Gemini Flash Cyber jaagt op bugs, alleen voor overheden
Google bracht op 21 juli drie nieuwe Gemini-modellen uit, maar één daarvan komt niet in de gewone webshop terecht. Gemini 3.5 Flash Cyber, een variant die getraind is om softwarelekken op te sporen en te dichten, blijft voorbehouden aan overheden en een select groepje partners. Google verwijst naar de dubbele inzetbaarheid van zo’n model: wie kwetsbaarheden kan vinden om ze te repareren, kan ze ook vinden om ze te misbruiken.
Wat Flash Cyber doet
Flash Cyber is gebouwd op hetzelfde lichte 3.5 Flash-fundament, maar bijgeschaafd om kwetsbaarheden te vinden, te valideren en snel te patchen. In een interne stresstest die Google Big Sleep noemt, ging het model op zoek naar lastige fouten in complexe systemen zoals Chrome en Safari. Bij het testen van de V8 JavaScript-engine vond Flash Cyber volgens Google 55 unieke bevestigde problemen, tegen 47 voor het gewone 3.5 Flash en 36 voor Claude Opus 4.6. TechCrunch en overheidsvakblad GCN berichtten over de resultaten.
Het model werkt niet solo. Binnen CodeMender, Google’s beveiligingsagent voor code, draaien meerdere Flash Cyber-instanties tegelijk die hun bevindingen samenvoegen tot één rapport. Op de CyberGym-benchmark komt die opzet volgens Google in de buurt van veel zwaardere beveiligingsmodellen, tegen een fractie van de kosten.

Alleen voor overheden en vertrouwde partners
De toegang loopt via een besloten pilot binnen CodeMender. Google geeft het model alleen aan overheden en vertrouwde partners, precies omdat een geautomatiseerde bugjager net zo goed als aanvalswapen dienstdoet. Die terughoudendheid past in een bredere beweging waarin overheden zich als poortwachter van krachtige AI-modellen opstellen. Ook OpenAI liet eerder zien hoe gevoelig dit ligt met GPT-Red, een model dat de eigen systemen moest hacken.
Google is niet de enige die AI op softwarebeveiliging inzet. Anthropic bouwt aan vergelijkbare capaciteit, onder meer via de uitbreiding van Project Glasswing. De inzet is telkens dezelfde: kwetsbaarheden vinden voordat kwaadwillenden dat doen, zonder de aanvalskant een cadeau te geven.
Onderdeel van een bredere Flash-golf
Flash Cyber kwam mee met twee modellen die wél gewoon beschikbaar zijn. Gemini 3.6 Flash, dat Google zijn werkpaard noemt, gebruikt tot 17 procent minder output-tokens dan zijn voorganger en is daarmee goedkoper in gebruik. Wij schreven eerder over de release van Gemini 3.6 Flash. Daarnaast staat 3.5 Flash-Lite, het meest kostenefficiënte model in zijn klasse. Beide zijn er voor ontwikkelaars via Google AI Studio.
Opvallend genoeg ontbrak opnieuw Gemini 3.5 Pro, het vlaggenschip dat sinds februari niet is bijgewerkt. Productbaas Logan Kilpatrick zegt dat het model bij partners wordt getest en binnenkort landt. Ondertussen is Google aan een ambitieuze pretraining voor Gemini 4 begonnen, iets waarover we het al hadden toen Google aan Gemini 4 bleek te trainen terwijl 3.5 Pro wachtte.
Wat betekent dit
Met Flash Cyber verschuift een deel van het beveiligingswerk naar een goedkoop, gespecialiseerd model dat in zwermen kan werken. Voor bedrijven en ontwikkelaars die niet tot de pilot horen verandert er voorlopig weinig, want de gewone Flash-modellen doen dat werk niet. De keuze om het model achter een overheidsslot te houden laat zien hoe voorzichtig aanbieders omgaan met AI die code kan aanvallen. De vraag is hoe lang die exclusiviteit houdbaar blijft nu de concurrentie dezelfde kant op beweegt.
