google/mantis

A modular, stack-agnostic toolkit of security review skills for AI coding agents to autonomously find, reproduce, and patch vulnerabilities.

解決的問題

Mantis 為 AI 編碼代理提供了一套結構化的順序技能集,用於執行自動化的防禦性安全審查。它透過提供一個解耦的流水線來解決使用非確定性 LLM 進行漏洞發現的複雜性,該流水線可以識別、驗證並嘗試修補安全缺陷。

工作原理

該工具包透過一系列專門的順序階段(技能)運作,這些階段可以手動執行或由代理進行編排。工作流程包括分析版本控制歷史、構建架構的語義知識庫、開發威脅模型、研究缺陷、驗證發現以過濾誤報、在沙箱中生成概念驗證 (PoC) 崩潰重現程式,以及應用最小修補。

適用對象

專為使用 AI 編碼代理的安全研究人員與開發人員設計,他們需要在隔離的安全環境中自動執行漏洞研究與紅隊演練,需要一個可移植、可擴展的框架。

亮點

  • 順序流水線: 提供從架構分析到最終安全報告生成的複數步驟工作流。
  • 以沙箱為中心: 設計用於在 Docker 或 gVisor 等隔離環境中執行程式碼執行與重現步驟,以減輕 AI 生成的有效載荷帶來的風險。
  • 可擴展技能: 可以適配於硬體 (RTL)、基礎設施即程式碼 (IaC) 或編譯後的韌體等專業領域。
  • 知識驅動: 使用持久的知識庫 (KB) 在審查過程的不同階段維持上下文。