开始使用 Mantis,我们的开源漏洞发现与修复框架
如今,AI 能够自主发现并利用软件漏洞。为应对这一挑战,Google 开发了 Mantis,一个开源框架,可自动化漏洞的发现、分诊、复现与修复。Mantis 旨在通过实现机器速度的安全分析,为防御者提供 AI 优势。与其他因真阳性率低而受限的 AI 工具不同,Mantis 采用代理技术(agentic techniques)和沙箱化漏洞复现以确保准确性。它通过学习仓库内的历史安全修复,构建架构与威胁模型文档。Mantis 将大型代码库压缩为分层安全摘要树,显著降低 token 开销。该框架凝聚了广泛的网络安全知识,并已在 GitHub 上开源。用户可本地克隆 Mantis,随后提示编码代理启动代码审查与漏洞分析。在 Google 内部,该方法已成功识别出真实漏洞。Mantis 提供示例沙箱选项,并支持自定义沙箱实现。它为漏洞发现、过滤与修复提供了简便的起点。此外,mantis-advise 技能进一步利用积累的知识,从源头开始编写安全代码。为最大化 AI 驱动的漏洞发现,建议为工具提供上下文,并构建具有明确漏洞接受标准的网络沙箱。