2026 年 7 月 27 日,Microsoft AI 的 Mustafa Suleyman 與 Hayete Gallot 在官方部落格發布〈Introducing MAI-Cyber-1-Flash inside MDASH〉:MAI-Cyber-1-Flash 是 Microsoft 首款資安專用模型,官方主打讓較小的 specialist model 承接 MDASH 最多九成任務,再把最困難部分交給 GPT-5.4。
這個故事真正讓人興奮的,不是又多了一個「最強模型」,而是一套更務實的 agent economics:如果便宜模型能處理大多數可驗證工作,昂貴模型就不必出現在每一步。消息發布一天內就在 Hacker News 討論串累積 234 points、109 則留言(截至 2026 年 7 月 28 日 19:41,UTC+8);但熱度不是證據,Microsoft 公布的 95.95% 與節省 50% 成本,目前仍是公司自測。
先把原文放在桌上。點擊下面截圖會在新分頁開啟 Microsoft 原文;接下來我會先忠實整理公告,再拆開 80%、90%、95% 三種口徑,最後判斷這套設計真正證明了什麼、又還缺哪些證據。

一、MAI-Cyber-1-Flash 到底是什麼?
從官方 model card 看,MAI-Cyber-1-Flash 不是「總共只有 50 億參數」的 dense model,而是總參數 1,370 億、每次啟用 50 億參數的 sparse Mixture-of-Experts(MoE)模型。它是 MAI-Code-1-Flash 的資安微調版,面向漏洞發現、驗證、排序與修補流程,最長 context 為 256k。
| 項目 | Microsoft 官方揭露 | 該怎麼讀 |
|---|---|---|
| 模型架構 | Sparse MoE Transformer | 總參數 137B,推論時約啟用 5B;「小」指 active parameters |
| 基礎模型 | MAI-Code-1-Flash 的資安微調版 | 新聞稿說源自 MAI-Thinking-1 lineage,model card 給了更具體依賴關係 |
| Context | 256k | 適合讀大型 codebase,但 context 長度不等於能正確跨檔推理 |
| 主要工作 | Discovery、validation、triage、patching | 這是 MDASH 工作流中的角色,不代表單模型獨立包辦全流程 |
| 供應方式 | Azure AI Foundry Private Preview,僅限 MDASH | 存取限經審核客戶;截至 7 月 28 日不是公開權重或獨立 API |
公告裡最關鍵的一句是:
“MAI-Cyber-1-Flash was designed to efficiently handle up to 90% of all tasks.”
中文:「MAI-Cyber-1-Flash 的設計目標,是有效處理最多 90% 的所有任務。」
— Microsoft AI
這裡的限制詞是「up to」,名詞是「tasks」。它不是固定實測九成,也不是九成漏洞、九成 token,更不是九成完整資安案件。精確說法應是:Microsoft 稱它可承擔 MDASH 最多九成任務,最難約一成交給更大型、成本更高的模型;這次公告所舉的模型是 GPT-5.4。
二、真正的產品不是單一模型,而是 100 多個 Agent 的 MDASH
MAI-Cyber-1-Flash 被放進的是 MDASH:Microsoft Defender 內的多模型 agentic code scanner。依 Microsoft Learn FAQ,它以 100 多個專門 agent 執行五段流程:
- Prepare:建立索引、call graph 與 threat model,先把高風險程式碼排到前面。
- Scan:由不同漏洞類型的 auditor agents 提出可疑點。
- Validate:以 taint analysis、型別解析與多模型辯論,淘汰站不住腳的發現。
- Dedup:合併語意相同的重複結果。
- Prove:產生並執行觸發輸入,確認漏洞真的存在。
Microsoft 在 5 月首次公開 MDASH 時,自己把設計哲學濃縮成一句話:
“The model is one input. The system is the product.”
中文:「模型只是一個輸入;系統才是產品。」
— Microsoft Security
這句話比「首款自研資安模型」更重要。真正昂貴的工程不是叫一個大模型讀完整座 repo,而是把工作拆成可以提出假設、反駁、去重、執行與驗收的狀態機。這也是為什麼理解 AI Agent 為何需要可復原流程圖,比只追逐模型排行榜更接近實務。
三、CyberGym 95.95% 很高,但它到底測什麼?
Microsoft 公布的主圖把 MDASH、MAI-Cyber-1-Flash 與 GPT-5.4 的組合放在 95.95%,高於四組約 83%–86% 的競爭配置。先看原圖:

CyberGym 有 1,507 個歷史漏洞案例,來自 188 個 OSS-Fuzz 開源專案,這比玩具型 CTF 更接近真實程式碼;但 Level 1 題目不是把一座陌生 repo 丟給 agent,問它「哪裡有未知漏洞」。原始論文把輸入寫得很清楚:
“The agent is given a text description of a historically found vulnerability and the corresponding codebase before the vulnerability gets patched.”
中文:「Agent 會拿到一個歷史漏洞的文字說明,以及該漏洞修補前的程式碼庫。」
— CyberGym, ICLR 2026
成功條件是:agent 產生一個 PoC,讓 sanitizer 在修補前版本崩潰、修補後版本不崩潰。換句話說,95.95% 是「已知漏洞重現成功率」,不是未知漏洞檢出率、完整 exploit 成功率、修補正確率,也不是企業 SOC 的端到端完成率。
- 題目已提供重要線索:漏洞說明通常包含類型、約略位置與根因。
- 覆蓋面偏窄:CyberGym 主要來自 C/C++、以 sanitizer 可觀察的記憶體安全問題為主;商業邏輯、權限設計、密碼學與雲端設定並未被等比例代表。
- 比較不是純模型對決:圖表比較的是不同「model+agent configuration」,不能把差距全部歸功於 5B active 的 MAI-Cyber-1-Flash。
- Trials 會影響分數:依 CyberGym FAQ,trials 是每題可嘗試的次數,任一次成功即可算 solved;Microsoft 未揭露新結果的 trials、final-submission 計分,也未證明圖中各組使用相同工具、時間與預算。
- 成績尚待外部驗證:截至 2026 年 7 月 28 日,CyberGym 官方榜仍列舊 MDASH 的 88.45%,尚未列入 95.95% 這筆新結果。這不反證 Microsoft,只表示榜單維護方尚未把該結果列入;截至同日也未找到第三方公開重現。
更值得注意的是,CyberGym 團隊在 7 月更新的提交規範已表示頂尖系統接近飽和,要求新 submission 公開 token、cache、請求數、延遲、成本、成功/失敗清單與部分完整 trajectory。Microsoft 這次公告沒有提供這些資料,因此讀者看得到結果,還看不到重現結果所需的帳本。
四、MAI-Cyber-1-Flash 的 80%、90%、95%:三個數字為什麼對不上?
這次最容易被二手報導抹平的,正是三個不同分母。Microsoft 新聞稿說「最多 90% tasks」;model card 說 CyberGym 實驗「替換 80% 既有模型」;Axios 引述 Microsoft 主管 David Weston 則說「約 95% 的工作」。它們可能同時成立,也可能描述不同版本、階段或統計單位;公開資料不足以把它們拼成同一個 90/10 router 實測。

“Replacing 80% of the existing models in codename MDASH with MAI-Cyber-1 improved codename MDASH performance on CyberGym from 88.4% to 95.95%.”
中文:「在 MDASH 中以 MAI-Cyber-1 替換 80% 的既有模型後,CyberGym 表現從 88.4% 提升到 95.95%。」
— MAI-Cyber-1-Flash Model Card
| 數字 | 出處與原意 | 可以說什麼 | 不能說什麼 |
|---|---|---|---|
| 80% | Model card 的 CyberGym 配置替換比例 | 評測中多數既有模型被 MAI-Cyber 取代 | 80% 的漏洞或 token 由它完成 |
| 最多 90% | Microsoft 新聞稿的 tasks 設計目標 | 官方希望它承擔多數 MDASH 任務 | 已審計的固定 production routing 比例 |
| 約 95% | Axios 引述主管的 work 口徑 | 可當主管訪談中的補充說法 | 凌駕 model card 的正式規格 |
這個差異不是抓語病,而是會直接改變成本模型。若「九成 tasks」都是短而便宜的初篩,但剩下一成難題消耗大部分 token、重試與 agent calls,那麼 task share、token share 與美元成本會是三張完全不同的圖。
五、成本節省 50%:方向可信,帳還沒公開
Microsoft 宣稱新組合相對既有 MDASH 最佳配置——GPT-5.4、GPT-5.4 mini、GPT-5.3 Codex——可節省 50% 成本。這不是「比所有領先模型便宜一半」,也不是企業資安總持有成本減半;它是一個特定 Microsoft harness、特定模型組合與特定 workload的內部比較。
為什麼我仍然認為這個方向值得重視?因為把不同難度交給不同模型,並不是 Microsoft 獨有的行銷概念。RouteLLM 支持依任務選擇大小模型;2026 年的資安系統 Revelio 則在僅 10 個 codebase 的 ablation 中,看到「便宜模型廣搜、強模型驗證」優於全程使用同一模型。RouteLLM 也顯示,遇到分布外資料時 router 可能退化;若真正的難題被誤留在較弱模型,便可能增加 false negative。
因此,Microsoft 下一次若要把「50%」從漂亮數字變成可採購的證據,至少要公開四件事:
- MAI-only、GPT-5.4-only、舊 MDASH 與新 routed stack 的同條件 ablation。
- 每題 input/output/cache token、model calls、重試次數與 wall-clock time。
- 每個成功 PoC 的成本,而不是只算整體平均 token。
- Router confusion matrix:多少真正困難的題目被錯留在便宜模型,多少簡單題被不必要地升級。
如果你正在自己做 agent,這也是更實用的計分板:先用 Agent Observability 看清楚 token、工具呼叫與卡關位置,再決定哪些步驟值得升級模型。沒有可觀測性,router 只是在替成本黑箱再加一層黑箱。
六、限制公開得比效能更清楚:受限預覽、人工審查、單模型並不無敵
在供應與安全邊界上,Microsoft 的 primary sources 寫得很明確:截至 2026 年 7 月 28 日,model card 仍把 MAI-Cyber-1-Flash 列為 Azure AI Foundry Private Preview、僅供 MDASH 使用,且要經客戶審核與核准;官方模型頁則寫成只提供給 verified defenders。Axios 引述 Microsoft 稱 public preview 預計下週開始,但未釐清那是 MDASH/MAI-Augmented scan profile 的預覽,還是模型可獨立取用。可以確定的是,當時沒有公開權重或 standalone API;受限存取也讓外界難以獨立重跑 95.95%。
Model card 另提醒,模型主要以英文資料訓練與測試,其他語言的熟練度可能較弱。對含中文註解、文件、錯誤訊息或在地化設定的 codebase,不能直接把英文 benchmark 成績外推過去;採購測試應另外切出非英文樣本。
另一個常見誤讀是「agent 已會自動修補並部署」。Microsoft FAQ明載:MDASH 是 discovery/validation engine,本身不會自動套用修補;本機 autofix 是由開發者啟動、透過 GitHub Copilot 產生新分支,仍要人工檢查與批准。這和「無人監督地把 patch 推上 production」相距很遠。
Model card 還有一張很誠實的表:MAI-Cyber-1-Flash 單模型在輕量 terminal harness 下,CVEBench 為 0.314、CRSBench 為 0.651,而 ExploitGym 的 kernel、userspace、browser 三類都記為 0。官方沒有提供足夠比較基準,不能把「0」直接讀成模型毫無能力。這些數字只能說明 95.95% 不能直接歸因於單一模型;缺少同 benchmark、同 harness 的 ablation,仍無法量化模型、資料、工具、100 多個 agents 與驗證器各自貢獻多少。
至於 Microsoft 提到「獨立第三方評估」,model card 說的是安全風險評估未發現 critical-severity finding,沒有公布評估者與完整報告;它不是對 95.95%、九成 routing 或成本減半的效能重現。
七、AlphaLab 的判讀:Agent economics 才是這次真正的新東西
判讀一:架構判斷是對的——最貴模型不該出現在每一步
資安掃描天然適合分層:大量候選路徑便宜地掃,少數高風險發現再投入昂貴推理,最後用編譯器、sanitizer、測試與人工做硬驗證。這種工作有明確 verifier,失敗可以重跑,價值也高度偏斜——找到一個真漏洞的價值,遠高於生成一百段漂亮解釋。把大模型當例外處理器,而不是預設引擎,是這次最可移植的設計。
判讀二:95.95% 更像 harness 成績,不是模型世代跳躍
在 MAI-Cyber-1-Flash 出現前,舊 MDASH 已靠一般可用模型自報 88.45%;新組合再往上推約 7.5 個百分點,當然有價值。這只能說明 specialist model 加入前,整套系統就已有相當高的總分;現有資料不足以把這個基本盤歸因於 orchestration、模型或工具中的任何一項。若沒有 MAI-only 與同 harness 的 GPT-only 對照,外界也無法把提升拆成 specialist model、router、資料或其他工程改動各貢獻多少。
判讀三:公開 benchmark 接近飽和後,真正考題會移到私有程式碼
CyberGym 的完整題目與描述公開已久,而 Microsoft 的 specialist model 又以歷史資安資料為賣點。這不等於模型背答案,但也不能排除 benchmark exposure 或針對性優化。下一輪最有說服力的證據,不是 97%、98%、99% 的公開榜數字,而是訓練截止後、未公開、私有 codebase 上的 recall、false positive、維護者接受率與真實修補時間。
判讀四:Microsoft 的資料飛輪既是護城河,也是驗證障礙
Microsoft 能把漏洞、攻擊、修補與結果串成回饋迴圈,這是開放模型團隊很難複製的資產;但同一套封閉資料與受限供應,也使外界難以分辨「模型真的學會資安」與「Microsoft 把自家工作流調得非常好」。對企業採購者來說,這不一定是壞事;對科學主張來說,卻意味著可重現性更弱。
判讀五:真正該優化的是每個「已驗證漏洞」的總成本
Token 成本只是分子的一部分。資安 agent 若產生更多候選,可能把人工 triage、沙箱執行、重試與回歸測試一起推高。最有意義的單位不是「每百萬 token 多少錢」,而是:每個被成功重現、維護者接受、沒有回歸的漏洞,總共花多少模型、算力與人力。只要 Microsoft 還沒把這張表公開,「成本減半」就應維持公司自報的標籤。
我同意什麼,又存疑什麼?
我同意的:Microsoft 抓對了 agent 經濟學的核心。高頻、可驗證、重複性的工作交給 specialist model,把最強模型留給尾端難例,通常比「全程最大模型」更接近能規模化的產品。
我存疑的:95.95%、最多九成任務與 50% 成本節省,仍缺少外部重現、完整 efficiency disclosure 與 production confusion matrix。Microsoft 現在證明的是「這套組合在自家設定下非常有希望」,還不是「企業資安分析已能用一半成本穩定取代大型模型」。
八、接下來怎麼看,才不會只追著分數跑?
- 如果你是資安主管:不要先問 95.95% 高不高;先問私有 repo 的 false negative、非英文樣本表現、每個 validated finding 成本、資料留存、模型區域與人工審批邊界。
- 如果你在做 AI Agent:先把任務拆成可驗證節點,記錄每一步成本與失敗,再用 router 升級少數難例。可以搭配 AI Agent 密鑰安全,避免把 secret 與 session log 一起餵進模型。
- 如果你只是想試模型:截至 7 月 28 日,重點不是找下載連結,而是觀察 Azure/MDASH 的 public-preview 範圍、CyberGym 官方榜是否納入新提交,以及 Microsoft 是否補上完整 efficiency report。
這次真正值得帶走的,不是一個漂亮的 95.95%,而是一條更通用的產品原則:Agent 的競爭力,會越來越取決於「誰知道何時用小模型、何時升級、最後如何驗證」,而不是誰每一步都能燒最多 token。
📚 延伸閱讀
- LangGraph 論文深度解析:AI Agent 為何要變成「可復原的流程圖」?
- Agent Observability 是什麼?監看工具、Token、成本與卡關位置
- AI Agent 密鑰安全完整教學:別讓 API Key 進入 Context
- OpenAI 模型攻入 Hugging Face:AI Agent 資安事件真正警告了什麼?
- AI 模型怎麼學習?預訓練、SFT、強化學習與 Evals
- 個人 AI Agent 怎麼養?90% 靠架構、10% 靠模型
若只做一件事:把你的 agent 任務分成「便宜模型先做、困難案例升級、工具硬驗證」三層,然後用真實失敗資料調整路由。這會比盲目換上更大的模型,更接近 Microsoft 這次真正有價值的答案。
