Google 於 9 月 2 日啟動「Fairwind Program」,僅向政府機關、關鍵基礎設施營運者等值得信賴的防禦方組織,提供最新的資安專用模型「Gemini 3.8 Flash Cyber」[1]。搭配負責找出並修補漏洞的代理程式「CodeMender」後,Google 表示過去需要數週的修補程式製作,如今可縮短到幾分鐘。目前全球已有超過 650 個組織參與,Google.org 在資安領域的累計資助也突破 1 億美元(約 160 億日圓)[1]。

※1 美元 = 160 日圓(截至 2026 年 9 月 2 日)

防禦方的兩難:「太大」還是「太弱」

Google 把這項計畫的背景,歸結為防禦方導入先進 AI 時面臨的二選一。頂尖的前沿模型能力很強,卻運作成本高昂,也很難在整個企業程式碼庫中維持管控;若改用小型開放權重模型,在複雜的漏洞修補上又往往力有未逮,還得自行打造工具與基礎設施[1]。

Fairwind Program 瞄準的正是兩者之間的空缺。Gemini 3.8 Flash Cyber 是 Google 能力最強的資安專用模型,同時保有 Flash 系列的速度與低成本[2]。參與組織可將它與 CodeMender 的執行框架搭配使用,不必自行建置驗證基礎設施,就能在自家的雲端環境內完成漏洞的發現、驗證與修補[1]。

Google 的說法是,光是找出弱點只會帶來擔憂與恐懼,唯有自主地發現並修補漏洞,才稱得上安全。由此可見其重心放在修補,而非單純的偵測[1]。

Gemini 3.8 Flash Cyber 的實力

同日發表的「Gemini 3.8 Flash」與「Gemini 3.8 Flash Cyber」共用同一套基礎智慧。Google 表示,這是繼三週前的 3.7 Flash 之後、六週內第三次 Flash 系列發布,而在資安這個要求嚴苛的領域所做的訓練,推動了程式撰寫與推理能力的提升[2]。

關於 Cyber 版本的效能,Google 指出它在漏洞探索的標準基準 CyberGym 上達到前沿等級,不僅超越前一代 3.5 Flash Cyber,也勝過規模大得多的前沿模型[2]。DeepMind 計畫頁面刊出的圖表顯示,Gemini 3.8 Flash Cyber 的 CyberGym Pass@1 為 86.2%,3.5 Flash Cyber 則為 77.5%[3]。在涵蓋 C/C++ 以外共 20 種程式語言的內部基準測試中,成功率也超過 70%[2]。

在衡量修補能力的外部基準 CWE-Bench 上,Pass@1 為 47.2%,與領先的前沿模型 47.8% 幾乎並駕齊驅,成本卻低上許多[2]。Google 表示,從一開始就優先投資漏洞修補,而非攻擊性的能力[2]。

內部實績也一併公開。Chrome 資安團隊回報,針對 Chrome 的漏洞,3.8 Flash Cyber 產生的正確修補程式數量,是規模更大的商用模型的 2.6 倍。Google Cloud 漏洞研究團隊則以此模型在不到 2 小時內找出一個基礎層級的重大漏洞,而這類研究通常需要數個月[2]。

誰能使用,允許做什麼

Fairwind Program 並非申請就能使用。Google 依照對社會韌性的重要程度分階段開放存取,優先考慮以下 3 類組織[1]。

第一類是政府與各國資安主管機關,用於保護公部門網路與市民服務免受針對性入侵。第二類是醫療、電信、能源、金融等關鍵基礎設施的營運者。第三類是支撐廣泛使用的軟體基礎的核心技術平台,其思路是只要強化這一層,就能一次提升下游數百萬使用者的安全[1]。

使用條件也有詳細規範。模型的存取權必須限定在內部的資安、事件應變或滲透測試團隊,並要求導入多因素驗證等防護措施[1]。根據 DeepMind 的頁面,允許的工作僅限於經授權的威脅模擬、逆向工程,以及以防禦或學術研究為目的的惡意軟體分析等雙重用途任務,製作惡意軟體之類的惡意用途則不被允許。分享、轉發或轉售存取權同樣禁止,申請組織還須接受針對資安紀錄與道德營運實績的背景審查[3]。

由於 3.8 Flash Cyber 在資安方面的限制比一般版 3.8 Flash 更寬鬆,Google 的定位是只提供給需要更全面能力、且值得信賴的防禦方[2]。

不符資格的組織可改用 CodeMender

無法加入 Fairwind Program 的組織仍有出路。任何 Google Cloud 客戶都能在 Gemini Enterprise Agent Platform 上使用公開的模型執行 CodeMender,並搭配 AI Threat Defense 系列產品來保護程式碼[1]。至於學術機構,Google 歡迎專注於防禦基準測試的實驗室提出申請,學生用途則建議使用 Google Cloud 上的 CodeMender[3]。

合作夥伴的評價也已公開。Palo Alto Networks 表示,早期測試顯示這個模型速度極快,在包含漏洞獵捕在內的多項資安任務上,表現超出其模型等級。Snowflake 則表示,在針對自家公開儲存庫的兩天試用中,該模型在重大與高風險等級的發現上不輸規模大得多的引擎,減少了分類篩選的雜訊,而且成本低到足以持續運作[3]。

總結

Fairwind Program 是將 Gemini 3.8 Flash Cyber 與 CodeMender 優先提供給政府、關鍵基礎設施與核心平台等防禦方的框架,目的是讓他們在攻擊者之前爭取到強化系統的時間。其特色在於以 Flash 系列的速度與成本,達到 CyberGym 86.2%、CWE-Bench 47.2% 的效能,參與組織已超過 650 個。不過使用範圍僅限於通過審查的組織的防禦用途,其他組織則可選擇 CodeMender 搭配公開模型的組合。

出典:https://blog.google/innovation-and-ai/technology/safety-security/fairwind-program/

出典:https://blog.google/innovation-and-ai/models-and-research/gemini-models/3-8-flash-and-3-8-flash-cyber/

出典:https://deepmind.google/fairwind-program/