google/mantis

A modular, stack-agnostic toolkit of security review skills for AI coding agents to autonomously find, reproduce, and patch vulnerabilities.

解决的问题

Mantis 为 AI 编程代理提供了一套结构化的顺序技能集,用于执行自动化的防御性安全审查。它通过提供一个解耦的流水线来解决使用非确定性 LLM 进行漏洞发现的复杂性,该流水线可以识别、验证并尝试修复安全缺陷。

工作原理

该工具包通过一系列专门的顺序阶段(技能)运行,这些阶段可以手动执行或由代理编排。工作流程包括分析版本控制历史、构建架构的语义知识库、开发威胁模型、研究缺陷、验证发现以过滤误报、在沙箱中生成概念验证 (PoC) 崩溃重现程序,以及应用最小修复。

适用对象

专为使用 AI 编程代理的安全研究人员和开发人员设计,他们需要在隔离的安全环境中自动执行漏洞研究和红队演练,需要一个可移植、可扩展的框架。

亮点

  • 顺序流水线: 提供从架构分析到最终安全报告生成的多个步骤的工作流。
  • 以沙箱为中心: 设计用于在 Docker 或 gVisor 等隔离环境中运行代码执行和重现步骤,以减轻 AI 生成的有效载荷带来的风险。
  • 可扩展技能: 可以适配于硬件 (RTL)、基础设施即代码 (IaC) 或编译后的固件等专业领域。
  • 知识驱动: 使用持久的知识库 (KB) 在审查过程的不同阶段保持上下文。