DEV Community

Cover image for Was ist Gemini 3.5 Flash Cyber? Googles exklusives Sicherheitsmodell
Emre Demir
Emre Demir

Posted on • Originally published at apidog.com

Was ist Gemini 3.5 Flash Cyber? Googles exklusives Sicherheitsmodell

Gemini 3.5 Flash Cyber ist eine sicherheitsorientierte Version von Googles Flash-Modell, die darauf ausgelegt ist, Software-Schwachstellen zu finden und zu beheben. Es wurde am 21. Juli 2026 zusammen mit zwei weiteren Flash-Modellen ausgeliefert. Der entscheidende Punkt: Sie können es wahrscheinlich noch nicht verwenden. Es ist ein Pilotprogramm mit eingeschränktem Zugang, das nur Regierungen und vertrauenswürdigen Partnern offensteht. Eine öffentliche API oder öffentliche Preise gibt es nicht.

Testen Sie Apidog noch heute

Betrachten Sie diesen Beitrag daher als technische Einordnung, nicht als Einrichtungsanleitung. Wenn Sie nach einem API-Schlüssel, einer Modell-ID oder einem Codebeispiel für Cyber suchen: Diese öffentliche Schnittstelle existiert derzeit nicht. Sie können aber nachvollziehen, was das Modell leisten soll, warum Google den Zugang beschränkt und welche Alternativen Sie heute einsetzen können.

Was ist Gemini 3.5 Flash Cyber?

Gemini 3.5 Flash Cyber ist ein Spezialmodell für Sicherheitslücken. Es gehört zu Googles CodeMender-Initiative, deren Ziel es ist, Schwachstellen in Code zu finden und zu beheben.

Während das allgemeine Flash-Modell für breite Coding- und Reasoning-Aufgaben gedacht ist, wurde Cyber für einen engeren Zweck optimiert:

  1. potenziell verwundbare Codepfade identifizieren,
  2. die Schwachstelle einordnen,
  3. Patches oder Abhilfemaßnahmen vorschlagen.

Gemini 3.5 Flash Cyber

Google kündigte Cyber im selben Gemini-Modell-Beitrag an, der auch das breitere Flash-Update behandelt. Informationen zur allgemeinen Flash-Stufe finden Sie auf der DeepMind Flash-Modellseite.

Wichtig ist die Begriffsabgrenzung:

  • CodeMender ist das Programm.
  • Gemini 3.5 Flash Cyber ist das dafür optimierte Modell.

Und: Der Modellname lautet tatsächlich 3.5 Flash Cyber, nicht 3.6.

Der Haken: Sie können es wahrscheinlich noch nicht nutzen

Gemini 3.5 Flash Cyber ist ein Pilotprogramm mit eingeschränktem Zugang. Google stellt es derzeit nur Regierungen und vertrauenswürdigen Partnern bereit. Für allgemeine Entwickler ist es nicht öffentlich verfügbar.

Das bedeutet konkret:

  • Keine öffentliche API: Sie können keine Modell-ID in Ihre Anwendung eintragen und Cyber wie ein allgemeines Gemini-Modell aufrufen.
  • Keine öffentlichen Preise: Google hat keinen Tokenpreis veröffentlicht. Zum Vergleich: Die Standard-Flash-Modelle sind in den Gemini API-Preisdokumenten aufgeführt.
  • Keine Self-Service-Aktivierung: Es gibt keinen Schalter in einer Entwicklerkonsole, mit dem Sie Cyber für ein normales Konto aktivieren können.

Wenn Sie ein angebliches Tutorial mit Cyber-Modell-ID, API-Code und Preistabelle finden, sollten Sie diese Angaben kritisch prüfen. Google hat diese Informationen nicht für die öffentliche Nutzung bereitgestellt.

Warum Google den Zugang beschränkt

Ein Modell, das Schwachstellen effizient findet, kann defensiv und offensiv eingesetzt werden:

  • Defensiv hilft es Teams, verwundbaren Code schneller zu identifizieren und zu patchen.
  • Offensiv könnte dieselbe Fähigkeit genutzt werden, um Angriffsflächen in fremden Systemen zu lokalisieren.

Google startet deshalb mit einem begrenzten Kreis aus Regierungen und vertrauenswürdigen Partnern. So kann das Modell für defensive Sicherheitsarbeit genutzt werden, während Google Einsatz, Verhalten und Risiken beobachtet.

Für Ihre Planung bedeutet das: Bauen Sie keine Produktroadmap auf einer API auf, die Sie nicht verwenden können. Es gibt keinen zugesagten Termin für einen öffentlichen Start.

Wo es in die Flash-Familie passt

Das Update vom 21. Juli umfasste drei Flash-Modelle:

Modell Zweck Öffentlicher Zugang
Gemini 3.6 Flash Allgemeines Coding und Reasoning Ja
Gemini 3.5 Flash-Lite Günstige, schnelle Verarbeitung mit hohem Volumen Ja
Gemini 3.5 Flash Cyber Finden und Beheben von Sicherheitslücken Nein, eingeschränkter Zugang

Gemini 3.6 Flash

Gemini 3.6 Flash ist das allgemeine Arbeitstier für die meisten Entwickler. Es bietet breite Coding- und Reasoning-Funktionen, ein Kontextfenster von 1 Million Tokens, einen kostenlosen Tier in Google AI Studio sowie öffentliche Preise von 1,50 $ pro Million Eingabe-Tokens und 7,50 $ pro Million Ausgabe-Tokens.

Eine vollständige Einordnung finden Sie unter Was ist Gemini 3.6 Flash?.

Gemini 3.5 Flash-Lite

Gemini 3.5 Flash-Lite ist die günstigere Option für hohe Anfragevolumina. Es ist das schnellste der drei Modelle, mit etwa 350 Ausgabe-Tokens pro Sekunde, und kostet 0,30 $ pro Million Eingabe-Tokens sowie 2,50 $ pro Million Ausgabe-Tokens.

Weitere Details finden Sie unter Was ist Gemini 3.5 Flash-Lite?.

Gemini 3.5 Flash Cyber

Cyber ist der Sicherheitspezialist in dieser Gruppe:

  • nur für Regierungen und vertrauenswürdige Partner,
  • keine öffentliche API,
  • keine öffentliche Preisgestaltung.

Die Versionsnummern sind dabei nicht einheitlich: Das allgemeine Modell trägt die Version 3.6, während Flash-Lite und Cyber bei 3.5 bleiben. Laut Google handelt es sich nicht um einen Tippfehler, sondern um unterschiedliche Versionspfade.

Wenn Sie die beiden öffentlichen Optionen vergleichen möchten, lesen Sie Gemini 3.6 Flash vs. Gemini 3.5 Flash.

Was Entwickler heute stattdessen nutzen können

Auch ohne Zugriff auf Cyber können Sie einen praktischen Sicherheitsworkflow aufbauen. Zwei Bereiche decken viele typische Anforderungen ab:

  1. allgemeine Code- und Sicherheitsreviews mit Gemini 3.6 Flash,
  2. wiederholbare API-Sicherheitstests gegen Ihre eigenen Endpunkte.

1. Gemini 3.6 Flash für den ersten Code-Review einsetzen

Gemini 3.6 Flash ist öffentlich verfügbar und kann als erste Prüfstufe für sicherheitsrelevante Codefragen dienen. Behandeln Sie die Antwort aber nicht als Audit oder als Freigabe für Production.

Ein konkreter Prompt kann beispielsweise so aussehen:

Prüfe den folgenden API-Handler auf Sicherheitsrisiken.

Achte insbesondere auf:
- fehlende Authentifizierung oder Autorisierung
- fehlende Eingabevalidierung
- unsichere direkte Datenbankzugriffe
- Preisgabe interner Fehlermeldungen
- fehlende Rate Limits
- unzureichende Prüfung von Mandanten- oder Ressourcenrechten

Liefere:
1. die betroffene Codezeile oder den Codebereich,
2. eine kurze Risikobeschreibung,
3. einen konkreten Patch-Vorschlag,
4. Tests, mit denen ich den Fix verifizieren kann.
Enter fullscreen mode Exit fullscreen mode

Nutzen Sie solche Ergebnisse als Ausgangspunkt für Reviews durch Ihr Team. Prüfen Sie jeden vorgeschlagenen Patch mit Tests und gegen Ihre tatsächlichen Berechtigungsregeln.

2. API-Sicherheitstests automatisieren

Die meisten realen API-Probleme sind keine exotischen Zero-Days. Häufige Ursachen sind:

  • fehlende oder fehlerhafte Authentifizierung,
  • unzureichende Transportabsicherung,
  • nicht geprüfte Autorisierung,
  • Regressionen nach API-Änderungen.

Mit einem API-Client wie Apidog können Sie diese Fälle systematisch testen.

Authentifizierung prüfen

Erstellen Sie mindestens drei Varianten für jeden geschützten Endpunkt:

Testfall Erwartetes Ergebnis
Kein Token 401 Unauthorized
Abgelaufenes oder ungültiges Token 401 Unauthorized
Gültiges Token ohne benötigte Berechtigung 403 Forbidden
Gültiges Token mit Berechtigung Erwartete Erfolgsantwort

Beispiel mit curl:

# Kein Token: sollte nicht erfolgreich sein
curl -i https://api.example.com/v1/admin/users

# Ungültiges Token: sollte ebenfalls abgelehnt werden
curl -i \
  -H "Authorization: Bearer invalid-token" \
  https://api.example.com/v1/admin/users

# Gültiges Token: nur dann erfolgreich, wenn Berechtigung vorhanden ist
curl -i \
  -H "Authorization: Bearer $ACCESS_TOKEN" \
  https://api.example.com/v1/admin/users
Enter fullscreen mode Exit fullscreen mode

Ein 200 OK, obwohl Sie 401 oder 403 erwarten, ist kein kosmetischer Fehler. Es ist ein sicherheitsrelevanter Fund.

mTLS und Client-Zertifikate testen

Wenn Ihr Dienst Client-Zertifikate verlangt, testen Sie sowohl den erfolgreichen als auch den abgelehnten Handshake:

curl --cert client.crt \
  --key client.key \
  --cacert ca.crt \
  https://api.example.com/v1/private-resource
Enter fullscreen mode Exit fullscreen mode

Prüfen Sie zusätzlich, dass dieselbe Anfrage ohne Client-Zertifikat abgelehnt wird. Eine praktische Anleitung finden Sie unter APIs mit Client-Zertifikaten und mTLS in Apidog testen.

Vertragstests nach jedem Release ausführen

Speichern Sie Ihre Anfragen und ergänzen Sie Assertions für Statuscodes und Antwortfelder. Beispielhafte Assertions:

pm.test("Statuscode ist 200", function () {
  pm.response.to.have.status(200);
});

pm.test("Antwort enthält eine Benutzer-ID", function () {
  const body = pm.response.json();
  pm.expect(body).to.have.property("id");
});

pm.test("Keine internen Fehlerdetails in der Antwort", function () {
  const body = pm.response.text();
  pm.expect(body).not.to.include("stack trace");
});
Enter fullscreen mode Exit fullscreen mode

Führen Sie diese Tests nach Deployments oder nach einem festen Zeitplan aus. So erkennen Sie Vertragsbrüche und Sicherheitsregressionen am Tag ihrer Einführung. Eine Anleitung dazu finden Sie unter API-Tests mit Apidog planen.

Sie benötigen dafür kein Modell mit eingeschränktem Zugang. Sie benötigen wiederholbare Tests, klare Erwartungen und die Disziplin, diese Prüfungen bei jeder Bereitstellung auszuführen. Laden Sie Apidog herunter und beginnen Sie mit den Authentifizierungsfällen.

FAQ

Kann ich auf Gemini 3.5 Flash Cyber zugreifen?

Nein. Es ist ein Pilotprogramm mit eingeschränktem Zugang für Regierungen und vertrauenswürdige Partner. Es gibt keine öffentliche Self-Service-Aktivierung.

Wie beantrage ich Zugang?

Der Zugang basiert auf Einladungen und Partnerschaften, nicht auf einer offenen Registrierung. Es gibt kein öffentliches Formular, das Zugang gewährt.

Wenn Ihre Organisation eine Regierungsbehörde oder ein etablierter Google-Sicherheitspartner ist, erfolgt ein möglicher Zugang über Ihre bestehende Google-Beziehung. Alle anderen sollten den Google-Blog und die DeepMind-Modellseiten auf Statusänderungen beobachten.

Gibt es eine API oder veröffentlichte Preise?

Nicht öffentlich. Es gibt keine öffentlich aufrufbare Modell-ID und keinen veröffentlichten Tokenpreis für Gemini 3.5 Flash Cyber.

Was ist CodeMender?

CodeMender ist Googles Initiative zum Finden und Beheben von Schwachstellen in Code. Gemini 3.5 Flash Cyber ist das dafür optimierte Modell.

Was sollte ich in der Zwischenzeit für Sicherheitsarbeiten verwenden?

Nutzen Sie das öffentliche Gemini 3.6 Flash für erste Code-Review- und Sicherheits-Prompts. Ergänzen Sie das durch automatisierte API-Tests für Authentifizierung, Autorisierung, mTLS und Vertragsstabilität.

Die Kurzfassung

Gemini 3.5 Flash Cyber ist ein spezialisiertes Modell aus Googles CodeMender-Initiative. Es soll Sicherheitslücken in Code finden und bei deren Behebung helfen.

Der Zugang ist jedoch eingeschränkt:

  • nur für Regierungen und vertrauenswürdige Partner,
  • keine öffentliche API,
  • keine öffentliche Preisgestaltung,
  • keine Self-Service-Registrierung.

Für Entwickler ist der praktische Weg heute klar: Verwenden Sie Gemini 3.6 Flash für allgemeine Code- und Sicherheitsreviews. Härten Sie Ihre APIs zusätzlich mit wiederholbaren Authentifizierungs-, mTLS- und Vertragstests. Behalten Sie die offiziellen Google-Kanäle im Blick, falls sich der Zugangsstatus von Cyber ändert.

Top comments (0)