google/mantis

A modular, stack-agnostic toolkit of security review skills for AI coding agents to autonomously find, reproduce, and patch vulnerabilities.

解决的问题

Mantis 通过自动化漏洞的发现、验证和修复,解决了构建安全软件的挑战。它旨在减少历史安全错误的重复,并通过与特定评估标准对齐,校准发现结果,以应对 AI 生成安全报告中常见的「严重性夸大」问题。

工作原理

Mantis 使用代理工作流执行深度安全审查。它构建代码库的语义索引,生成威胁模型,并创建研究假设。随后,代理执行这些计划以发现漏洞,再通过分类处理去除幻觉。系统尝试重现漏洞(从静态猜测到启动模拟服务器),将漏洞串联以扩大影响,并通过对抗性循环应用补丁以验证修复效果。

适用人群

专为希望自动化漏洞发现和安全编码实践的安全研究人员和开发者设计,前提是他们具备运行自主生成代码的适当隔离环境。

主要亮点

  • 代理工作流:使用 ADK 参考支架,实时构建自定义研究图拓扑。
  • 端到端修复:不仅发现漏洞,还尝试重现并使用对抗性验证循环进行补丁修复。
  • 风险校准:使用特定评估标准,确保关键风险优先于大量低影响的 AI 生成警报。
  • 知识整合:审查代码库历史,并提供 /mantis-advise 技能,防止开发过程中重复过去的安全部署错误。

相关

  • 项目
  • 项目
  • 项目
  • 项目
  • Dispatch