Google Cloud Blog на русском
Подписаться
Начало работы с Mantis, нашей системой для поиска и исправления ошибок с открытым исходным кодом
ИИ теперь может автономно обнаруживать и использовать уязвимости программного обеспечения. Для борьбы с этим Google разработал Mantis, фреймворк с открытым исходным кодом, который автоматизирует обнаружение уязвимостей, их сортировку, воспроизведение и исправление. Mantis призван предоставить защитникам преимущество ИИ, обеспечивая анализ безопасности на скорости машины. В отличие от других инструментов ИИ, которые страдают от низкого уровня истинно положительных срабатываний, Mantis использует агентные методы и изолированное воспроизведение уязвимостей для точности. Он учится на прошлых исправлениях безопасности в репозитории, чтобы создавать документацию по архитектуре и моделям угроз. Mantis сжимает большие кодовые базы в иерархическое дерево сводок по безопасности, значительно снижая накладные расходы на токены. Фреймворк дистиллирует обширные знания в области кибербезопасности и доступен на GitHub. Пользователи могут клонировать Mantis локально, а затем обратиться к кодирующему агенту для начала анализа кода и уязвимостей. Внутри Google этот подход успешно выявил реальные уязвимости. Mantis предоставляет примеры вариантов песочниц и позволяет создавать пользовательские реализации песочниц. Он предлагает простой способ начать работу с обнаружением уязвимостей, их фильтрацией и исправлением. Навык mantis-advise далее использует накопленные знания для написания безопасного кода с самого начала. Чтобы максимизировать обнаружение уязвимостей с помощью ИИ, рекомендуется предоставлять инструментам контекст и создавать киберпесочницы с четкими критериями приемлемости уязвимостей.