google/mantis
A modular, stack-agnostic toolkit of security review skills for AI coding agents to autonomously find, reproduce, and patch vulnerabilities.
해결하는 문제
Mantis는 취약점의 탐지, 검증, 수정을 자동화함으로써 안전한 소프트웨어를 구축하는 과제를 해결합니다. 과거의 보안 실수를 반복하는 것을 줄이고, AI 생성 보고서에서 흔히 볼 수 있는 "심각도 과대평가"를 평가 기준에 따라 조정함으로써 해결합니다.
작동 방식
Mantis는 에이전트 기반 워크플로우를 사용하여 심층적인 보안 검토를 수행합니다. 코드베이스의 의미적 인덱스를 구축하고, 위협 모델을 생성하며, 연구 가설을 수립합니다. 이후 에이전트는 이러한 계획을 실행하여 취약점을 탐지하고, 환각을 제거하기 위해 트리아주를 수행합니다. 시스템은 버그를 재현(정적 추측에서 모크 서버를 실행하는 것까지)하려고 시도하고, 취약점을 연결하여 영향을 확대하며, 적대적 루프를 사용하여 수정이 올바른지 검증하는 패치를 적용합니다.
대상 사용자
보안 연구자 및 개발자 중, 취약점 탐지 및 보안 코딩 관행을 자동화하고 싶은 사용자를 대상으로 합니다. 다만, 자율적으로 생성된 코드를 실행하기 위한 적절한 격리된 환경이 필요합니다.
주요 특징
- 에이전트 워크플로우: ADK 참조 하네스를 사용하여 실시간으로 사용자 정의 연구 그래프 구조를 구축할 수 있습니다.
- 엔드투엔드 수정: 버그를 탐지할 뿐만 아니라 재현하고, 적대적 검증 루프를 사용하여 패치를 적용합니다.
- 위험 조정: 특정 평가 기준을 사용하여, 많은 수의 저영향 AI 생성 알림보다 중요한 위험을 우선시합니다.
- 지식 통합: 코드베이스의 역사적 기록을 검토하고,
/mantis-advise스킬을 제공하여 개발 과정에서 과거의 보안 실수를 반복하지 않도록 합니다.
관련
- 프로젝트
- 프로젝트
- 프로젝트
- 프로젝트
- Dispatch