安全团队长期在通用大模型和专用工具之间做取舍,OrcaRouter 这次把筹码押在了后者。

发生了什么

OrcaRouter 发布了 OrcaCyber Zero 1.5,一款面向网络安全场景的专用模型。据其公布的信息,该模型具备 100 万 token 的上下文窗口,并采用门控(gated)方式提供访问——也就是说,并非完全开放调用,而是需要申请或审核后才能使用。

性能方面,官方给出的数字是:Cybench 上达到 100%,在 CVE-Bench 的可评估子集上达到 95.8%。定价为每百万 token 输入 3 美元、输出 7.5 美元。

为什么重要

网络安全是少数几个“通用模型能力越强、风险越高”的领域。让一个通用模型去分析漏洞利用、逆向二进制或构造攻击载荷,既有效率问题,也有滥用风险。因此,安全专用模型通常走两条路:要么在特定语料上做深度微调,要么通过访问控制限制使用人群。OrcaRouter 这次两条都占了——专用定位加门控分发。

100 万 token 的上下文窗口在这个场景里有实际意义。安全分析往往需要同时吞下大段源码、日志、网络流量记录和 CVE 描述,长上下文能减少切片和拼接带来的信息丢失,让模型在一次推理里看到更完整的攻击面。

至于 Cybench 和 CVE-Bench,前者是面向网络安全能力的基准测试,后者围绕真实 CVE 场景构建。需要提醒的是,官方特别标注了“可评估子集”这一限定——基准测试的子集划分方式会显著影响分数可比性,95.8% 这个数字应当放在具体评估口径下理解,而不是直接等同于“解决了 95.8% 的 CVE”。同样,Cybench 上的 100% 也需要看是哪个版本、哪套题目。

影响与看点

对安全团队而言,这类模型的价值不在于替代渗透测试工程师,而在于把重复性的初筛、告警研判、漏洞描述归纳等环节自动化。定价处于中高端区间,输入 3 美元、输出 7.5 美元每百万 token,意味着它更适合被嵌入到有明确 ROI 的工作流里,而不是无差别地做大规模扫描。

门控分发是个值得注意的信号。它既是对滥用风险的回应,也可能成为商业上的分层手段——谁能用、用到什么程度,本身就是产品设计的一部分。

一个独立判断:安全专用模型真正的竞争点,不会长期停留在基准分数上,而在于能否接入企业现有的 SIEM、漏洞库和代码仓库,形成闭环。OrcaRouter 目前展示的是模型能力,生态整合能力还有待观察。