Google lanceert drie nieuwe Gemini-modellen tegelijk: het goedkopere 3.6 Flash en 3.5 Flash-Lite drukken de prijs van AI-code omlaag, en 3.5 Flash Cyber spoort softwarelekken zelfstandig op en patcht ze. De aankondiging kwam op 21 juli via het bedrijfsblog.
Voor een Nederlands team dat op AI-kosten en veilige code stuurt, verschuiven allebei die sporen iets. De rekenprijs per token zakt verder, wat AI-functies in je eigen software goedkoper maakt om te draaien. En de securitykant krijgt er een concreet gereedschap bij, al is dat voorlopig niet voor iedereen open.

Goedkoper rekenen met 3.6 Flash en 3.5 Flash-Lite
Gemini 3.6 Flash kost 1,50 dollar per miljoen inputtokens en 7,50 dollar per miljoen outputtokens en gebruikt volgens Google 17 procent minder outputtokens dan de vorige 3.5 Flash. Minder tokens per antwoord betekent een lagere rekening bij hetzelfde werk.
Het lichtere 3.5 Flash-Lite gaat nog verder omlaag: 0,30 dollar per miljoen inputtokens en 2,50 dollar per miljoen outputtokens, bij ongeveer 350 tokens per seconde. Op de programmeer-benchmark SWE-Bench Pro haalt Flash-Lite 54,2 procent, tegen 49,6 procent voor het oudere 3 Flash. Beide modellen zijn direct beschikbaar via de Gemini API, Google AI Studio en Android Studio.
Voor wie AI in een product bouwt, is dat de dagelijkse rekensom: een chatfunctie, een samenvatter of een code-assistent die duizenden keren per dag draait, kost bij deze prijzen een fractie van een jaar geleden.
Gemini 3.5 Flash Cyber vindt en patcht lekken
Het opvallendste model is 3.5 Flash Cyber, getraind om kwetsbaarheden in code te vinden, te valideren en te patchen. Google zette het los op de V8-engine van Chrome, de JavaScript-motor waarop miljoenen websites draaien. Daar vond het model 55 unieke bevestigde kwetsbaarheden, tegen 47 voor het gewone 3.5 Flash en 36 voor Anthropic's Claude Opus 4.6. Tien daarvan zag geen enkel ander model.
De kracht zit in het formaat: omdat het model klein en goedkoop is, kun je het vaak en op grote codebases loslaten in plaats van via een enkele dure aanroep naar een groot model. Google's eigen Cloud Vulnerability Research-team vond er binnen twee uur remote-code-execution- en geheugenfouten mee in draaiende productiediensten. Op de CyberGym-benchmark, die AI tegen honderden echte lekken zet, houdt Flash Cyber gelijke tred met veel grotere modellen.
DeepMind stelt dat het model verdedigers een voorsprong geeft bij het vinden en dichten van kritieke lekken voordat aanvallers erbij zijn, terwijl het misbruik aan de aanvalskant wil beperken.
Voorlopig een gesloten pilot
Die laatste zin verklaart de rem op de beschikbaarheid. Flash Cyber is alleen beschikbaar voor overheden en vertrouwde partners via CodeMender, Google's patch-agent uit oktober 2025, als besloten pilot. Bredere klanten krijgen alleen basisfuncties via het Gemini Enterprise Agent Platform. Een MKB'er kan dit model dus nog niet zomaar op zijn eigen repo zetten.
Dat past bij de dubbele natuur van zulke tools: dezelfde AI die een lek vindt om het te dichten, vindt het net zo goed om het uit te buiten. Google is niet de eerste die dit inbouwt. OpenAI rustte eerder Codex Security en GPT-5.5-Cyber uit om kwetsbaarheden te vinden, valideren en patchen, en houdt de scherpste variant net zo goed achter een selecte groep.
De richting is duidelijk: het vinden en dichten van softwarelekken schuift van schaars mensenwerk naar iets dat continu en machinaal kan draaien. De goedkope Flash-modellen laten zien dat zo'n scan straks weinig hoeft te kosten. Wie code in productie heeft, kan er alvast van uitgaan dat geautomatiseerd lekken zoeken, aan beide kanten, de norm wordt in plaats van de uitzondering.
Veelgestelde vragen
Veilig bouwen met AI
Goedkopere modellen maken AI-code aantrekkelijk, maar of het veilig draait bepaal je in het ontwerp. Ik denk mee, ontwerp en bouw je AI-oplossing van idee tot live product, met beveiliging vanaf de eerste regel en self-hosted waar dat kan.
Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.
