google/mantis

A modular, stack-agnostic toolkit of security review skills for AI coding agents to autonomously find, reproduce, and patch vulnerabilities.

解決する課題

Mantisは、AIコーディングエージェントが自動化された防御的セキュリティレビューを実行するための、構造化された逐次的なスキルセットを提供します。非決定的なLLMを脆弱性発見に使用する際の複雑さに対し、セキュリティ上の欠陥を特定、検証、およびパッチ適用を試みることができるデカップルされたパイプラインを提供することで対処します。

仕組み

このツールキットは、手動で実行するか、エージェントによってオーケストレーション可能な、一連の特化された逐次的なステージ(スキル)を通じて動作します。ワークフローには、バージョン管理履歴の分析、アーキテクチャのセマンティックな知識ベースの構築、脅威モデルの開発、欠陥の調査、誤検知を排除するための調査結果の検証、サンドボックス内でのPoC(概念実証)クラッシュ再現コードの生成、および最小限の修正の適用が含まれます。

対象者

隔離された安全な環境内で脆弱性調査やレッドチーミングを自動化するために、ポータブルで拡張可能なフレームワークを必要とする、AIコーディングエージェントを使用するセキュリティ研究者および開発者向けに設計されています。

ハイライト

  • 逐次的なパイプライン: アーキテクチャ分析から最終的なセキュリティレポート生成までのマルチステップのワークフローを提供します。
  • サンドボックス中心: AIが生成したペイロードによるリスクを軽減するため、DockerやgVisorのような隔離された環境内でのコード実行および再現ステップを実行するように設計されています。
  • 拡張可能なスキル: ハードウェア (RTL)、Infrastructure as Code、またはコンパイルされたファームウェアなどの専門領域に適応可能です。
  • 知識駆動型: 永続的な知識ベース (KB) を使用して、レビュープロセスの異なるステージ間でコンテキストを維持します。