration Lab | 新设,由 Taesoo Kim(原 Team Atlanta 负责人)主导 |
Suleyman 的定位十分明确:以一半的成本提供世界级性能。 这次发布的本质与其说是性能本身,不如说是性价比——即路由。
2. 开发理念
2.1 三大支柱:模型. 数据. 框架.
| 支柱 | 微软的主张 |
|---|---|
| 模型 | 内部从零用高质量数据训练的紧凑型、以代码为中心的安全模型。不是通用前沿模型的缩小版,而是针对安全任务校准的主力模型 |
| 数据 | 最深的优势。身份、终端、云、网络全域每日超过 100 万亿条安全信号,MSRC 漏洞处置历史,160 万家客户的运营洞察。"没有人能人为制造这段历史" |
| 框架 | 由业界顶尖安全专家调优的 100+ 智能体系统。围绕模型的编排本身就是产品 |
2.2 网络安全是一个"实时强化学习循环"
网络安全不只是数据丰富的领域,而是一个活的 RL 循环:防守方每天调查威胁、分诊告警、修复漏洞并从结果中学习。微软声称端到端观测这一循环——什么可被利用、什么被遏制、什么被阻断、什么真正奏效。若能把行动与结果连接起来,得到的就不止是数据。
2.3 仅防御(defense-only)设计
从 CTI 角度看,这是该模型最重要的设计事实。模型卡在轻量终端框架下报告的单独性能如下:
| 基准 | MAI-Cyber-1-Flash | 测量对象 |
|---|---|---|
| CVEBench | 0.314 | CVE 相关推理 |
| CyberSecEval4 — Threat Intelligence | 0.553 | 威胁情报解读 |
| CyberSecEval4 — Malware Analysis | 0.330 | 恶意软件分析 |
| CRSBench | 0.651 (POV=1200) | 网络推理系统 |
| ExploitGym — Kernel | 0 | 利用代码生成 |
| ExploitGym — Userspace | 0 | 利用代码生成 |
| ExploitGym — Browser | 0 | 利用代码生成 |
全部类别 0 分不是缺陷,而是有意为之的结果。微软明确表示,模型被训练用于打补丁等防御工作,未训练恶意软件投放等攻击工作。
实务含义:一个无法生成利用代码、却能驱动 95.95% 发现流水线的 5B 激活模型,是在架构层面降低了攻击能力外泄风险的纯防守方制品。关键在于,网络安全专用模型最大的争议点 dual-use 风险在训练阶段就被阻断,并以可测量的形式公开。
这一选择也正是与竞品分道扬镳之处。Google CodeMender 走的是反方向:自主构建 PoC 利用代码并在客户可控的沙箱中运行以减少误报。这是"取得证明能力"与"阻断 dual-use 风险"之间的权衡,微软选择了后者,并把证明(Prove)环节交由框架层解决。
2.4 "不是最大的模型,而是最会路由的系统"
微软副总裁 Taesoo Kim 的表述也是本文档的总纲:
"模型只是一个输入,围绕它的系统才是产品。"
微软主张约束防守方扫描范围的是算力成本,而非模型可用性。因此答案不是更大的模型,而是按难度切换模型的路由器。
2.5 商业背景:降低对 OpenAI 的依赖
MAI-Cyber-1-Flash 是微软 6 月 Build 2026 上发布的七个内部模型家族的延伸。但需要指出的是,创造头条分数的配置仍然依赖 GPT-5.4——该模型缩小而非消除了 MDASH 对 OpenAI 的依赖。
3. 架构与模型规格
3.1 模型卡官方规格
| 规格 | 详情 |
|---|---|
| 架构 | Self-attention + Sparse Mixture-of-Experts (MoE) Transformer |
| 总参数 | 1370 亿 (137B) |
| 激活参数 | 50 亿 (5B) — 每 token 激活 |
| 上下文窗口 | 256,000 token |
| 模态 | 纯文本 (text-in / text-out) |
| 直接基础模型 | MAI-Code-1-Flash(内置于 GitHub Copilot 与 VS Code 的轻量智能体编码模型) |
| 谱系 | MAI-Base-1 → MAI-Thinking-1(中间训练检查点)→ MAI-Code-1-Flash → MAI-Cyber-1-Flash |
| 训练数据规模 | 未公开 |
| 交付形态 | 仅限 MDASH 内部。无独立 API |
3.2 谱系中的上游模型(参考)
| 模型 | 总参数 | 激活参数 | 备注 |
|---|---|---|---|
| MAI-Base-1 | 约 1 万亿 | 350 亿 | 预训练基座。30 万亿 token,排除合成数据,无第三方模型蒸馏 |
| MAI-Thinking-1 | 约 1 万亿 (~1T) | 350 亿 (35B) | Build 2026 发布。512 个专家中每 token 激活 8 个。256k 上下文 |
| MAI-Code-1-Flash | 未公开 | 50 亿 (5B) | 轻量智能体编码模型 |
| MAI-Cyber-1-Flash | 1370 亿 (137B) | 50 亿 (5B) | 本文档对象 |
它被设计为激活参数仅 5B 的超轻量路由主力,这正是后文 TCO 论证的物理基础。需注意 30 万亿 token 是 MAI-Base-1 的预训练规模;MAI-Cyber-1-Flash 自身的训练 token 数未公开。
3.3 MDASH 框架架构
五阶段流水线
| 阶段 | 作用 |
|---|---|
| Prepare | 准备目标代码库与上下文 |
| Scan | 搜索漏洞候选 |
| Validate | 验证候选并剔除误报 |
| Dedupe | 合并重复 findings |
| Prove | 通过执行真实触发输入加以证明(C/C++ 目标使用 ASan) |
- Auditor 智能体:标记 findings
- Debater 智能体:就可利用性展开辩论。智能体之间的分歧本身被用作信号
- 合计 100+ 专用智能体,混用多个前沿与蒸馏模型
团队与运营战绩
| 项目 | 内容 |
|---|---|
| 开发组织 | 微软 Autonomous Code Security (ACS) 团队 |
| 核心人员 | 多来自 DARPA AI Cyber Challenge (AIxCC) 冠军队 Team Atlanta |
| 2026 年 5 月成绩 | 在 Windows 网络与认证栈中发现 16 个 CVE(含 4 个严重 RCE) |
| 回溯验证 | clfs.sys 五年 28 个 MSRC 案例复现率 96%,tcpip.sys 7 个案例复现率 100% |
3.4 90/10 路由架构
┌─────────────────────────────────────┐
安全任务 │ MDASH 框架 │
──────────▶│ (路由器 + 100+ 智能体 + 5 阶段) │
└──────────┬────────────────┬─────────┘
│ │
最多 90% 约 10%
│ │
▼ ▼
MAI-Cyber-1-Flash GPT-5.4
(137B/5B, 低成本) (约 10 倍规模)
Suleyman 的说明(2026 年 7 月 27 日):"在 MDASH 内,MAI-Cyber-1-Flash 处理最多 90% 的查询,检测并修补漏洞,甚至确认修复是否真的生效。剩下 10% 交给更大的模型 GPT-5.4。"他提到 GPT-5.4 比 MAI-Cyber-1-Flash 约大 10 倍。
升级路径选择 GPT-5.4 而非更新的 GPT-5.6,同样出于成本。Suleyman:"GPT-5.6 很贵。GPT-5.4 的性价比极高。"
术语提醒:90% 与 80% 是不同指标。90% 是 MAI-Cyber-1-Flash 可处理的任务占比(设计目标,"up to 90%");80% 是在 MDASH 内被替换掉的既有模型占比。
3.5 安全性与企业管控
| 层级 | 管控项 |
|---|---|
| 模型训练 | Security-first 校准,未训练攻击任务 |
| 评估 | Microsoft AI Red Team 评估、自动化与专家主导的对抗训练、第三方独立评估(机构未公开) |
| 部署 | 基于角色的管控、租户隔离、加密、审计追踪 |
| 运行环境 | 无互联网访问的沙箱执行环境 |
4. 性能
4.1 CyberGym 测什么,不测什么
| 属性 | 内容 |
|---|---|
| 任务数 | 1,507 个真实漏洞复现任务 |
| 来源项目 | 188 个 OSS-Fuzz 项目 |
| 微软的评测配置 | Level 1(默认设置) |
| Level 1 定义 | 提供存在漏洞的源码与高层漏洞描述,检查能否产出可用 PoC |
| 不测量的内容 | 盲测漏洞发现能力、生成补丁的正确性 |
最后一行是关键:实务中最重要的两项能力并不包含在头条数字里。
4.2 发布时点对比(2026 年 7 月 27 日)
| 排名 | 系统 | CyberGym Level 1 | 提供方 |
|---|---|---|---|
| 1 | MDASH + MAI-Cyber-1-Flash + GPT-5.4 | 95.95% | Microsoft |
| 2 | GPT-5.5 Cyber | 85.6% | OpenAI |
| 3 | Mythos 5 | 83.8% | Anthropic |
| 4 | GPT-5.6 Sol | 83.6% | OpenAI |
| 5 | Gemini 3.5 Flash Cyber(CodeMender 内) | 83.2% |
两点提醒:①95.95% 是系统得分而非模型单独得分,该系统在升级路径上包含竞品模型(GPT-5.4)。②表中所有数值均为微软在自有基础设施上的测量,并非各厂商提交到排行榜的成绩。
4.3 MDASH 成绩不能当作时间序列来读
| 时点 | 配置 | 得分 | 备注 |
|---|---|---|---|
| 2026 年 5 月 12 日 | MDASH,仅用 GA 模型 | 88.45% | 当时公开排行榜第一 |
| 2026 年 6 月 | MDASH | 96.55% | 统计了全部崩溃,含目标之外的漏洞 |
| 2026 年 7 月 27 日 | MDASH + MAI-Cyber-1-Flash + GPT-5.4 | 95.95% | 未说明判定标准 |
模型卡给出的唯一有效对比只有一条:替换 MDASH 中 80% 的既有模型,使 88.4% → 95.95%。
4.4 独立验证状况
| 验证项 | 状态 |
|---|---|
| CyberGym 公开排行榜收录 | 未收录(截至 2026 年 7 月 28 日确认)。5 月 12 日的 88.4% 仍是最新记录 |
| 发布前提供给独立评测机构 | 未提供(NYT 报道) |
| 第三方评估 | 微软称已实施。机构名称未公开 |
| 成本节省的可复现性 | 不可能。token 用量、调用量、时延、任务组合、算力分配均未公开 |
4.5 厂商分数与独立测量之间的落差
2026 年 7 月 21 日,Sakana AI 发布编排模型 Fugu-Cyber,报告 CyberGym 86.9%、CTI-REALM 72.1%,全面高于微软所选的四个对比系统(83.2~85.6%),但未出现在微软的对比图中。
与此同时,科技媒体指出 CyberGym 制作团队在 ICLR 2026 上报告的顶级模型组合成绩约为 20% 水平,质疑其与厂商自报数值之间的落差。评测配置(是否给出描述、尝试次数、判定标准)不同,同一个基准名下会得出完全不同的数字。
结论:在这一品类中,厂商公布的基准分数无法用于跨厂商排名。
4.6 比基准更可信的证据
| 证据 | 内容 | 为何更有力 |
|---|---|---|
| 发现 16 个 Windows CVE(2026 年 5 月) | 含 4 个严重 RCE | 真实生产代码库、真实 CVE 编号 |
| clfs.sys 回溯验证 | 五年 28 个 MSRC 案例复现率 96% | 真实事件历史而非合成任务 |
| tcpip.sys 回溯验证 | 7 个案例 100% | 同上 |
5. Project Perception
5.1 三色智能体结构
| 团队 | 角色 |
|---|---|
| 红队智能体 | 以攻击者视角探索入侵路径。侦察、攻击路径评估、漏洞扫描 |
| 蓝队智能体 | 调查信号、推理上下文、识别并排序有意义的风险。生成新检测规则 |
| 绿队智能体 | 执行修复、编写补丁、加固环境。可创建 GitHub PR |
三队构成闭环、互为输入,正是§2.2"实时 RL 循环"主张的产品化形态。
5.2 运营特性
| 项目 | 内容 |
|---|---|
| 交付位置 | Microsoft Defender 内部(目前仅限 Defender) |
| 公开预览 | 2026 年 8 月 3 日,面向全球 |
| 初期对象 | 以已在测试 MDASH 的企业客户为主 |
| 初期演示范围 | Web 应用加固 |
| 接口 | Defender 工作流 + MCP 服务器(可执行 CLI)+ GitHub PR |
| 人在回路 | 高影响操作必须经人工批准 |
| 计费 | 按消耗计费,以 SCU 计量 |
5.3 经由智能体与 MCP 的提权风险
MCP 是 2025~2026 年间因提示注入、工具权限过大、服务器信任边界等问题被报告过多起漏洞的协议。安全自动化智能体经由 MCP 持有 CLI 执行权限,这一结构本身就可能成为提权路径。
这并非理论担忧:2026 年 3 月,OpenAI Codex 中被发现并修复了一个漏洞——恶意命名的 GitHub 分支可在任务初始化过程中注入命令并窃取 GitHub 认证令牌。安全智能体自身成为供应链入侵通道。
落地前需确认:MCP 服务器的认证/授权模型与令牌作用域;绿队智能体的代码修改权限范围及审批关口位置;GitHub PR 创建权限覆盖到哪些仓库与分支;智能体处理的外部输入(威胁情报源、issue 评论、分支名等)的注入防护;如何审计沙箱确实保持断网状态。
6. 竞争项目
6.1 受控发放的商用网络安全专用模型
| 模型/系统 | 提供方 | CyberGym | 获取方式 |
|---|---|---|---|
| MAI-Cyber-1-Flash (MDASH+GPT-5.4) | Microsoft | 95.95% | 已批准的 MDASH 客户,Azure AI Foundry 私有预览 |
| Fugu-Cyber | Sakana AI | 86.9% | 编排模型。2026 年 7 月 21 日发布 |
| GPT-5.5 Cyber | OpenAI | 85.6% | 限量提供 |
| Mythos 5 | Anthropic | 83.8% | Glasswing 计划,仅限受信任伙伴 |
| GPT-5.6 Sol | OpenAI | 83.6% | Daybreak 计划(2026 年 5 月启动),仅限政府批准客户 |
| Gemini 3.5 Flash Cyber | 83.2% | 在 CodeMender 内提供,邀请制 |
主要竞争项目详情
| 项目 | 性质 | 特征性设计 |
|---|---|---|
| Anthropic Project Glasswing | 行业联合倡议 | 2026 年 4 月发布 Mythos Preview → 约 50 家伙伴发现逾 1 万个高危/严重问题 → 6 月扩展至 15+ 国约 150 家机构。Mythos 5 与 Fable 5 同源,仅在部分领域解除了安全限制 |
| Google CodeMender | Gemini Enterprise 智能体 | 基于 Gemini 3.5 Flash Cyber。自主生成 PoC 利用代码并在客户可控沙箱中运行以剔除误报 → 编写补丁 → 以 model-as-judge 验证副作用 → 以 diff 交开发者批准。支持 C/C++、Go、Java、Python、Ruby、Rust、TypeScript |
| OpenAI Daybreak | 面向政府与关键基础设施的计划 | 2026 年 5 月启动,提供 GPT-5.6 Sol |
| OpenAI Codex Security | 面向开发者的 AppSec 智能体 | 详见 §6.2。CLI/SDK 开源(Apache-2.0) 与扫描引擎受控的混合模式 |
| Sakana AI Fugu-Cyber | 编排模型 | 对外呈现为单一模型,实为动态路由专用智能体池的多智能体系统。与 MDASH 设计哲学一致 |
| NVIDIA Open Secure AI Alliance | 行业标准倡议 | 微软参与 |
值得注意的是,排名前两位的系统(MDASH、Fugu-Cyber)都是编排系统。
6.2 Codex Open Security — 反方向的押注
在 MAI-Cyber-1-Flash 发布两天后的 2026 年 7 月 29 日,OpenAI 以 Apache-2.0 开源了 Codex Security 的 CLI 与 TypeScript SDK。这是用完全相反的分发策略攻同一个问题的案例。
谱系与战绩
| 时点 | 内容 |
|---|---|
| 2026 年 3 月 | 以内部代号 Aardvark 启动研究预览 |
| 2026 年 3 月 | Codex 自身被发现并修复"经 GitHub 分支名注入命令 → 窃取认证令牌"的漏洞 |
| 2026 年 4 月 | OpenAI 报告修复逾 3,000 个严重漏洞 |
| 测试期累计 | 发现 792 个严重 / 10,561 个高危问题,扫描逾 120 万次提交。涉及 GnuPG、GnuTLS、GOGS、Thorium、libssh、PHP、Chromium 等 |
| 2026 年 6 月 | Codex 周活用户达 500 万 |
| 2026 年 7 月 29 日 | CLI + TypeScript SDK 开源(Apache-2.0) |
开了什么,锁了什么
| 组成部分 | 状态 |
|---|---|
CLI (@openai/codex-security) |
开源,Apache-2.0。经 npm 分发 |
| TypeScript SDK | 开源。支持编程式集成 |
| 扫描引擎(模型) | 受控。面向已批准客户的限量测试 |
| 认证 | ChatGPT 登录或 API 密钥(OPENAI_API_KEY / CODEX_API_KEY)。CI 环境推荐 API 密钥 |
| 模型选择 | 可指定 gpt-5.6-terra 等变体,可调节 effort 级别 |
| 环境要求 | Node.js 22.13.0+ (22.x/24.x/26.x)、Python 3.10+ |
| GitHub 反响 | 开源初期约 1.5k stars → 截至 2026 年 7 月 30 日 5.2k stars / 325 forks |
The Next Web 的概括十分准确——把受控引擎螺接在开放管道上(open plumbing bolted to a gated engine)。编排层开放可审计,漏洞推理能力本身仍受管控。
工作方式:Codex Security 被设计为像安全研究员那样工作,而非模式匹配扫描器。它阅读代码、运行测试、探索现实攻击路径,并以团队日常工作流可评审的形式提出补丁。CLI 支持仓库扫描、跨运行比对与追踪 findings、验证修复、接入 CI/CD、以及多仓库批量扫描。
与 MAI-Cyber-1-Flash 的对照
| 维度 | MAI-Cyber-1-Flash | Codex Security |
|---|---|---|
| 开放程度 | 完全封闭 | CLI/SDK 开源(Apache-2.0),引擎受控 |
| 进入路径 | MDASH 批准 → Azure AI Foundry 私有预览 | npm 安装 + 账号认证(引擎仍需批准) |
| 主要用户 | 企业安全组织(SOC) | 开发者 / AppSec 工程师 |
| 集成点 | Defender 控制台、MCP、GitHub PR | CLI、CI/CD、PR 评审、TypeScript SDK |
| dual-use 管控 | 训练阶段阻断(ExploitGym 0/0/0) | 通过引擎访问受控来管控 |
| 可审计性 | 厂商提供的审计日志 | 编排代码可完整审计,模型不可 |
| 成本结构 | SCU 按量计费 | API token 计费 |
| 竞争对象 | Defender / SIEM 预算 | Snyk、Semgrep、Veracode、GitHub Advanced Security |
战略含义:两家公司在不同层面争夺同一市场。微软瞄准 SOC 的托管服务预算,OpenAI 瞄准开发者工具链中的 AppSec 预算。开源是抢占标准的手段——一旦 CLI 成为 CI/CD 流水线的默认组件,即便引擎继续受控,市场也已被锁定。
落地评估提醒:Codex Security 虽是开源,但并非自托管方案。没有引擎访问权限,仅凭 CLI 无法完成扫描。切勿把 "Apache-2.0" 误读为可私有化部署。
6.3 与传统 AppSec 工具及开放权重方案的对比
| 项目 | MAI-Cyber-1-Flash | 开源/传统替代(CodeQL、Semgrep、SecBERT 系、开放权重编码模型) |
|---|---|---|
| 许可 | 闭源,非开放权重 | 开放 |
| 检测方式 | 上下文推理 + 执行证明 | 主要为规则与模式匹配 |
| 训练数据 | 数十年真实安全事件与修复记录(不可复制) | 公开数据 |
| 框架 | 100+ 智能体、5 阶段、专家调优 | 需自行搭建 |
| 本地自托管 | 不可 | 可以 |
| 可审计性 | 厂商提供的审计日志 | 全栈可审计 |
| 成本结构 | SCU 按量(浮动) | 基础设施成本(固定) |
| dual-use 风险 | 未训练攻击能力(ExploitGym 0) | 因模型而异,难以管控 |
品类确认:MAI-Cyber-1-Flash 不是开放权重生态的竞争者,而是企业托管安全服务品类的产品。实务上,把规则型扫描器作为一级过滤、把 LLM 流水线放在深度分析位置的组合更为现实。
6.4 行业同期动向
| 时点 | 厂商 | 内容 |
|---|---|---|
| 2026 年 3 月 | OpenAI | Codex Security 研究预览(代号 Aardvark) |
| 2026 年 4 月 | Anthropic | 启动 Project Glasswing,发布 Mythos Preview |
| 2026 年 5 月 | OpenAI | 启动 Daybreak 计划 |
| 2026 年 5 月 12 日 | Microsoft | MDASH 首次公开,以 88.45% 登顶 CyberGym 排行榜 |
| 2026 年 6 月 | Anthropic / Microsoft | 发布 Mythos 5・Fable 5,Glasswing 扩容 / Build 2026 发布七个内部模型家族 |
| 2026 年 7 月初 | Google Cloud | 推出 CodeMender |
| 2026 年 7 月 21 日 | Google / Sakana AI | 发布三款 Gemini Flash(含 Cyber)/ 发布 Fugu-Cyber |
| 2026 年 7 月 27 日 | Microsoft | MAI-Cyber-1-Flash + Project Perception + FORGE Lab |
| 2026 年 7 月 29 日 | OpenAI | Codex Security CLI/SDK 开源(Apache-2.0) |
| 同期 | NVIDIA | Open Secure AI Alliance 成立(微软参与) |
四个月内,主要前沿实验室悉数推出网络安全专用产品。共同认知有两点:网络安全是多模型、多智能体问题;成本决定覆盖率。
7. TCO(总拥有成本)
7.1 成本结构
| 项目 | 详情 |
|---|---|
| 节省主张 | 相比此前 MDASH 最佳配置(GPT-5.4 + GPT-5.4 mini + GPT-5.3 Codex)约节省 50% |
| 节省机制 | 默认路由至低成本专用模型,仅超出难度的部分升级 |
| Perception 计费 | 按消耗计费 pay-as-you-go,以 Security Compute Unit (SCU) 计量 |
| SCU 单价 | 未公开。不同类型智能体的 SCU 消耗率不同 |
7.2 TCO 优势
- 解除 token 成本天花板:把 5B 激活模型设为默认,可抬高扫描频率的上限
- 缩短扫描周期:从月度补丁周期转为常态化运行
- 共享上下文层:各智能体无需从零采集原始信号,token 成本与时延同时下降
- 人力成本下降:分诊、调查、修复工作流由智能体分担
7.3 TCO 风险
| 风险 | 内容 |
|---|---|
| 无法验证的节省率 | 50% 的全部依据均未公开,无法与其他系统归一化比较 |
| 比较基准是自家配置 | 50% 是"相对微软以前的配置",不代表相对竞品的绝对成本优势 |
| SCU 预算的可变性 | 按消耗计费意味着扫描范围直接成为预算项 |
| 升级比例波动 | 90/10 是设计目标值;真实代码库难度分布不佳时节省率会被侵蚀 |
| 基准与真实环境的落差 | 真实代码库有不完整的文档、陈旧依赖和多年累积的补丁历史 |
| 误报处理人力 | 评审 findings 的负担不含在 SCU 费用中 |
实务建议:预览评估时,应测量R/B/G 循环在自家漏洞积压与威胁画像上的表现,以及真实升级比例是否收敛到 10%,而不是看 CyberGym 分数。后者决定整个 TCO。
8. 落地与开始
8.1 当前可获取状态(截至 2026 年 7 月 30 日)
| 对象 | 获取条件 | 状态 |
|---|---|---|
| MAI-Cyber-1-Flash 模型 | 已批准的 MDASH 客户,Azure AI Foundry 私有预览 | 受控 |
| 独立 API | 不存在 | 不可 |
| 通用应用集成 | 不可 — 仅限 MDASH 内部 | 不可 |
| MDASH | 经 Microsoft Security 销售渠道 | 既有客户 |
| Project Perception | Microsoft Defender 内公开预览 | 2026 年 8 月 3 日 |
仅有 Azure 订阅或 M365/Defender 许可证并不够。实际对象是已进入 Microsoft Defender 与 MDASH 轨道的组织。
8.2 试点应事先定义的指标
| 测量项 | 为何重要 |
|---|---|
| 真实升级比例 | 90/10 不成立,则 50% 节省的逻辑崩塌 |
| SCU 消耗量对 findings 数 | 计算单位发现成本 |
| 误报率(蓝队分诊之后) | 基准不测量的指标 |
| 绿队补丁准确度 | CyberGym Level 1 不测量的指标 |
| 相对自家积压的覆盖率 | 确认合成基准与真实代码库的落差 |
| 审批关口耗时 | 人在回路是否成为真正瓶颈 |
治理文档化:智能体权限矩阵(RBAC 映射)、自动修复的允许与禁止范围、审计日志留存与复核流程、租户隔离的验证方法、事故回滚流程。
8.3 落地判断标准
| 条件 | 建议 |
|---|---|
| 已是 Defender 为中心的技术栈 + 大规模自有代码库 | 评估预览的价值高 |
| 多云 / 非微软安全栈 | 现阶段实益有限(仅限 Defender)。可考虑 CodeMender 或 Codex Security |
| 希望先从开发者工具链 / CI-CD 接入 | Codex Security CLI 门槛最低(§6.2) |
| 需要本地自托管 | 不适用。整个品类都不满足 |
| 合规要求模型可审计 | 需事先确认厂商提供的审计日志是否足够 |
| 代码库规模较小 | 扫描范围有限时,SCU 按量计费的优势有限 |
9. 总结评价
9.1 按可信度分类
| 可信度 | 项目 |
|---|---|
| 已确认(模型卡・官方文档载明) | 137B/5B/256k MoE 规格、MAI-Code-1-Flash 微调、纯文本、仅限 MDASH 交付、ExploitGym 0/0/0、CVEBench 等单独分数、五阶段流水线、Perception 8 月 3 日预览、SCU 计费方式 |
| 厂商主张(部分交叉验证) | CyberGym 95.95%、竞品 83.2~85.6%、约 50% 成本节省、最多处理 90% 任务、每日 100 万亿+ 信号、160 万家客户、已实施第三方独立评估 |
| 无法验证 / 未公开 | 训练 token 规模、SCU 单价、50% 节省的测算依据、第三方评估机构身份、真实环境误报率、补丁准确度 |
| 存在反证或不一致 | CyberGym 公开排行榜未收录(截至 7/28)、发布前未提供给独立测试者、厂商数值与基准制作方测量值之间落差巨大 |
9.2 有说服力的部分
路由架构是实质性的工程答案。 单独使用前沿模型会以成本约束扫描频率,而该约束直接变成安全缺口——这一判断准确。Sakana Fugu-Cyber 独立得出相同结论(编排优先)可视为方向性的旁证。
把仅防御设计以可测量形式公开也值得肯定。 ExploitGym 全类别 0 分,是"dual-use 问题已在训练阶段阻断"这一主张的可验证形式。
运营战绩比基准更有力。 clfs.sys 28 例中 96%、tcpip.sys 7 例中 100% 的复现,以及 5 月发现的 16 个真实 CVE,比合成基准更具实务意义。
9.3 难以接受的部分
95.95% 是系统分数而非模型分数,且该系统依赖竞品模型(GPT-5.4)。 "战胜前沿竞争对手"的叙事与"内部正在使用前沿竞争对手模型"的事实出现在同一场发布中。
CyberGym Level 1 测的是"在给出描述的前提下复现已知漏洞"。 既不测盲测发现,也不测补丁正确性。
未收录排行榜与未提供发布前独立测试者,合在一起看是问题。
50% 节省不可复现,且比较对象是自家以前的配置。
9.4 结论
这场发布更应被读作系统架构发布,而非模型发布。Taesoo Kim 的"模型只是一个输入,围绕它的系统才是产品"是对整场发布最诚实的概括。
放大来看,2026 年上半年四个月的发布潮整体收敛为一个命题:缺陷正以 AI 编写代码的速度被生产,因此防御也必须以同样速度自动化,而该自动化的约束是单价而非模型能力。 微软以专用小模型 + 路由作答,OpenAI 以开源开发者工具链作答,Google 以自主验证利用代码作答,Anthropic 以受控发放顶级能力作答。
可作为落地判断依据的有两点。 其一,微软在自家 Windows 代码库中确实发现了 CVE 的运营战绩;其二,通过路由压低扫描单价的结构性逻辑。这两点无需基准即可验证,可在预览试点中于自家环境直接确认。
10. 参考资料
10.1 一手来源 — 微软
| 资料 | 链接 |
|---|---|
| MAI-Cyber-1-Flash 官方公告 | https://microsoft.ai/news/introducing-mai-cyber-1-flash-inside-mdash/ |
| MAI-Cyber-1-Flash 模型卡 (PDF) | https://microsoft.ai/pdf/MAI-Cyber-1-Flash-Model-Card.pdf |
| MAI-Thinking-1 技术报告 (PDF) | https://microsoft.ai/pdf/mai-thinking-1.pdf |
| Project Perception 产品页 | https://www.microsoft.com/en-us/security/business/ai-powered-cybersecurity/project-perception-agentic-system |
| Rethinking security for the age of AI | https://blogs.microsoft.com/blog/2026/07/27/rethinking-security-for-the-age-of-ai/ |
| MDASH 首次公开 (2026-05-12) | https://www.microsoft.com/en-us/security/blog/2026/05/12/defense-at-ai-speed-microsofts-new-multi-model-agentic-security-system-tops-leading-industry-benchmark/ |
10.2 一手来源 — 竞争项目
| 资料 | 链接 |
|---|---|
| OpenAI Codex Security | https://openai.com/index/codex-security-now-in-research-preview/ |
| openai/codex-security (GitHub, Apache-2.0) | https://github.com/openai/codex-security |
| Anthropic Project Glasswing | https://www.anthropic.com/glasswing |
| Claude Fable 5 / Mythos 5 | https://www.anthropic.com/news/claude-fable-5-mythos-5 |
| Google CodeMender | https://cloud.google.com/security/codemender |
| CyberGym 基准与排行榜 | https://www.cybergym.io/cybergym/ |
| ExploitGym | https://www.cybergym.io/exploitgym/ |
10.3 二手来源(交叉验证用)
The Hacker News、MarkTechPost、The Register、VentureBeat、GeekWire、SiliconANGLE、Forrester、Infosecurity Magazine、Directions on Microsoft、Constellation Research、The Next Web、Cyber Security News、Help Net Security、Cybersecurity Dive、TechCrunch、SecurityWeek、Veracode / Black Duck OSSRA 2026 / Sonar、Tech Times
10.4 使用注意
本文档的性能与成本数值大多基于厂商自行发布。MAI-Cyber-1-Flash 的独立验证尚未完成,CyberGym 公开排行榜也尚未反映。竞品数值同样是各厂商的自测结果,并非同一条件下的比较。若用于落地决策引用,建议同时注明来源性质。
Project Perception 公开预览(2026 年 8 月 3 日)之后出现真实使用数据时,性能与 TCO 部分需要重新审视。
© 2026 Dennis Kim · 本文档仅供信息参考,不代表微软官方立场。