把公司的源码交给云端 AI 找漏洞,效果也许不错,但敏感代码能不能上传,本身就是一道安全题。本地模型——运行在自己的电脑或服务器上、不必把代码交给外部服务——因此很适合代码安全审计。Reddit 用户 Fluffy-Ad-889 把本地与云端模型放进真实公开 GitHub 代码库,测试它们能否找出危险实现,并公开了可供复查的 audit.db。
作者称,两周内共运行模型 1,665 次,覆盖 27 个代码库,产生 1,067 条安全发现。其中,MiniMax-M3 报告的 12 条路径有 10 条被列为真实问题;DeepSeek-V4-Flash 为 6/6,GLM-5.1 和 GPT-OSS-20B 均为 5/5;Claude Opus 5 则是 0/8。这个样本的价值,不在于立刻证明“本地模型胜过云端”,而在于把讨论推进到可验证的真实代码上。安全发现只是潜在漏洞线索,还需人工复现并排除误报;上述结果、模型设置与“开源模型最适合安全”的结论均来自作者自述,材料未披露更完整的评判流程。