google/mantis
A modular, stack-agnostic toolkit of security review skills for AI coding agents to autonomously find, reproduce, and patch vulnerabilities.
解决的问题
Mantis 为 AI 编程代理提供了一套结构化的顺序技能集,用于执行自动化的防御性安全审查。它通过提供一个解耦的流水线来解决使用非确定性 LLM 进行漏洞发现的复杂性,该流水线可以识别、验证并尝试修复安全缺陷。
工作原理
该工具包通过一系列专门的顺序阶段(技能)运行,这些阶段可以手动执行或由代理编排。工作流程包括分析版本控制历史、构建架构的语义知识库、开发威胁模型、研究缺陷、验证发现以过滤误报、在沙箱中生成概念验证 (PoC) 崩溃重现程序,以及应用最小修复。
适用对象
专为使用 AI 编程代理的安全研究人员和开发人员设计,他们需要在隔离的安全环境中自动执行漏洞研究和红队演练,需要一个可移植、可扩展的框架。
亮点
- 顺序流水线: 提供从架构分析到最终安全报告生成的多个步骤的工作流。
- 以沙箱为中心: 设计用于在 Docker 或 gVisor 等隔离环境中运行代码执行和重现步骤,以减轻 AI 生成的有效载荷带来的风险。
- 可扩展技能: 可以适配于硬件 (RTL)、基础设施即代码 (IaC) 或编译后的固件等专业领域。
- 知识驱动: 使用持久的知识库 (KB) 在审查过程的不同阶段保持上下文。