google/mantis

A modular, stack-agnostic toolkit of security review skills for AI coding agents to autonomously find, reproduce, and patch vulnerabilities.

解決的問題

Mantis 透過自動化漏洞的發現、驗證與修復,解決了建構安全軟體的挑戰。它旨在減少歷史安全錯誤的重複,並透過與特定評估基準對齊,校準發現結果,以應對 AI 生成安全報告中常見的「嚴重性誇大」問題。

工作原理

Mantis 使用代理工作流程執行深度安全審查。它建立程式碼庫的語意索引,產生威脅模型,並建立研究假設。隨後,代理執行這些計畫以發現漏洞,再透過分類處理去除幻覺。系統嘗試重現漏洞(從靜態猜測到啟動模擬伺服器),將漏洞串聯以擴大影響,並透過對抗性循環應用補丁以驗證修復效果。

適用對象

專為希望自動化漏洞發現與安全程式設計實踐的安全研究人員與開發者設計,前提是他們具備執行自主生成程式碼的適當隔離環境。

主要亮點

  • 代理工作流程:使用 ADK 參考支架,即時建構自訂研究圖拓撲。
  • 端對端修復:不僅發現漏洞,還嘗試重現並使用對抗性驗證循環進行補丁修復。
  • 風險校準:使用特定評估基準,確保關鍵風險優先於大量低影響的 AI 生成警報。
  • 知識整合:審查程式碼庫歷史,並提供 /mantis-advise 技能,防止開發過程中重複過去的安全錯誤。

相關

  • 專案
  • 專案
  • 專案
  • 專案
  • Dispatch