2026年5月30日,Arm公司正式宣布开源其内部孵化的AI安全框架——Metis。不同于传统基于规则和模式匹配的静态应用安全测试(SAST)工具,Metis采用"智能体AI"(Agentic AI)架构,能够自主分析大规模代码库中的复杂软件漏洞,并通过语义推理理解跨函数、跨组件的依赖关系,输出清晰的自然语言解释供开发者定位修复。
据Arm介绍,Metis已在公司内部监控超过130个软件项目。该框架以Apache 2.0许可证在GitHub上公开发布,支持C、C++、Python、Go、TypeScript、Rust等多种主流编程语言,并可通过插件架构轻松扩展更多语言和自定义检测规则。
Metis的发布标志着AI在代码安全检测领域进入了一个全新的阶段——从"扫出已知模式"进化到"理解代码逻辑从而发现未知漏洞"。
传统SAST工具长期面临两个核心痛点:一是依赖固定规则和模式匹配,面对跨函数边界、跨库调用等复杂场景时漏洞检出率低下;二是误报率(假阳性)居高不下,大量无效告警消耗安全团队工时,降低对自动化工具的信任。Arm官方数据显示,在内部基准测试中,使用GPT-5.5-Cyber作为基础模型的Metis在漏洞识别准确率上达到了98%,而传统SAST工具仅为6%。
支撑这一惊人数据的技术架构包含三大核心组件:
Arm表示,Metis不仅标记漏洞,还会生成清晰、可操作的分析摘要,为开发者提供理解问题所需的上下文和修复建议。这意味着开发者不再需要在一堆晦涩的日志中找出问题所在。
Metis在设计上充分考虑了对现有开发工具链的兼容性,支持多种部署模式:
Arm推荐的实用指南是:一台vLLM实例服务对话模型,另一台服务嵌入模型,中间由LiteLLM路由器协调流量。这种架构兼顾了检测精度与吞吐性能。
值得一提的是,Arm目前专注于软件漏洞检测,但已在规划扩展Metis以支持硬件漏洞验证——这对于芯片安全领域具有里程碑意义。
Metis的开源发布对于青海本地政企机构的信息安全建设同样具有参考价值:
建议有软件开发能力的青海本地政企IT部门关注Metis项目更新(GitHub: arm/metis),评估将其纳入DevSecOps流程的可行性。
© 2026 西宁惠康电子有限公司 | 青海·西宁