Google відкрила Mantis, фреймворк для пошуку та виправлення вразливостей. Посібник Google з Mantis показує практичний початок роботи для перевірки власного коду.
Mantis автоматизує пошук, відбір, відтворення та виправлення вразливостей у програмному забезпеченні. Щоб зменшити галюцинації та низьку точність сканування ШІ, фреймворк поєднує агентів-критиків і агентів-рецензентів із відтворенням вразливостей в ізольованому середовищі.
Mantis вивчає історію репозиторію, щоб враховувати попередні виправлення. Фреймворк автоматично створює документацію з архітектури та моделі загроз.
Ієрархічне дерево підсумків Mantis скоротило накладні витрати на токени більш ніж на 85%. Ієрархічне дерево підсумків зберегло структурний контекст великих репозиторіїв.
Терміни:
- моделі загроз — Опис можливих загроз системі, їхніх джерел і способів захисту. Його використовують під час проєктування та перевірки безпеки.
Перевірка тверджень:
- Google опублікувала посібник із початку роботи з Mantis — відкритим фреймворком для пошуку та виправлення вразливостей. (підтверджено першоджерелом: доказ; «Getting started with Mantis, our open-source bug finding-and-fixing harness»)
- Mantis автоматизує виявлення, тріаж, відтворення та виправлення вразливостей у ПЗ. (підтверджено першоджерелом: доказ; «To help defenders gain the advantage with AI, we built the Mantis harness to automate the discovery, triage, reproduction, and patching of software vulnerabilities.»)
- Google заявляє, що Mantis доступний усім як відкритий фреймворк. (підтверджено першоджерелом: доказ; «Available to all as an open-source framework, Mantis is part of Google’s internal approach to find and fix vulnerabilities at machine-speed.»)
- Щоб зменшити галюцинації та низьку точність сканування ШІ, Mantis поєднує агентів-критиків і агентів-рецензентів із відтворенням вразливостей у пісочниці. (підтверджено першоджерелом: доказ; «While sloppiness in AI code scanning frequently leads to hallucinated bugs and weak true-positive rates under 7%, we designed Mantis to be effective by combining industry-standard agentic techniques like critic and review agents with sandboxed reproduction of vulnerabilities for grounding.»)
- Mantis вивчає історію репозиторію, щоб враховувати попередні виправлення та автоматично створювати документацію з архітектури та моделі загроз. (підтверджено першоджерелом: доказ; «As we detailed in June , it examines the history of the repository to learn from past security fixes and automatically builds up architectural and threat model documentation, even if these are not provided.»)
- Ієрархічне дерево підсумків Mantis скоротило накладні витрати на токени більш ніж на 85%, зберігши структурний контекст великих репозиторіїв. (підтверджено першоджерелом: доказ; «This technique reduced token overhead by over 85%, while preserving critical structural context across massive repositories.»)
- У матеріалі наведено практичний початок роботи: клонувати репозиторій Mantis і звернутися до coding agent із готовим запитом для перевірки власного коду. (підтверджено першоджерелом: доказ; «Second , open your favorite coding agent and use the prompt, “I would like to use Mantis framework in path/to/mantis to review my code in path/to/your/code , can you help me get started?”»)
- У репозиторії Mantis є приклади варіантів ізоляції в пісочниці, а користувачі можуть реалізувати власну пісочницю для свого робочого процесу. (підтверджено першоджерелом: доказ; «As part of the Mantis repository on GitHub, we’ve included sample sandboxing options. You can also implement your own sandbox to match your own workflow.»)
- Mantis організовано як модульний набір із більш ніж 15 інструментів, які можуть виконуватися послідовно або паралельно. (у першоджерелі не знайдено)
- Google рекомендує застосовувати легкі моделі для класифікації та кластеризації, а потужніші — для відтворення вразливостей і створення виправлень. (у першоджерелі не знайдено)
Публікації:
Першоджерела:
оцінка 77.1 · тип announcement · ревізія 1 · історії st-v8tqk5