Một cột cao trong suốt chứa đầy thẻ token xếp chồng đứng trên sàn nhạt màu, một bóng cá voi sát thủ nhỏ lướt qua chân cột, và một tấm panô hình khiên dựa vào cột.
Guides & Insights

OrcaCyber Zero 1.0 và khoản dự trữ 150.000 USD: OrcaRouter gia nhập Quỹ Omacom với tư cách Nhà Bảo trợ Doanh nghiệp Danh dự

Tác giả

Alistair Wren

Ngày đăng

Mô hình mới nhất · 20Xem tất cả mô hình
Benchmark: Artificial Analysis · cập nhật hằng ngày
Quay lại tất cả bài viết

OrcaRouter đã gia nhập Omacom Foundation với tư cách Nhà Bảo trợ Doanh nghiệp Xuất sắc, cùng khoản quyên góp trị giá 150.000 USD bằng token vào Dự trữ Token Chiến lược của Foundation. Khoản dự trữ đó được dành cho công tác bảo mật, ưu tiên trước hết cho các đội ngũ bảo mật và kernel của Foundation, chứ không dành cho suy luận nói chung. Mô hình đầu tiên mà các đội ngũ này sẽ sử dụng là OrcaCyber Zero 1.0, mô hình lập trình của chúng tôi được huấn luyện hậu kỳ cho phân tích lỗ hổng, tái hiện và nghiên cứu bảo mật, hiện đang trong giai đoạn beta kín. Đó là thông báo, và phần còn lại của trang này là lý lẽ đằng sau thông báo đó.

Lập luận bắt đầu từ lưu lượng truy cập. Trong 30 ngày trước thông báo này, các mô hình của chúng tôi đã vượt mốc 1,5 triệu lượt tải xuống trên Hugging Face, và hình thái của những gì đi qua router cũng thay đổi theo.

Mô hình rẻ nhất cho bản tóm tắt này không còn là câu hỏi duy nhất xuất hiện; “có thứ gì ở đây đọc được vụ crash này, bản vá này, hay báo cáo này và cho tôi biết nó thực sự là gì không” đã trở thành một câu hỏi phổ biến. Một router là nơi sai để trả lời câu hỏi đó và là nơi tốt để nhận ra nó. Vì vậy, thay vì coi nhẹ suy luận tổng quát, vốn đã rẻ và ngày càng rẻ hơn, chúng ta đang trả tiền cho phần công việc mà một câu trả lời sai gây tốn kém nhất.

OrcaRouter đã tham gia những gì, và các token đi đến đâu

Nhà Bảo trợ Doanh nghiệp Xuất sắc là hạng dành cho doanh nghiệp của Omacom Foundation. Việc bảo trợ là một khoản quyên góp một lần thay vì đăng ký định kỳ, và khoản quyên góp là 150.000 USD bằng token được nộp vào Quỹ Dự trữ Token Chiến lược, một quỹ chung mà chính các nhóm của Omacom Foundation khai thác cho công việc của họ.

Đích đến quan trọng hơn số lượng. Một khoản dự trữ không phải là phiếu giảm giá, và không có phần nào trong số này được cung cấp dưới dạng gói miễn phí hay mã giảm giá. Số token chỉ được tiêu khi một kỹ sư của Foundation chạy một tác vụ thực tế qua OrcaRouter, cũng chính là lớp định tuyến mà mọi người dùng khác đều đi qua. Chúng tôi thà tài trợ cho phần tính toán đằng sau một câu hỏi kỹ thuật cụ thể (lỗi này có tái hiện được không, bản vá này có trụ vững không) hơn là chu cấp cho một bể trò chuyện không giới hạn.

Tại sao khoản quyên góp lại được hướng đến công việc bảo mật mà không phải suy luận tổng quát

Suy luận tổng quát là nửa đã được giải quyết của thị trường này. Một mô hình tổng quát đủ năng lực có sẵn với giá rẻ, việc định tuyến tới nó gần như là một loại hàng hóa phổ thông, và thêm 150.000 đô la năng lực tổng quát mua cho một đội ngũ rất ít thứ mà nó chưa thể mua được. Token cận biên ở đó đáng giá xấp xỉ bằng chi phí của nó.

Công việc bảo mật vận hành khác biệt theo ba cách quan trọng đối với bất kỳ ai là người trả tiền.

• Các nhiệm vụ thì dài. Đọc một báo cáo, dựng một trình tái hiện và kiểm tra một bản sửa lỗi không phải là công việc chỉ một lượt, và chúng tiêu tốn token theo cách mà việc tóm tắt thì không.

• Các mô hình thực hiện chúng tốt là loại chuyên biệt chứ không phải đa dụng.

• Công việc có một đáp án có thể kiểm chứng được: một lỗ hổng hoặc tái hiện được, hoặc không.

Đặc tính cuối cùng đó chính là điều khiến khoản chi tiêu này có thể biện minh được. Chúng ta không tài trợ cho những ý kiến về bảo mật. Chúng ta đang tài trợ cho những nỗ lực mà cuối cùng dẫn đến một thứ mà đội ngũ kernel có thể xem xét và chấp nhận hoặc từ chối.

OrcaCyber Zero 1.0 được huấn luyện để làm gì?

Ba công việc, tất cả đều là công việc bảo mật: phân tích lỗ hổng, tái tạo lỗ hổng và nghiên cứu bảo mật.

Phân tích là nhiệm vụ đọc: khi được đưa một báo cáo, một diff, hoặc một thành phần, hãy tìm ra lỗ hổng là gì và nó nằm ở đâu. Tái hiện là nhiệm vụ xây dựng, và nó là thứ phân biệt một mô hình bảo mật với một mô hình lập trình tổng quát có kèm một system prompt nghiêm khắc: tạo ra một đầu vào thực sự kích hoạt điều kiện, chứ không phải một mô tả về đầu vào đó. Nghiên cứu bảo mật là phần mở, nơi không ai đưa cho bạn một ticket gọn gàng và mục tiêu phải được tìm ra trước tiên.

Kết quả đo lường mà chúng tôi có đáp ứng được bài toán tái tạo. Trên CyberGym Level 1, một bộ đánh giá được xây dựng từ 188 dự án mã nguồn mở, OrcaCyber Zero 1.0 tái tạo 1.478 trong số 1.507 lỗ hổng thực tế ngay ở lần thử đầu tiên, tỷ lệ đạt 98,07%. Lần thử đầu tiên là con số cần đọc lại hai lần. Phép đo này không có lần thử thứ hai, và cửa sổ phát hành cũng vậy. Mô hình là gì và nó nằm ở đâu trong danh mục có trên OrcaCyber Zero 1.0 trang.

A scoreboard graphic labelled CyberGym Level 1, showing the fraction 1,478 / 1,507 beside a circular gauge reading 98.07%.A screenshot of the OrcaCyber Zero 1.0 model page showing the model name at the top and the opening description of what the model is trained for.

Ranh giới thực sự nằm ở đâu: những lời gọi mà một mô hình thực hiện

Zero 1.0 đọc và tái tạo các lỗ hổng trong mã. Nó không nói gì về lớp mà hầu hết các nhóm hiện đang xây dựng xung quanh nó. Khoảnh khắc một mô hình được giao cho các công cụ, những thất bại thú vị không còn là văn bản nữa mà trở thành các lệnh gọi: nó chọn công cụ nào, truyền đối số nào, liệu kết quả nhận về có được phép thay đổi hành động tiếp theo của nó hay không. Một mô hình đọc C giỏi không bảo vệ được một pipeline mà trong đó một agent có thể bị dụ dỗ gọi sai endpoint với sai đối số.

Đó là nửa sau của công việc bảo mật ở đây, và đó là lý do vì sao từ "bảo mật" trong danh mục của chúng tôi không bắt đầu và kết thúc bằng nghiên cứu lỗ hổng. Các nhóm vận hành agent chống lại các hệ thống nội bộ phải coi lớp gọi là một bề mặt tấn công, đó chính là vấn đề mà tường lửa agent cho các lệnh gọi công cụ và MCP tồn tại để giải quyết. Công việc kernel và công việc bảo mật đều nhìn thấy cả hai nửa của vấn đề này, và khoản dự trữ bao quát cả hai.

A screenshot of the agent firewall page on orcarouter.ai, showing the page title and the opening paragraph about protecting tool and MCP calls.

Bản beta kín có ý nghĩa gì đối với một nhóm muốn có quyền truy cập?

Quyền truy cập được cấp theo từng trường hợp sử dụng, chứ không phải bật cho tất cả mọi người. OrcaCyber Zero 1.0 đang trong giai đoạn beta kín, và phạm vi được giới hạn hẹp một cách có chủ đích: nghiên cứu bảo mật đáng tin cậy, phân tích và tái hiện lỗ hổng, cùng các quy trình red-team. "Kín" là từ then chốt, và quyền truy cập được giới hạn cho công việc đó thay vì lưu lượng mô hình nói chung.

Trên thực tế, yêu cầu được xử lý nhanh nhất là yêu cầu đến kèm một mục tiêu cụ thể: một thành phần bạn duy trì, một lớp lỗ hổng bạn đang truy tìm, một đợt đánh giá bạn đang triển khai trong quý này. Nếu muốn tham gia, hãy nói bạn định hướng mô hình vào việc gì. Các yêu cầu trò chuyện chung không được xếp trước một nhóm bảo mật đang có ca kiểm thử thực tế, và đương nhiên là không nên như vậy. Bản beta sẽ mở rộng khi kết quả đánh giá vẫn đứng vững; chúng tôi không mở nhanh hơn khả năng đánh giá những gì gửi về.

Cách khoản dự trữ được chi tiêu

Token trong một reserve không được gán cho một model duy nhất, và cơ chế này đáng để dành hẳn một đoạn vì chúng giải thích hình dạng của khoản đóng góp. Các yêu cầu đến bộ định tuyến, và định tuyến thích ứngquyết định mỗi yêu cầu đi đâu. Trên thực tế, sự phân chia diễn ra như sau.

• Xem xét bản vá, phân loại sự cố crash, một lần thử tái hiện — Nó đi đến đâu Lộ trình tinh chỉnh bảo mật: OrcaCyber Zero 1.0 vs Vì sao nó dài, nó chuyên biệt, và câu trả lời có thể kiểm chứng

• Ghi chú phát hành, tóm tắt changelog, tên kiểm thử, docstring của script — Nên dùng ở đâu Một mô hình tổng quát như GLM 5.3 Flash so với Vì sao Nó có chi phí thấp hơn và phù hợp hơn với công việc

Đây là lý do khoản quyên góp được tính bằng token thay vì một gói miễn phí của một mô hình. Các đội của Foundation nhận được các quyết định định tuyến giống như mọi người khác, với tuyến bảo mật sẵn có khi một nhiệm vụ xứng đáng được dùng và không bị trừ vào phần của họ khi không cần đến. Một khoản dự trữ được chi theo cách này kéo dài lâu hơn một khoản dự trữ chi cho một mô hình, và nó để việc lựa chọn mô hình lại cho người hiểu rõ nhiệm vụ.

Bài học rút ra

Công việc bảo mật là nơi đúng đắn để dùng số tiền này, và lý do không phải là cảm tính. Suy luận tổng quát là một loại hàng hóa có giá đang giảm; tái hiện lỗ hổng là một nhiệm vụ có đáp án có thể kiểm chứng và chi phí cao cho mỗi lần thử, và đó là nơi một token được quyên tặng tạo ra giá trị đo lường được. Một nhóm kernel không quan tâm mô hình nghe ra sao. Họ quan tâm liệu chương trình tái hiện có chạy được không.

Nếu bạn đã định tuyến qua chúng tôi, thì tuần này không có gì thay đổi đối với lưu lượng của bạn. Điều thay đổi nằm ở phía chúng tôi: mô hình mà chúng tôi coi là thứ có hệ quả lớn nhất mà chúng tôi từng xây dựng giờ đã có người dùng đòi hỏi cao đầu tiên, một người có bài toán hóc búa và không kiên nhẫn với một câu trả lời sai nghe có vẻ hợp lý. Đó là một phép thử tốt hơn bất kỳ bài đăng ra mắt nào, và chúng tôi thà được đánh giá bằng nó.

Ghi chú nguồn: các số liệu do nhà cung cấp báo cáo gồm khoản quyên góp token trị giá 150.000 USD cho Strategic Token Reserves của Omacom Foundation, phạm vi mà quỹ dự trữ đó hướng tới, cùng tình trạng closed-beta và các điều kiện truy cập của OrcaCyber Zero 1.0. Số liệu do chính chúng tôi đo lường là kết quả CyberGym Level 1 với 1.478 trên 1.507 lần tái tạo trong lần thử đầu tiên, tỷ lệ đạt 98,07%, trên một bộ đánh giá được lấy từ 188 dự án mã nguồn mở, do chính chúng tôi chạy. Số liệu do nền tảng báo cáo là 1,5 triệu lượt tải xuống các mô hình của chúng tôi trên Hugging Face trong 30 ngày trước thông báo này, lấy từ chính bộ đếm của nền tảng. Không có nội dung nào ở đây trích dẫn bên thứ ba cho một con số, và không bên ngoài nào được ghi công cho một phát hiện. Công bố ngày 2026-09-19, các số liệu đã được đối chiếu với hồ sơ của chính chúng tôi cùng ngày.