Gepubliceerd: 5 oktober 2026
Cantina Security kondigde op 1 oktober 2026 Apex Flash-1 aan, een open-weight model voor het opsporen van kwetsbaarheden in software, onder de MIT-licentie. Op 60 testtaken die buiten de training bleven, loste het er 40 op, drie minder dan Claude Opus 5. Cantina schat de kosten van die run op $2,38, tegenover $74,68 voor Claude.
Groot kostenverschil, kleine testset
Apex Flash-1 eindigt tussen het eigen basismodel en het topmodel van Anthropic, voor een fractie van de prijs van dat topmodel.
| Wat wordt gemeten | Apex Flash-1 | Alternatieven |
|---|---|---|
| Opgeloste kwetsbaarheidstaken (60 achtergehouden taken) | 40 van 60 (66,7%) | Claude Opus 5 High: 43 (71,7%); GLM-5.3-Flash: 36 (60,0%) |
| Geschatte kosten voor alle 60 taken | $2,38 | Claude Opus 5 High: $74,68; GLM-5.3-Flash: $4,56 |
| Omvang | 321 miljard parameters | Basismodel: GLM-5.3-Flash |
| Licentie | MIT, plus een abliterated variant | Claude: alleen via API |
Cantina bouwde deze test zelf en draaide hem ook zelf. Het trainde op 150 taken uit 50 echte kwetsbaarheden en testte op 60 taken die apart bleven. De kosten zijn schattingen op basis van providerprijzen. Cantina meldt niet of Claude in dezelfde agentopzet draaide, dus zie het verschil van vijf punten als indicatie.
Het model is een fine-tune van GLM-5.3-Flash van Z.ai, getraind met reinforcement learning (leren door proberen en belonen) en gebouwd samen met Yeta Labs. Cantina ontwierp het als uitvoerder: een groter model plant het onderzoek en geeft Apex gerichte klussen, zoals code lezen, een exploit proberen en controleren of die werkte.
Hardware-eisen noemt Cantina niet. Op 16-bit precisie nemen 321 miljard parameters ongeveer 640 GB geheugen in, dus je hebt een server met meerdere GPU’s nodig. Op Hugging Face staan al 4-bit- en FP8-versies van de community. Cantina publiceerde ook een abliterated variant, waarbij het weigergedrag is verwijderd. Dat helpt red teams, maar evengoed aanvallers. Volgens Cantina is dat onvermijdelijk zodra sterke open modellen bestaan.
Gebruikt je securityteam al agents voor code review of penetratietests? Dan is Apex Flash-1 een goedkope uitvoerder onder een plannend model, en je broncode blijft op je eigen machines. Dat laatste telt voor Nederlandse organisaties die code niet bij een Amerikaanse API willen neerleggen. Test het op kwetsbaarheden die je team al heeft opgelost, zodat je de goede antwoorden kent. Heb je geen GPU-servers, wacht dan op een gehoste versie. Bij deze omvang kost zelf draaien meer dan de ruwweg $72 die het in de test van Cantina bespaarde.
Voor meer informatie, bekijk de officiële aankondiging van Apex Flash-1 op de blog van Cantina.