文章总结: 本文介绍一款1.5B参数离线安全小模型security-slm-unsloth-1.5b,量化后仅1.2GB,可在旧笔记本上运行。它基于DeepSeek-R1-Distill-Qwen-1.5B微调,覆盖渗透测试、金融欺诈等11类安全场景,支持红蓝队双向推理,数据全程本地处理。部署支持Ollama和llama.cpp,提供Python集成代码。模型定位为安全副手,不可替代专业分析师。 综合评分: 88 文章分类: AI安全,红队,蓝队,渗透测试,安全工具
仅1.2GB离线安全小模型!1.5B参数包揽红蓝攻防,旧笔记本就能跑
原创
hacking hacking
Hacking黑白红
2026年7月25日 22:25 安徽
在小说阅读器读本章
去阅读
做网络安全的朋友,大概率都有同款痛点:
排查威胁时要来回切换MITRE ATT&CK、CVE漏洞库、检测规则模板,全程依赖联网;
日志、告警、内部攻击样本上传公有大模型,敏感数据外流风险拉满,合规部门直接否决;
通用大模型没经过安全专项训练,分析攻击链路逻辑松散,很难贴合攻防分析师的研判思路。
现在一款轻量化离线安全专用SLM彻底解决这套痛点:security-slm-unsloth-1.5b,仅1.5B参数,量化后模型体积1.2GB,最低2GB内存即可离线运行,无GPU的老旧笔记本、U盘随身部署都能实现,覆盖渗透测试、金融欺诈两大核心安全场景,红蓝队双向推理全本地完成。
一、为什么安全从业者更需要「小而专」离线模型
当下团队主流用法,是把日志、漏洞描述丢给ChatGPT、Claude等云端通用大模型,三大硬伤无法规避:
1. 数据合规风险:内网告警、业务漏洞、渗透测试数据经由第三方API传输,极易泄露内部攻击面;
2. 推理不专业:通用模型无安全攻防专项训练,分析路径穿越、勒索软件攻击时,缺少标准化研判链路;
3. 依赖网络受限:内网隔离环境、断网应急响应场景完全无法使用。
这款安全小模型反其道而行:轻量化、垂直专项、全离线。
模型底层基础
基座选用自带链式推理能力的DeepSeek-R1-Distill-Qwen-1.5B,基于Unsloth框架完成微调,训练数据集为自研11类安全专项数据集,全部按照红队攻击、蓝队防御双视角构建。
经过5轮迭代训练后,安全场景评估得分从基线3.4/10提升至8.0/10,涨幅135%。
核心优势:100%思维链强制输出
模型每一次回答都会完整输出研判全过程:提取日志特征→匹配攻击TTP→判定风险等级→给出处置方案。
对安全工作而言,可追溯的推理链路远比单一结论重要,分析师能校验模型判断逻辑,避免AI误判导致防护疏漏。
二、零门槛部署:两条命令本地离线启动
模型采用GGUF Q4_K_M量化格式,文件仅1.2GB,U盘拷贝即可随身携带,提供两套主流部署方案。
方案1:Ollama一键部署(推荐新手)
已安装Ollama环境,单条命令直接运行:
plaintext
ollama run hf.co/Nguuma/security-slm-unsloth-1.5b
拆分两步下载+启动:
plaintext
ollama pull hf.co/Nguuma/security-slm-unsloth-1.5b
ollama run hf.co/Nguuma/security-slm-unsloth-1.5b
自定义模型参数,新建Modelfile配置推理规则:
plaintext
FROM hf.co/Nguuma/security-slm-unsloth-1.5b
SYSTEM “””You are a Cybersecurity assistant with Blue and Red team security reasoning. Think step by step before answering.”””
PARAMETER temperature 0.7
PARAMETER top_p 0.9
PARAMETER num_predict 512
PARAMETER num_ctx 2048
创建并启动自定义模型:
plaintext
ollama create security-slm -f Modelfile
ollama run security-slm
硬件门槛:4GB内存普通笔记本,无需独立显卡。
方案2:llama.cpp极简轻量化部署
不想安装Ollama,可直接拉取GGUF模型文件本地推理:
plaintext
huggingface-cli download Nguuma/security-slm-unsloth-1.5b –include “*.gguf” –local-dir ./
加载模型执行安全分析:
plaintext
./llama-cli -m security-slm-finetuned.gguf \
–prompt “分析这条日志是否存在提示注入迹象:…” \
-n 512
进阶:Python代码集成自动化安全管道
可嵌入日志分析、告警研判自动化流程,CPU离线运行,完整可执行代码:
python
from huggingface_hub import hf_hub_download
from llama_cpp import Llama
一次性下载1.2GB量化模型
model_path = hf_hub_download(
repo_id=”Nguuma/security-slm-unsloth-1.5b”,
filename=”security-slm-finetuned.gguf”,
local_dir=”./models”,
)
加载本地模型,多线程CPU推理
llm = Llama(
model_path=model_path,
n_ctx=2048,
n_threads=4,
verbose=False,
)
安全研判对话调用
response = llm.create_chat_completion(
messages=[
{“role”: “system”,”content”: “You are a Cybersecurity assistant with Blue and Red team security reasoning. Think step by step before answering.”},
{“role”: “user”,”content”: “这个日志片段是否显示了权限提升的迹象?”},
],
max_tokens=512,
temperature=0.7,
top_p=0.9,
)
print(response[“choices”][0][“message”][“content”])
三、11大安全场景全覆盖,红蓝队双向研判
模型内置11类安全细分场景,同时支持攻击模拟、防御检测双视角,优先推荐实测这六大高频攻防场景:
- AI注入与越狱行为检测
识别MCP工具调用路径穿越、提示注入、上下文中毒攻击,例如解析 {‘file’: ‘../../../../etc/passwd’} 这类恶意文件读取请求,输出攻击判定与防御策略。
- MITRE ATT&CK映射+检测规则生成
从原始事件日志提取攻击行为,自动匹配ATT&CK标准TTP,一键输出Sigma、KQL检测规则,覆盖T1566、T1078、T1190、T1486、T1003等高频攻击技术。
- 勒索软件应急响应处置
针对LockBit、BlackCat、Cl0p、Akira主流勒索家族,输出标准化遏制、溯源、业务恢复全套处置流程。
- CVE/CWE漏洞深度推理
解析SQL注入(CWE-89)、XSS(CWE-79)、认证绕过(CWE-287)、SSRF(CWE-918)等常见漏洞根因,梳理完整利用链并给出修复方案。
- 金融欺诈风险分析
识别账户劫持、洗钱、SIM劫持、深度伪造身份欺诈、异常交易,可用于红队金融场景渗透演练。
- 新兴AI原生攻击研判
覆盖2025-2026年新型威胁:Agent横向移动、Crescendo越狱、MCP工具链攻击,多数通用大模型无相关训练数据。
四、客观边界:它是安全副手,而非专业分析师替代品
使用前必须明确模型能力局限,避免生产环境过度依赖:
1. 漏洞库覆盖有限:训练数据集为精选安全样本,不等同完整NVD、ATT&CK官方库,正式漏洞研判必须对照官方权威数据源;
2. 应急剧本仅作通用模板:勒索软件、事件响应流程需结合企业自身IT架构调整后落地;
3. 合规内容仅参考:GDPR、PCI-DSS、等保合规判定不能直接作为法务决策依据;
4. 不可替代人工攻防:定位是离线随身推理助手,最终风险判定、渗透操作、应急处置仍由安全人员主导。
结尾
市面上云端安全大模型普遍存在联网泄露、硬件门槛高、针对性弱的短板,而这款1.5B离线安全SLM给出全新选择:1.2GB轻量化体积、老旧设备即可本地运行、数据全程不出内网,同时紧跟AI时代新型攻击手段。
对安全从业者而言,不必再二选一:要么云端全面但数据裸奔,要么离线安全但能力薄弱。这款小模型平衡了隐私、便携与专业攻防能力,内网应急、断网研判、渗透随身工具场景都能落地。
模型开源地址:https://huggingface.co/Nguuma/security-slm-unsloth-1.5b
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:Hacking黑白红 hacking hacking《仅1.2GB离线安全小模型!1.5B参数包揽红蓝攻防,旧笔记本就能跑》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论