To timer inde i en produktionstjeneste

Det skarpeste tal i Google DeepMinds meddelelse fra 21. juli 2026 er en stopurmåling. "In just 2 hours, the model uncovered remote code execution vulnerabilities in public APIs and found a memory-corruption vulnerability in a sensitive production service", skrev Raluca Ada Popa og Four Flynn, da de præsenterede Gemini 3.5 Flash Cyber, en model bygget til sikkerhedsarbejde.

Det er ikke en fremvisning mod et ufarligt mål. Google DeepMind oplyste, at modellen allerede arbejder i Googles interne kodebaser, herunder Chrome, Android, Cloud, Ads og YouTube, og at den i Chromes produktionskæde viste et "significant uplift" i forhold til Gemini 3.5 Flash.

Så kommer sætningen, der gør et forskningsindlæg til et ledelsesspørgsmål. "3.5 Flash Cyber will be exclusively available to governments and trusted partners via CodeMender soon, expanding over time", skrev selskabet om et "limited-access pilot program". Samme dag gjorde Google Gemini 3.6 Flash og Gemini 3.5 Flash-Lite almindeligt tilgængelige. Flash Cyber er den eneste af de tre, du ikke kan få fat i.

Forskellen er Googles egen måling af det, du ikke får

Google har selv offentliggjort størrelsen på den kapacitet, koncernen holder tilbage. I V8-JavaScript-motoren fandt 3.5 Flash Cyber over et fast antal kørsler 55 unikke bekræftede fejl mod 47 for den almindelige Gemini 3.5 Flash og 36 for Claude Opus 4.6.

Derfor betyder det noget: de 47 er i dag det praktiske loft for ethvert kommercielt sikkerhedsprodukt bygget på en Gemini-model. Google DeepMind skrev, at den generelle tilgængelighed af de grundlæggende CodeMender-funktioner sker gennem de almindeligt tilgængelige Gemini-modeller, hvilket høfligt sagt betyder, at de 55 bliver inden døre.

Handlingen for ejeren er lille og præcis. Bed ved fornyelsen jeres scannings- og kodegennemgangsleverandører om skriftligt at oplyse, hvilken Gemini-model de kalder, og gem svaret i sagen, for den, der praler af "den nyeste Gemini", beskriver de 47.

Udgivelsesvilkårene er produktet

Adgang afgøres af, hvem man er, snarere end hvad man betaler. "Governments and trusted partners" er en egnethedsprøve, og Google DeepMind har hverken offentliggjort kriterier, ansøgningsvej eller klagemulighed.

For en europæisk virksomhed er det en hård grænse og ikke en budgetpost. Der findes ingen forhandler, ingen rammeaftale og intet enterprise-niveau, der laver penge om til adgang, og for indkøbsafdelinger, der er vant til at forhandle mængde og support, er tilladelse en ukendt valuta.

Google DeepMind var tydelig om begrundelsen. "Given the dual-use nature of this technology, we have taken an intentional approach to how we deploy 3.5 Flash Cyber", skrev selskabet, for at give forsvarerne "a head start...while mitigating against broader misuse". Den logik holder, og den kan flyttes, for intet ved den stopper ved sikkerhedsmodeller.

Sikkerhedsjustering trækker nu kapacitet fra forsvarerne

Den stilleste detalje vejer tungest. Google DeepMind oplyste, at nyere versioner af konkurrenternes modeller afviste Chrome-opgaverne på grund af deres sikkerhedsværn, hvilket ud fra dette materiale betyder, at netop den justering, der skal forhindre skade, målbart mindsker, hvad en forsvarer kan udrette, mens den lukkede model beholder kapaciteten intakt.

Det ærlige forbehold: alle tal her er Googles egne, målt af Google og uden uafhængig gentagelse, begrebet "trusted partners" er udefineret, og et to timers resultat på Googles egne tjenester siger intet om jeres eget landskab. Det, tallene fastslår, er en retning: de stærkeste forsvarsværktøjer samler sig hos den lille gruppe organisationer, der også ejer kodebaserne, mens alle andre lapper med forsinkelse.