Uma coluna alta e translúcida, preenchida com cartões de token empilhados, ergue-se sobre um piso claro, com uma pequena silhueta de orca deslizando por sua base e um painel em forma de escudo apoiado contra a coluna.
Guides & Insights

OrcaCyber Zero 1.0 e a reserva de US$ 150.000: OrcaRouter junta-se à Omacom Foundation como Patrono Corporativo Ilustre

Autor

Alistair Wren

Data de publicação

Modelos mais recentes · 20Ver todos os modelos
Benchmarks: Artificial Analysis · atualizado diariamente
Voltar para todas as publicações

A OrcaRouter juntou-se à Omacom Foundation como Patrono Corporativo de Destaque, com uma doação de US$ 150.000 em tokens para as Reservas Estratégicas de Tokens da Fundação. Essa reserva é destinada a trabalho de segurança, primeiro às equipes de segurança e de kernel da Fundação, e não à inferência geral. O primeiro modelo a que essas equipes recorrerão é o OrcaCyber Zero 1.0, nosso modelo de codificação pós-treinado para análise de vulnerabilidades, reprodução e pesquisa de segurança, que está em beta fechado hoje. Esse é o anúncio, e o restante desta página é a justificativa por trás dele.

O raciocínio começou com o tráfego. Nos 30 dias anteriores a este anúncio, nossos modelos ultrapassaram 1,5 milhão de downloads no Hugging Face, e o perfil do que passava pelo roteador mudou junto com isso.

“O modelo mais barato para este resumo” deixou de ser a única pergunta que chegava; “alguma coisa aqui consegue ler este crash, este patch ou este relatório e me dizer o que isso realmente é” tornou-se uma pergunta comum. Um roteador é o lugar errado para responder a essa pergunta e um bom lugar para percebê-la. Então, em vez de desconsiderar a inferência geral, que já é barata e está ficando mais barata, estamos pagando pela parte do trabalho em que uma resposta errada tem o custo mais alto.

A que o OrcaRouter se juntou, e para onde vão os tokens

Distinguished Corporate Patron é o nível corporativo da Omacom Foundation. O patrocínio é uma doação única, e não uma assinatura; a doação é de US$ 150.000 em tokens depositados nas Reservas Estratégicas de Tokens, um fundo que as próprias equipes da Fundação utilizam para o seu próprio trabalho.

O destino importa mais do que o valor. Uma reserva não é um cupom, e nada disso é distribuído como um nível gratuito ou um código de desconto. Os tokens são consumidos quando um engenheiro da Foundation executa uma tarefa real por meio do OrcaRouter, a mesma camada de roteamento que todos os demais usuários utilizam. Preferimos financiar o poder de computação por trás de uma questão de engenharia específica (este bug se reproduz, este patch se sustenta) a bancar um conjunto aberto de conversas.

Por que a doação é direcionada ao trabalho de segurança e não à inferência geral

A inferência geral é a metade já resolvida deste mercado. Um modelo geral competente está disponível a baixo custo, o roteamento para ele é quase uma commodity, e US$ 150.000 adicionais de capacidade geral rendem a uma equipe muito pouco além do que ela já poderia comprar. O token marginal ali vale aproximadamente o que custa.

O trabalho de segurança comporta-se de forma diferente em três aspetos que importam a quem paga a conta.

• As tarefas são longas. Ler um relatório, construir um reprodutor e verificar uma correção não são trabalhos de um único turno, e consomem tokens de uma forma que o resumo não consome.

• Os modelos que as fazem bem são especializados em vez de generalistas.

• O trabalho tem uma resposta verificável: uma vulnerabilidade ou se reproduz, ou não.

Essa última propriedade é o que torna o gasto defensável. Não estamos financiando opiniões sobre segurança. Estamos financiando tentativas que terminam em algo que uma equipe do kernel pode examinar e aceitar ou rejeitar.

Para que foi treinado o OrcaCyber Zero 1.0?

Três funções, todas elas na área de segurança: análise de vulnerabilidades, reprodução de vulnerabilidades e pesquisa em segurança.

A análise é a tarefa de leitura: dado um relatório, um diff ou um componente, descobrir qual é a falha e onde ela mora. A reprodução é a tarefa de construção, e é o que separa um modelo de segurança de um modelo de programação genérico com um system prompt severo anexado: produzir uma entrada que de fato dispare a condição, e não uma descrição dela. A pesquisa em segurança é a parte em aberto, onde ninguém te entrega um ticket arrumadinho e o alvo precisa ser encontrado primeiro.

O resultado medido que temos cobre a tarefa de reprodução. Em CyberGym Level 1, um benchmark derivado de 188 projetos de código aberto, o OrcaCyber Zero 1.0 reproduz 1.478 de 1.507 vulnerabilidades do mundo real na primeira tentativa, uma taxa de aprovação de 98,07%. A primeira tentativa é o número que se deve ler duas vezes. A medição não oferece uma segunda tentativa, e uma janela de lançamento também não. O que o modelo é e onde ele se situa no catálogo está na OrcaCyber Zero 1.0página

A scoreboard graphic labelled CyberGym Level 1, showing the fraction 1,478 / 1,507 beside a circular gauge reading 98.07%.A screenshot of the OrcaCyber Zero 1.0 model page showing the model name at the top and the opening description of what the model is trained for.

Onde o perímetro realmente está: as chamadas que um modelo faz

Zero 1.0 lê e reproduz falhas no código. Não diz nada sobre a camada que a maioria das equipes agora está construindo ao redor dele. No momento em que um modelo recebe ferramentas, as falhas interessantes deixam de ser texto e passam a ser chamadas: qual ferramenta ele escolhe, quais argumentos ele passa, se o resultado que ele recebe de volta tem permissão para mudar o que ele faz em seguida. Um modelo que lê C bem não protege um pipeline no qual um agente pode ser convencido a chamar o endpoint errado com os argumentos errados.

Essa é a segunda metade do trabalho de segurança aqui, e é por isso que a palavra "segurança" no nosso catálogo não começa e termina com pesquisa de vulnerabilidades. Equipes que executam agentes contra sistemas internos têm que tratar a camada de chamadas como uma superfície de ataque, que é o problema queum firewall de agente para chamadas de ferramentas e MCP existe para resolver. O trabalho no kernel e o trabalho de segurança veem as duas metades disso, e a reserva cobre ambas.

A screenshot of the agent firewall page on orcarouter.ai, showing the page title and the opening paragraph about protecting tool and MCP calls.

O que significa o beta fechado para uma equipe que deseja acesso?

O acesso é concedido por caso de uso, não é liberado para todo mundo. O OrcaCyber Zero 1.0 está em beta fechado, e o escopo é deliberadamente restrito: pesquisa de segurança confiável, análise e reprodução de vulnerabilidades e fluxos de trabalho de red team. “Fechado” é a palavra que importa, e o acesso é limitado a esse trabalho, e não ao tráfego geral do modelo.

Na prática, a solicitação que avança mais rápido é a que chega com um alvo anexado: um componente que você mantém, uma classe de vulnerabilidade que você persegue, um engajamento que você está conduzindo neste trimestre. Se você quer entrar, diga para o que pretende apontar o modelo. Solicitações de chat geral não passam na frente de uma equipe de segurança que tem um caso de teste real, e não deveriam. O beta se amplia à medida que a avaliação se sustenta; não o estamos abrindo mais rápido do que conseguimos julgar o que retorna.

Como a reserva é gasta

Tokens em uma reserva não são atribuídos a um único modelo, e a mecânica merece um parágrafo porque explica a forma da doação. As requisições chegam ao roteador, e roteamento adaptativo decide para onde cada uma vai. Na prática, a divisão fica assim.

• Revisão de patch, triagem de crash, uma tentativa de reprodução — Onde se encaixa A rota ajustada para segurança: OrcaCyber Zero 1.0 vs Por quê? É longo, é especializado, e a resposta é verificável

• Notas de versão, resumos de changelog, nomes de testes, docstring de um script — Onde se aplica Um modelo geral como o GLM 5.3 Flash vs Por que custa menos e é mais adequado à tarefa

É por isso que a doação é em tokens, em vez de um nível gratuito de um único modelo. As equipes da Fundação recebem as mesmas decisões de roteamento que todo mundo, com a rota de segurança disponível quando uma tarefa merece e sem ser cobrada delas quando não merece. Uma reserva gasta dessa forma dura mais do que uma reserva gasta em um único modelo, e deixa a escolha do modelo com a pessoa que conhece a tarefa.

A conclusão

O trabalho de segurança é o lugar certo para esse dinheiro, e a razão não é sentimento. A inferência geral é uma commodity com preço em queda; a reprodução de vulnerabilidades é uma tarefa com resposta verificável e alto custo por tentativa, e é onde um token doado faz trabalho mensurável. Uma equipe de kernel não se importa com a forma como um modelo soa. Ela se importa se o reprodutor roda.

Se já encaminha o seu tráfego através de nós, nada no seu tráfego muda esta semana. O que muda está do nosso lado: o modelo que consideramos a coisa mais significativa que já construímos tem agora o seu primeiro utilizador exigente, alguém com um problema difícil e sem paciência para uma resposta errada que soa plausível. Isso é um teste melhor do que qualquer post de lançamento, e preferiríamos ser medidos por ele.

Nota de fontes: os números relatados pelo fornecedor são a doação de tokens no valor de US$ 150.000 para as Reservas Estratégicas de Tokens da Fundação Omacom, o escopo ao qual essa reserva se destina, e o status de beta fechado e as condições de acesso do OrcaCyber Zero 1.0. Nossa própria medição é o resultado do CyberGym Nível 1 de 1.478 de 1.507 reproduções na primeira tentativa, uma taxa de aprovação de 98,07%, em um benchmark extraído de 188 projetos de código aberto, que nós mesmos executamos. Relatado pela plataforma são os 1,5 milhão de downloads de nossos modelos no Hugging Face nos 30 dias anteriores a este anúncio, obtidos dos próprios contadores da plataforma. Nada aqui cita um terceiro para um número, e nenhuma parte externa é creditada por uma descoberta. Publicado em 19/09/2026, números verificados em nossos próprios registros no mesmo dia.