google/mantis
A modular, stack-agnostic toolkit of security review skills for AI coding agents to autonomously find, reproduce, and patch vulnerabilities.
何を解決するか
Mantis は、脆弱性の発見、検証、修正を自動化することで、安全なソフトウェアの構築という課題に対処します。過去のセキュリティミスの繰り返しを減らし、AI生成のセキュリティレポートでよく見られる「深刻度の誇張」を是正するために、評価基準に基づいて結果を調整します。
動作方法
Mantis はエージェントワークフローを使用して、深いセキュリティレビューを実行します。コードベースの意味的インデックスを構築し、脅威モデルを生成し、研究仮説を作成します。その後、エージェントがこれらの計画を実行して脆弱性を発見し、誤検出を除外するためにトリアージを行います。システムはバグの再現(静的推測からモックサーバーの起動まで)を試み、脆弱性を連鎖させて影響を拡大し、敵対的ループを用いて修正の妥当性を検証するパッチを適用します。
対象ユーザー
セキュリティ研究者や開発者で、脆弱性の自動発見とセキュアコーディングの実践を自動化したい方を対象としています。ただし、自律的に生成されたコードを実行するための適切に隔離された環境が必要です。
主な特徴
- エージェントワークフロー:ADKリファレンスハーネスを使用して、リアルタイムでカスタムの研究グラフトポロジーを構築可能。
- エンドツーエンドの修復:バグの発見だけでなく、再現と敵対的検証ループを用いたパッチ適用も実施。
- リスクの調整:特定の評価基準を用いて、大量の低影響のAI生成アラートよりも重要なリスクを優先。
- 知識の統合:コードベースの履歴をレビューし、
/mantis-adviseスキルを提供して、開発中に過去のセキュリティミスの繰り返しを防ぎます。
関連
- プロジェクト
- プロジェクト
- プロジェクト
- プロジェクト
- Dispatch