كانتينا تُطلق Apex Flash 1، نموذج وزن مفتوح للتحقيقات المتخصصة في أمان البرمجيات
أعلنت شركة كانتينا سيكيوريتي وشركة ييتا عن Apex Flash 1، نموذج تعلم معزز مفتوح الوزن مبني على GLM‑5.3‑Flash يستطيع قراءة الشيفرة، تشغيل الأدوات، صياغة الاستغلالات والتحقق من نتائجها، محققاً نسبة نجاح 66.7٪ على مجموعة اختبار مكوّنة من 60 مهمة.

أعلنت شركة كانتينا سيكيوريتي بالتعاون مع ييتا عن إصدار Apex Flash 1، وهو نموذج تعلم معزز يُعاد تدريبه على بنية GLM‑5.3‑Flash ومُصمم خصيصاً لتلبية احتياجات التحقيقات المتعمقة في مجال أمان البرمجيات. يُصنّف النموذج كـ “عامل متخصص” يمكن استدعاؤه من قبل وكيل أعلى مستوى للقيام بمهام محددة تشمل تحليل الشيفرة المصدرية، استدعاء الأدوات الأمنية المتخصصة، توليد استغلالات مبدئية، ثم التحقق الحي من تأثير هذه الاستغلالات على الأنظمة المستهدفة.
تستند البنية الأساسية للنموذج إلى ما يقارب 321.3 مليار معامل، إلا أن آلية التنشيط المتناثر تقتصر على تنشيط نحو 18 مليار معامل فقط لكل رمز يُعالج، ما يحد من استهلاك الذاكرة بشكل ملحوظ. وعلى الرغم من أن الأوزان المفتوحة متاحة للجمهور عبر منصات مشاركة النماذج، فإن تشغيل النموذج يتطلب موارد حوسبة وذاكرة كبيرة، مما يجعله غير عملي للأجهزة ذات المواصفات المنخفضة أو للبيئات التي تفتقر إلى بنية تحتية سحابية مناسبة.
منهجية التقييم والنتائج
قامت كانتينا بإجراء تقييم شامل للنموذج Apex Flash 1 باستخدام مجموعة اختبار مكوّنة من 60 مهمة مستخلصة من 20 حالة ثغرة محفوظة تم اختيارها بعناية لتغطية مجموعة متنوعة من السيناريوهات الأمنية. تم تقسيم هذه المهام إلى ثلاث فئات تحقيقية رئيسية: الصندوق الأبيض الموجه، الصندوق الأبيض المتخصص، والصندوق الأسود المتخصص، حيث تم تنفيذ كل فئة في بيئات هدف معزولة مزودة بآليات تحقق نهائية لضمان صحة وتأثير الاستغلالات التي يولدها النموذج.
أظهر النموذج نجاحاً في 40 مهمة من أصل 60 مهمة، محققاً معدل نجاح (pass@1) يبلغ 66.7٪ في أول محاولة لكل مهمة. وأشار فريق كانتينا إلى أن التكلفة الحاسوبية المتوسطة لكل مهمة بلغت 2.38 دولار أمريكي، وهو ما يعكس كفاءة آلية التنشيط المتناثر رغم الضخامة الهائلة لعدد المعاملات داخل النموذج.
للتوفير على القارئ مقارنة واضحة، أظهر النموذج الأساسي غير المعدل GLM‑5.3‑Flash حلاً ل36 مهمة من 60 مهمة بتكلفة متوسطها 4.56 دولار لكل مهمة، بينما حقق نموذج Claude Opus 5.5 من Anthropic نجاحاً في 43 مهمة لكن بتكلفة أعلى بكثير وصلت إلى 74.68 دولار لكل مهمة. وتجدر الإشارة إلى أن هذه الأرقام مستمدة من تقييم داخلي أجرته كانتينا ولم تخضع بعد لمراجعة أو تحقق مستقل من قبل جهات خارجية.
نمط الاستخدام الموصى به
يوصي المطورون بنشر Apex Flash 1 عبر واجهة وكيل Codex، مع معاملته كعامل متخصص يعمل تحت إشراف وكيل إشرافي أوسع نطاقاً. يهدف هذا النهج إلى تقليل المخاطر المرتبطة بأتمتة عمليات الأمان من طرف واحد، حيث يظل المشرف البشري قادرًا على مراجعة وتوجيه النموذج في كل خطوة لضمان عدم حدوث سلوك غير مرغوب فيه أو استغلال غير مصرح به.
يركّز التقييم العام الذي أجرته كانتينا على المهام الأمنية النصية فقط، أي أن النموذج لم يُختبر بعد في معالجة وسائط متعددة مثل الصور أو الفيديو. لذلك، لا ينبغي تعميم النتائج المستخلصة على سيناريوهات تتطلب تحليل محتوى مرئي أو صوتي، ويجب إجراء اختبارات إضافية قبل الاعتماد على النموذج في مثل هذه الحالات.
الترخيص والمسؤوليات القانونية
يُصدر Apex Flash 1 تحت رخصة MIT المفتوحة، ما يمنح المستخدمين حرية واسعة لاستخدام النموذج، تعديل شيفرته، وإعادة توزيعه وفقاً لاحتياجاتهم. ومع ذلك، تشدد كانتينا على أن جميع المستخدمين يظلّون مسؤولين تماماً عن الحصول على التفويض القانوني المناسب قبل تشغيل النموذج، وعزل النموذج في بيئات اختبار آمنة، ومراجعة مخرجاته بشرياً، ومنع أي استخدام عدائي أو غير قانوني خارج الأنظمة المسموح اختبارها.
- نقطة تحقق وزن مفتوح متاحة على Hugging Face
- التنشيط المتناثر يقلل حساب كل رمز
- نسبة نجاح 66.7٪ على 60 مهمة ثغرة محفوظة
- متوسط تكلفة 2.38 دولار لكل مهمة
- التكامل الموصى به عبر وكيل Codex
يتوفر النموذج بنقطتي تحقق منفصلتين: النسخة القياسية التي تم تقييمها في التقرير، ونسخة تجريبية “مُعطّلة” تُغيّر سلوك الرفض لتسمح بإنشاء استغلالات غير مقيدة. وأوضحت كانتينا أن النقطة التي تم اختبارها ونشر نتائجها هي النسخة القياسية فقط، بينما لم تُجرى أي اختبارات رسمية على النسخة المعطّلة.
بشكل عام، يمثل Apex Flash 1 خطوة ملحوظة نحو توفير نماذج مفتوحة المصدر ذات سعة عالية يمكنها مساعدة الباحثين الأمنيين في أتمتة الخطوات المتكررة للتحقيق، مع الحفاظ على ضرورة الإشراف البشري لاتخاذ القرارات الإستراتيجية وتقييم المخاطر.
بالنسبة للمنظمات العربية، يمكن دمج Apex Flash 1 في خطوط أمان موجودة كعامل إضافي، مستفيدين من قدرته على تحليل الشيفرة المصدرية، تشغيل أدوات الفحص المتخصصة، وتوليد شظايا استغلال مبدئية بتكلفة متوسطة منخفضة. عبر ربط النموذج بوكيل إشرافي وتطبيق عزل صوري صارم، يمكن للشركات تسريع عملية فرز الثغرات وإنشاء نماذج إثبات المفهوم مع الحفاظ على الالتزام بالمعايير القانونية والأخلاقية.
من الناحية العملية، يتطلب تشغيل Apex Flash 1 بيئة حوسبة سحابية أو خوادم مخصصة ذات سعة ذاكرة لا تقل عن 256 جيجابايت، بالإضافة إلى بطاقات معالجة رسومية (GPU) من فئة A100 أو ما يعادلها لضمان استجابة سريعة عند معالجة الرموز الكبيرة. كما يُنصح بتفعيل خاصية التخزين المؤقت للمعاملات النشطة لتقليل زمن الاستجابة في سيناريوهات الاستخدام المتكرر.
تُظهر التجربة الأولية أن النموذج قادر على توليد استغلالات تتماشى مع معايير CVE الحديثة، ما يفتح آفاقاً جديدة للفرق الأمنية التي تسعى إلى أتمتة مرحلة الاستكشاف الأولية قبل الانتقال إلى التحليل العميق والاختبار اليدوي.
مع تزايد الاهتمام بالنماذج المفتوحة في مجال الأمن السيبراني، قد تشهد السنوات القليلة المقبلة مزيداً من التعاون بين الشركات الناشئة والمؤسسات البحثية لتوسيع قدرات Apex Flash 1، بما في ذلك إضافة وحدات معالجة للوسائط المتعددة وتدريب إضافي على قواعد بيانات الثغرات الحديثة.
في الختام، يُعد Apex Flash 1 مثالاً على كيف يمكن للابتكار المفتوح أن يساهم في تعزيز قدرات المجتمع الأمني، بشرط أن يُستَخدم ضمن أطر تنظيمية واضحة، وتحت إشراف بشري فعال، لضمان تحقيق الفائدة القصوى مع تقليل المخاطر المحتملة.
المصادر
- Can an Open Model Do Security Research? Cantina’s Apex Flash 1 Solves 40 of 60 Held-Out Bug TasksMarkTechPost · ٤ أكتوبر ٢٠٢٦
- cantina-security/apex-flash-1Hugging Face · ٣ أكتوبر ٢٠٢٦



