Google відкрила Mantis, фреймворк для пошуку та виправлення вразливостей. Посібник Google з Mantis показує практичний початок роботи для перевірки власного коду.

Mantis автоматизує пошук, відбір, відтворення та виправлення вразливостей у програмному забезпеченні. Щоб зменшити галюцинації та низьку точність сканування ШІ, фреймворк поєднує агентів-критиків і агентів-рецензентів із відтворенням вразливостей в ізольованому середовищі.

Mantis вивчає історію репозиторію, щоб враховувати попередні виправлення. Фреймворк автоматично створює документацію з архітектури та моделі загроз.

Ієрархічне дерево підсумків Mantis скоротило накладні витрати на токени більш ніж на 85%. Ієрархічне дерево підсумків зберегло структурний контекст великих репозиторіїв.

Терміни:

  • моделі загроз — Опис можливих загроз системі, їхніх джерел і способів захисту. Його використовують під час проєктування та перевірки безпеки.

Перевірка тверджень:

  • Google опублікувала посібник із початку роботи з Mantis — відкритим фреймворком для пошуку та виправлення вразливостей. (підтверджено першоджерелом: доказ; «Getting started with Mantis, our open-source bug finding-and-fixing harness»)
  • Mantis автоматизує виявлення, тріаж, відтворення та виправлення вразливостей у ПЗ. (підтверджено першоджерелом: доказ; «To help defenders gain the advantage with AI, we built the Mantis harness to automate the discovery, triage, reproduction, and patching of software vulnerabilities.»)
  • Google заявляє, що Mantis доступний усім як відкритий фреймворк. (підтверджено першоджерелом: доказ; «Available to all as an open-source framework, Mantis is part of Google’s internal approach to find and fix vulnerabilities at machine-speed.»)
  • Щоб зменшити галюцинації та низьку точність сканування ШІ, Mantis поєднує агентів-критиків і агентів-рецензентів із відтворенням вразливостей у пісочниці. (підтверджено першоджерелом: доказ; «While sloppiness in AI code scanning frequently leads to hallucinated bugs and weak true-positive rates under 7%, we designed Mantis to be effective by combining industry-standard agentic techniques like critic and review agents with sandboxed reproduction of vulnerabilities for grounding.»)
  • Mantis вивчає історію репозиторію, щоб враховувати попередні виправлення та автоматично створювати документацію з архітектури та моделі загроз. (підтверджено першоджерелом: доказ; «As we detailed in June , it examines the history of the repository to learn from past security fixes and automatically builds up architectural and threat model documentation, even if these are not provided.»)
  • Ієрархічне дерево підсумків Mantis скоротило накладні витрати на токени більш ніж на 85%, зберігши структурний контекст великих репозиторіїв. (підтверджено першоджерелом: доказ; «This technique reduced token overhead by over 85%, while preserving critical structural context across massive repositories.»)
  • У матеріалі наведено практичний початок роботи: клонувати репозиторій Mantis і звернутися до coding agent із готовим запитом для перевірки власного коду. (підтверджено першоджерелом: доказ; «Second , open your favorite coding agent and use the prompt, “I would like to use Mantis framework in path/to/mantis to review my code in path/to/your/code , can you help me get started?”»)
  • У репозиторії Mantis є приклади варіантів ізоляції в пісочниці, а користувачі можуть реалізувати власну пісочницю для свого робочого процесу. (підтверджено першоджерелом: доказ; «As part of the Mantis repository on GitHub, we’ve included sample sandboxing options. You can also implement your own sandbox to match your own workflow.»)
  • Mantis організовано як модульний набір із більш ніж 15 інструментів, які можуть виконуватися послідовно або паралельно. (у першоджерелі не знайдено)
  • Google рекомендує застосовувати легкі моделі для класифікації та кластеризації, а потужніші — для відтворення вразливостей і створення виправлень. (у першоджерелі не знайдено)

Публікації:

Першоджерела:

оцінка 77.1 · тип announcement · ревізія 1 · історії st-v8tqk5