google/mantis

A modular, stack-agnostic toolkit of security review skills for AI coding agents to autonomously find, reproduce, and patch vulnerabilities.

何を解決するか

Mantis は、脆弱性の発見、検証、修正を自動化することで、安全なソフトウェアの構築という課題に対処します。過去のセキュリティミスの繰り返しを減らし、AI生成のセキュリティレポートでよく見られる「深刻度の誇張」を是正するために、評価基準に基づいて結果を調整します。

動作方法

Mantis はエージェントワークフローを使用して、深いセキュリティレビューを実行します。コードベースの意味的インデックスを構築し、脅威モデルを生成し、研究仮説を作成します。その後、エージェントがこれらの計画を実行して脆弱性を発見し、誤検出を除外するためにトリアージを行います。システムはバグの再現(静的推測からモックサーバーの起動まで)を試み、脆弱性を連鎖させて影響を拡大し、敵対的ループを用いて修正の妥当性を検証するパッチを適用します。

対象ユーザー

セキュリティ研究者や開発者で、脆弱性の自動発見とセキュアコーディングの実践を自動化したい方を対象としています。ただし、自律的に生成されたコードを実行するための適切に隔離された環境が必要です。

主な特徴

  • エージェントワークフロー:ADKリファレンスハーネスを使用して、リアルタイムでカスタムの研究グラフトポロジーを構築可能。
  • エンドツーエンドの修復:バグの発見だけでなく、再現と敵対的検証ループを用いたパッチ適用も実施。
  • リスクの調整:特定の評価基準を用いて、大量の低影響のAI生成アラートよりも重要なリスクを優先。
  • 知識の統合:コードベースの履歴をレビューし、/mantis-advise スキルを提供して、開発中に過去のセキュリティミスの繰り返しを防ぎます。

関連

  • プロジェクト
  • プロジェクト
  • プロジェクト
  • プロジェクト
  • Dispatch