Google lanserer Gemini 3.5 Flash Cyber for sårbarhetsjakt
Google DeepMind har introdusert Gemini 3.5 Flash Cyber, en spesialisert lettvektsmodell bygget på Gemini 3.5 Flash og finjustert for sårbarhetsjakt. Poenget er ikke enda en stor generell modell. Poenget er en billigere og raskere sikkerhetsmodell som kan kjøres bredt over store kodebaser, validere funn og foreslå patcher før hullene blir praktiske angrepsflater.
For CIO-er og CISO-er er dette en viktigere nyhet enn navnet alene tilsier. Den sier mye om hvor modellmarkedet går: fra universelle assistenter til spesialiserte modeller som får konkrete roller i drift, sikkerhet, utvikling og compliance. Google beskriver modellen som mer effektiv på disse oppgavene enn hovedlinjen av Flash-modeller. Den skal brukes gjennom CodeMender og lanseres først som en begrenset pilot for myndigheter og betrodde partnere.
Hva Google faktisk har lansert
Gemini 3.5 Flash Cyber er ikke presentert som et åpent verktøy alle utviklere kan ta i bruk i dag. Google velger en kontrollert utrulling fordi modellen er dual-use: den kan hjelpe forsvarere med å finne kritiske sårbarheter, men samme kapabilitet kan misbrukes hvis den slippes uten styring. Derfor blir den først tilgjengelig for utvalgte myndigheter og partnere via CodeMender.
Google skriver at modellen er finjustert for å finne, validere og patche sårbarheter raskt og effektivt. Det er en viktig formulering. Mange sikkerhetsverktøy stopper ved funn. Verdien i produksjon kommer først når teamet kan skille reelle hull fra støy, forstå utnyttbarhet og få et patchforslag som kan testes i kodebasen. Det er også der AI-verktøy ofte møter virkeligheten: falske positiver, manglende kontekst og forslag som ikke overlever CI, review eller produksjonskrav.
Den strategiske forskjellen ligger i størrelse og kost. Google argumenterer for at sikkerhetsarbeid har et enormt søkerom. Én dyr modellkall mot en stor kodebase blir en flaskehals. En lettere spesialistmodell kan i stedet brukes mange ganger over flere kodebaner, commits og hypoteser. For sikkerhetsledere er dette en mer praktisk arkitektur: mange billige, målrettede undersøkelser i stedet for noen få tunge analyser.
Hvorfor dette betyr noe for virksomheter
Sårbarhetsjakt er i ferd med å bli et kapasitetsproblem. Kodebaser vokser, avhengigheter endres raskt, og angripere kan bruke modeller til å lete etter svakheter raskere enn klassiske team kan triagere. Hvis forsvarssiden bare legger en chatbot oppå eksisterende prosesser, vinner den neppe tempoet tilbake. Den trenger modeller som er bygd inn i pipeline, commit-skanning, fuzzing, patching og review.
Gemini 3.5 Flash Cyber peker mot nettopp det. Google sier modellen allerede brukes i CodeMender og på interne kodebaser, inkludert Chrome, Android, Cloud, Ads og YouTube. I bloggposten omtales også evalueringer mot krevende kodebaser som Chrome og Safari, og Google hevder at modellen overgår både Gemini 3.5 Flash og Gemini 3.6 Flash på flere sikkerhetstester.
Dette bør ikke leses som en uavhengig benchmarkseier. Tallene kommer fra Google selv, og virksomheter bør fortsatt kreve egne tester før de endrer sikkerhetsarkitektur. Men retningen er troverdig: spesialiserte modeller for smale, høyrisiko oppgaver der kvalitet, sporbarhet og kost per analyse betyr mer enn generell samtaleevne.
CISO-vinkelen: bedre forsvar, men mer styring
Den mest interessante delen er ikke at modellen finner sårbarheter. Det er at Google legger så tydelig vekt på kontrollert tilgang. Sårbarhetsmodeller er ikke bare produktivitetsverktøy. De kan produsere exploit-kjeder, validere utnyttbarhet og foreslå endringer som påvirker kritiske systemer. Dermed blir governance en del av produktet, ikke et tillegg i etterkant.
For en virksomhet som vurderer denne typen teknologi, bør første spørsmål ikke være: kan modellen finne flere hull? Det bør være: hvordan dokumenteres funnene, hvem får tilgang, hvordan logges forsøkene, hvilke systemer kan analyseres, og hvordan hindres at modellen blir en snarvei rundt etablerte sikkerhetsprosesser?
Det neste spørsmålet er ansvarsdeling. Hvis en modell foreslår en patch for en kritisk tjeneste, må virksomheten fortsatt ha eier, testregime og rollback-plan. AI kan forkorte tiden fra funn til forslag. Den fjerner ikke behovet for review, prioritering og risikobeslutning. Tvert imot kan den øke volumet så mye at triage-prosessen må designes på nytt.
Hva ledere bør gjøre nå
For de fleste norske virksomheter er Gemini 3.5 Flash Cyber ikke noe de kan kjøpe og skru på denne uken. Likevel er nyheten relevant nå. Den viser hva som kommer inn i sikkerhetsverktøykassen: modeller som leter etter sårbarheter kontinuerlig, kobles til agentrammeverk og blir en del av utviklingsflyten.
Det smarte trekket er å forberede evalueringsgrunnlaget før leverandørene banker på døren. Velg et sett representative kodebaser, historiske sårbarheter, falske positiver og patch-scenarier. Mål presisjon, tid til validert funn, patchkvalitet og hvor mye manuelt arbeid modellen faktisk fjerner. Ikke mål bare hvor imponerende demoen er.
CIO og CISO bør også avklare hvor slike modeller får kjøre. Produksjonskode, kundeinformasjon og interne repos krever tydelige regler. Sikkerhetsmodeller kan være ekstremt nyttige, men de bør inn i samme regime som andre høyrisiko AI-verktøy: tilgangsstyring, logging, databehandleravtaler, modellkort, eskaleringsrutiner og teknisk isolasjon.
Kortversjonen: Google flytter modellkonkurransen dypere inn i sikkerhetsarbeidet. Ikke som enda en generell assistent, men som en spesialisert forsvarskomponent. Det er mer interessant for virksomheter enn mye av den vanlige modellhypen, fordi effekten kan måles direkte i færre åpne hull, raskere patching og bedre utnyttelse av knappe sikkerhetsressurser. Men bare hvis styringen holder samme tempo som modellene.
Kilder og medier
Primærkilde: Google DeepMind, https://deepmind.google/blog/introducing-gemini-3-5-flash-cyber/
Offisiell kunngjøring: Google DeepMind på X, https://x.com/GoogleDeepMind/status/2080321516814647630
Thumbnail: OpenAI Image 2 / hogby.ai
📬 Likte du denne?
AI-nyheter for ledere. Kuratert av en CIO som bygger det selv. Daglig i innboksen.