7 月 27 日,Microsoft 在旧金山一场小型发布会上同时推出两样东西:首个自研网络安全模型 MAI-Cyber-1-Flash,以及多智能体安全平台 Project Perception。CEO Mustafa Suleyman 在现场声称这套组合在 CyberGym 基准上「击败了 Gemini、GPT-5.5 Cyber、GPT-5.6 Sol 和 Mythos 5」。
但如果只看 benchmark 分数,这个故事其实已经在两个月前写完了。MDASH 的 CyberGym 得分早在 6 月 2 日 Build 大会就达到了 96.55%,今天宣布的 96% 并不是新数字。真正的新变量藏在一个容易被 headline 淹没的细节里:成本砍掉了 50%。
CyberGym 已经饱和,竞争从能力转向成本
CyberGym 是 UC Berkeley Dawn Song 课题组于 2025 年 6 月发布的基准,包含 1,507 个来自 OSS-Fuzz 的真实漏洞,横跨 OpenSSL、FFmpeg 等 188 个开源项目。任务很直接:给 agent 一段漏洞描述和修复前的代码库,让它生成能触发崩溃的 PoC。当时最强模型搭配最高只做到约 20%。
13 个月后,这个基准已经被推到了接近天花板的水平。Claude Sonnet 4.5 在论文中跑出 28.9%(单次),30 次尝试后达 66.7%。Anthropic 内部运行 Mythos 达到 83.1%。OpenAI 的 GPT-5.5-Cyber 达 85.6%。Microsoft 的 MDASH 多模型组合达到 96%。一个原本设计为「极难」的评测,区分度正在消失。
当所有主要玩家都能在 CyberGym 上拿到高分,竞争的关键就从「谁更高」变成了「跑到这个分数的账单是多少」。这正是 MAI-Cyber-1-Flash 要回答的问题。
一大小搭配:小模型干 90% 的活
MAI-Cyber-1-Flash 是一台从 MAI-Thinking-1 系列(35B 活跃参数 MoE)衍生出来的紧凑型模型,高度偏向代码和安全任务。它被设计来处理 MDASH 中约 90% 的安全工作,只在遇到最困难的 10% 任务时才调用 GPT-5.4。
这套「小模型 + 大模型」的调度策略带来了实质性成本变化。Microsoft 声称相比当前 MDASH 配置(GPT-5.4 + 5.4 mini + 5.3 codex),新组合在保持 96% CyberGym 得分的同时将成本降低了约一半。Unite.AI 的分析指出,MDASH 早在 5 月 12 日首次公开时就报告了 88.45%,并在当月 Windows 网络与认证协议栈中发现了 16 个漏洞(其中 4 个为关键远程代码执行漏洞),随后在 Build 上达到 96.55%。此后能力曲线基本走平,移动的是成本曲线。
Hayete Gallot——今年 2 月重新加入 Microsoft 担任安全业务执行副总裁——在官方博客中把论点讲得很直白:安全是 24/7 任务,持续防御必须负担得起。用一台前沿模型处理每项安全任务在经济上行不通,尤其是在攻击者利用 AI 将漏洞发现成本不断压低的情况下。
Perception:从模型到平台
与模型同日发布的 Project Perception 是多智能体编排平台,按攻击者视角、防御者视角和修复者视角分为三队 agent:红队模拟攻击路径并识别潜在弱点,蓝队负责检测和分诊,绿队执行修复和加固。输出在 agent 之间流转,高风险操作仍需人工确认。
Perception 的架构基础是一层共享安全上下文——从 Microsoft Defender、Entra ID、Sentinel 等产品汇聚的身份、端点、网络、云端信号持续更新为一张「数字资产地图」,让 agent 不必每次从原始遥测重新构建环境认知。Gallot 称之为「新 Cyber Stack」,与现有的 Security Copilot(聊天助手)明确切割:Perception 负责行动,Copilot 负责辅助。
Microsoft 目前仅公开了一个具体工作流场景——软件漏洞管理。MAI-Cyber-1-Flash 首先用于驱动 MDASH 的漏洞发现与修复,后续将逐步扩展到更多安全工作负载。Public preview 定于 8 月 3 日,首先落地 Microsoft Defender,随后覆盖整个 Microsoft Security 产品线。定价按 Security Compute Units 消耗计费,扫描广度直接对应预算而非许可证层级。
三条路线同时成型
Microsoft 的发布让 AI 网络安全赛道三条路线的分化变得清晰。
Anthropic 走限量防御联盟。 Mythos 在 4 月发布后并未公开,而是通过 Project Glasswing 仅提供给约 40 家组织(包括 Microsoft、Google、Apple、Amazon、JPMorgan 等)用于防御性安全研究。Anthropic 为该项目承诺了最高 1 亿美元的使用额度。路线逻辑是:太强的模型不宜广泛分发,由受信任方集中使用来加固关键基础设施。
OpenAI 走合作伙伴分发。 Daybreak 在 5 月发布,路线是所有模型能力通过 Trusted Access for Cyber 和合作伙伴计划向外辐射。GPT-5.5-Cyber 单模型在 CyberGym 上达 85.6%,配合 Codex Security 插件提供从代码扫描到补丁生成的完整链路。6 月又启动 Patch the Planet 计划,由 Trail of Bits 联合运营,直接帮助开源维护者修漏洞。
Microsoft 走直接商业化。 MAI-Cyber-1-Flash 不做限量分发、不依赖受信伙伴网络筛选客户——它直接作为一个产品功能卖给企业。优势不在模型能力(多模型组合勉强比单模型略高),而在于部署面:Microsoft 自称每日处理超过 100 万亿条安全信号,覆盖 160 万客户,拥有从身份、端点、云端到应用的完整数据闭环。Suleyman 所说的「不只是一个模型,而是模型 + 数据 + 编排工具的联合优化」,核心壁垒在数据和分发,不在模型参数。
接下来要看什么
MAI-Cyber-1-Flash 几乎没有公开技术细节:参数量未披露,训练数据只说来自 Microsoft 安全产品线的「数十年信号积累」,无法独立核实。CyberGym 96% 为 Microsoft 自报,且为多模型组合得分而非单模型得分,与 OpenAI 和 Anthropic 的单模型数字不直接可比。Perception 的实际生产效能、误报率和客户反馈要等到 8 月 3 日 preview 后才能开始观察。
Suleyman 在发布会上的措辞——「我们立刻将其投入生产」——暗示内部已经在跑。但对外部来说,首次真正检验将是 preview 上线后,企业客户用 Perception 扫描自己代码库的实际表现。那时能回答的核心问题不是「96% 比 84% 高多少」,而是:用半个价格买到接近饱和的 benchmark 分数,对一个每天要扫描数百万行代码的安全团队来说,到底意味着什么。