Google отвори Mantis, рамка за откриване и отстраняване на уязвимости. Ръководството на Google за Mantis показва практичен начин да започнете да проверявате своя код.

Mantis автоматизира откриването, подбора, възпроизвеждането и отстраняването на уязвимости в софтуера. За да намали халюцинациите и ниската точност при сканиране с ИИ, рамката съчетава агенти за критика и преглед с възпроизвеждане на уязвимости в изолирана среда.

Mantis изучава историята на хранилището, за да вземе предвид предишни поправки. Рамката автоматично създава документация за архитектурата и моделите на заплахите.

Йерархичното дърво с обобщения на Mantis е намалило разходите за токени с повече от 85%. Йерархичното дърво с обобщения е запазило структурния контекст на големи хранилища.

Термини:

  • моделите на заплахите — Описание на възможните заплахи за системата, техните източници и начините за защита. Използва се при проектиране и проверка на сигурността.

Проверка на твърденията:

  • Google публикува ръководство за започване на работа с Mantis — отворена рамка за откриване и отстраняване на уязвимости. (потвърдено от първоизточника: доказателство; «Getting started with Mantis, our open-source bug finding-and-fixing harness»)
  • Mantis автоматизира откриването, триажа, възпроизвеждането и отстраняването на уязвимости в софтуера. (потвърдено от първоизточника: доказателство; «To help defenders gain the advantage with AI, we built the Mantis harness to automate the discovery, triage, reproduction, and patching of software vulnerabilities.»)
  • Google заявява, че Mantis е достъпен за всички като отворена рамка. (потвърдено от първоизточника: доказателство; «Available to all as an open-source framework, Mantis is part of Google’s internal approach to find and fix vulnerabilities at machine-speed.»)
  • За да намали халюцинациите и ниската точност при сканиране с ИИ, Mantis съчетава агенти за критика и преглед с възпроизвеждане на уязвимости в пясъчник. (потвърдено от първоизточника: доказателство; «While sloppiness in AI code scanning frequently leads to hallucinated bugs and weak true-positive rates under 7%, we designed Mantis to be effective by combining industry-standard agentic techniques like critic and review agents with sandboxed reproduction of vulnerabilities for grounding.»)
  • Mantis изучава историята на хранилището, за да вземе предвид предишни поправки и автоматично да създава документация за архитектурата и моделите на заплахите. (потвърдено от първоизточника: доказателство; «As we detailed in June , it examines the history of the repository to learn from past security fixes and automatically builds up architectural and threat model documentation, even if these are not provided.»)
  • Йерархичното дърво с обобщения на Mantis е намалило разходите за токени с повече от 85%, като е запазило структурния контекст на големи хранилища. (потвърдено от първоизточника: доказателство; «This technique reduced token overhead by over 85%, while preserving critical structural context across massive repositories.»)
  • Материалът показва практичен начин да започнете: да клонирате хранилището Mantis и да се обърнете към coding agent с готова заявка за проверка на своя код. (потвърдено от първоизточника: доказателство; «Second , open your favorite coding agent and use the prompt, “I would like to use Mantis framework in path/to/mantis to review my code in path/to/your/code , can you help me get started?”»)
  • Хранилището на Mantis съдържа примери за варианти на изолация в пясъчник, а потребителите могат да създадат собствен пясъчник за своя работен процес. (потвърдено от първоизточника: доказателство; «As part of the Mantis repository on GitHub, we’ve included sample sandboxing options. You can also implement your own sandbox to match your own workflow.»)
  • Mantis е организиран като модулен набор от повече от 15 инструмента, които могат да се изпълняват последователно или паралелно. (не е намерено в първоизточника)
  • Google препоръчва леки модели за класификация и клъстеризация, а по-мощни модели — за възпроизвеждане на уязвимости и създаване на поправки. (не е намерено в първоизточника)

Публикации:

Първоизточници:

оценка 77.1 · тип announcement · ревизия 1 · истории st-v8tqk5