google/mantis
A modular, stack-agnostic toolkit of security review skills for AI coding agents to autonomously find, reproduce, and patch vulnerabilities.
해결하는 문제
Mantis는 AI 코딩 에이전트가 자동화된 방어적 보안 리뷰를 수행할 수 있도록 구조화된 순차적 기술 세트를 제공합니다. 비결정론적 LLM을 취약점 발견에 사용할 때 발생하는 복잡성 문제를 식별, 검증 및 패치 시도를 수행할 수 있는 디커플링된 파이프라인을 제공함으로써 해결합니다.
작동 방식
이 툴킷은 수동으로 실행하거나 에이전트에 의해 오케스트레이션될 수 있는 일련의 특화된 순차적 단계(기술)를 통해 작동합니다. 워크플로에는 버전 관리 이력 분석, 아키텍처의 시맨틱 지식 베이스 구축, 위협 모델 개발, 결함 조사, 오탐을 필터링하기 위한 조사 결과 검증, 샌드박스 내 PoC 크래시 재현 코드 생성 및 최소한의 수정 적용이 포함됩니다.
대상
격리된 보안 환경 내에서 취약점 조사 및 레드팀 활동을 자동화하기 위해 이식 가능하고 확장 가능한 프레임워크가 필요한 AI 코딩 에이전트 사용자(보안 연구자 및 개발자)를 위해 설계되었습니다.
주요 특징
- 순차적 파이프라인: 아키텍처 분석부터 최종 보안 보고서 생성까지 멀티 스텝 워크플로를 제공합니다.
- 샌드박스 중심: AI 생성 페이로드로 인한 위험을 완화하기 위해 Docker 또는 gVisor와 같은 격리된 환경 내에서 코드 실행 및 재현 단계를 실행하도록 설계되었습니다.
- 확장 가능한 기술: 하드웨어(RTL), Infrastructure as Code 또는 컴파일된 펌웨어와 같은 전문 분야에 맞게 조정될 수 있습니다.
- 지식 기반: 지속적인 지식 베이스(KB)를 사용하여 리뷰 프로세스의 다양한 단계에 걸쳐 컨텍스트를 유지합니다.