Google открыла Mantis, фреймворк для поиска и исправления уязвимостей. Руководство Google по Mantis показывает практический старт для проверки своего кода.
Mantis автоматизирует поиск, отбор, воспроизведение и исправление уязвимостей в программном обеспечении. Для снижения галлюцинаций и низкой точности ИИ-сканирования фреймворк сочетает критических и ревью-агентов с воспроизведением уязвимостей в изолированной среде.
Mantis изучает историю репозитория, чтобы учитывать прошлые исправления. Фреймворк автоматически формирует документацию по архитектуре и модели угроз.
Иерархическое дерево сводок Mantis сократило накладные расходы на токены более чем на 85%. Иерархическое дерево сводок сохранило структурный контекст крупных репозиториев.
Термины:
- модели угроз — Описание возможных угроз системе, их источников и способов защиты. Его используют при проектировании и проверке безопасности.
Проверка утверждений:
- Google опубликовала руководство по началу работы с Mantis — открытым фреймворком для поиска и исправления уязвимостей. (подтверждено первоисточником: доказательство; «Getting started with Mantis, our open-source bug finding-and-fixing harness»)
- Mantis автоматизирует обнаружение, триаж, воспроизведение и исправление уязвимостей в ПО. (подтверждено первоисточником: доказательство; «To help defenders gain the advantage with AI, we built the Mantis harness to automate the discovery, triage, reproduction, and patching of software vulnerabilities.»)
- Google заявляет, что Mantis доступен всем как открытый фреймворк. (подтверждено первоисточником: доказательство; «Available to all as an open-source framework, Mantis is part of Google’s internal approach to find and fix vulnerabilities at machine-speed.»)
- Для снижения галлюцинаций и низкой точности ИИ-сканирования Mantis сочетает критических и ревью-агентов с воспроизведением уязвимостей в песочнице. (подтверждено первоисточником: доказательство; «While sloppiness in AI code scanning frequently leads to hallucinated bugs and weak true-positive rates under 7%, we designed Mantis to be effective by combining industry-standard agentic techniques like critic and review agents with sandboxed reproduction of vulnerabilities for grounding.»)
- Mantis изучает историю репозитория, чтобы учитывать прошлые исправления и автоматически формировать документацию по архитектуре и модели угроз. (подтверждено первоисточником: доказательство; «As we detailed in June , it examines the history of the repository to learn from past security fixes and automatically builds up architectural and threat model documentation, even if these are not provided.»)
- Иерархическое дерево сводок Mantis сократило накладные расходы на токены более чем на 85%, сохранив структурный контекст крупных репозиториев. (подтверждено первоисточником: доказательство; «This technique reduced token overhead by over 85%, while preserving critical structural context across massive repositories.»)
- В материале приведён практический старт: клонировать репозиторий Mantis и обратиться к coding agent с готовым запросом для проверки своего кода. (подтверждено первоисточником: доказательство; «Second , open your favorite coding agent and use the prompt, “I would like to use Mantis framework in path/to/mantis to review my code in path/to/your/code , can you help me get started?”»)
- В репозитории Mantis есть примеры вариантов изоляции в песочнице, а пользователи могут реализовать собственную песочницу под свой рабочий процесс. (подтверждено первоисточником: доказательство; «As part of the Mantis repository on GitHub, we’ve included sample sandboxing options. You can also implement your own sandbox to match your own workflow.»)
- Mantis организован как модульный набор из более чем 15 инструментов, которые могут выполняться последовательно или параллельно. (в первоисточнике не найдено)
- Google рекомендует применять лёгкие модели для классификации и кластеризации, а более мощные — для воспроизведения уязвимостей и создания исправлений. (в первоисточнике не найдено)
Публикации:
Первоисточники:
оценка 77.1 · тип announcement · ревизия 1 · истории st-v8tqk5