# Cosine 训了个会做渗透测试的模型，装在命令行里就能用

> 原标题：Show HN: We post-trained a model that pen tests instead of refusing

- 来源：Hacker News 首页
- 发布时间：2026-06-20T13:49:03.000Z
- AX AI 日报：https://ai-daily.ax0x.ai/items/39584
- 原文：https://www.argusred.com/cli

## 摘要

Cosine 把他们的编程模型做了安全方向的微调，搞出一个叫 ArgusRed 的命令行工具，能直接在你电脑上跑代码审计和授权渗透测试。工具分两种模式：Security Scan 只读代码找漏洞，不碰系统；Pen Test 会真的尝试攻击，但必须先预约、签授权书才能用。免费安装送 200 万 token，扫一个约 150 万行代码的 Symfony 项...

## 推荐理由

Cosine 把一个编程模型后期训练成能做渗透测试的 CLI 工具，从拒绝到主动攻击这个转向本身就很有话题性。两种模式的设计也给了具体的安全边界：只读扫描不用授权，真攻击必须预约签授权书。我会先打个折，因为这是新品发布，正文没披露独立评测或用户反馈，免费送的 200 万 token 能扫一个约 150 万行代码的项目，听起来挺省钱，但实际效果和误报率都还没第三方验证。

## 锐评

Cosine 发布了一个叫 ArgusRed 的命令行工具，把他们的编程模型做了安全方向的微调，让它能干两件事：只读代码找漏洞（Security Scan），或者在拿到授权后真的尝试攻击系统（Pen Test）。工具本身免费装，新用户送 200 万 token，扫一个约 150 万行代码的 Symfony 项目大概花 40 分钟，速度还行。

不过正文没透露几个关键信息：微调用的基座模型是哪个、训练配方是什么、跟现有安全工具比效果如何，这些全都没提。Pen Test 模式需要预约签授权书才能用，说明他们自己也知道这功能风险大，但具体怎么防滥用、攻击动作的边界在哪，也没展开说。

我会先打个折：这更像一个把模型能力包装成安全产品的早期尝试，而不是一个能直接替代专业渗透测试的工具。如果后续能补上基准测试对比和更透明的技术细节，才值得认真评估。
