Mantis、オープンソースのバグ発見・修正ハーネスの始め方 ノート

Mantis、オープンソースのバグ発見・修正ハーネスの始め方

AIは現在、ソフトウェアの脆弱性を自律的に発見し、悪用することができます。これに対抗するため、Googleは脆弱性の発見、トリアージ、再現、パッチ適用を自動化するオープンソースフレームワークであるMantisを開発しました。Mantisは、機械速度のセキュリティ分析を可能にすることで、防御側にAIの優位性を提供することを目指しています。真陽性率が低い他のAIツールとは異なり、Mantisはエージェント技術とサンドボックス化された脆弱性再現を採用して精度を高めています。リポジトリ内の過去のセキュリティ修正から学習し、アーキテクチャと脅威モデルのドキュメントを構築します。Mantisは大規模なコードベースを階層的なセキュリティ概要ツリーに凝縮し、トークンオーバーヘッドを大幅に削減します。このフレームワークは広範なサイバーセキュリティ知識を抽出し、GitHubで利用可能です。ユーザーはMantisをローカルにクローンし、コーディングエージェントにプロンプトを与えることで、コードレビューと脆弱性分析を開始できます。Google社内では、このアプローチにより実際の脆弱性を特定することに成功しています。Mantisはサンプルサンドボックスオプションを提供し、カスタムサンドボックスの実装も可能です。脆弱性の発見、フィルタリング、パッチ適用を容易に開始する方法を提供します。mantis-adviseスキルは、さらに蓄積された知識を活用して、最初から安全なコードを作成します。AI主導の脆弱性発見を最大化するために、ツールにコンテキストを提供し、明確な脆弱性受容基準を持つサイバーサンドボックスを構築することが推奨されます。