使用Mantis框架入门:发现和修复漏洞

Google 发布了 Mantis 框架,这是一套开源工具,用于自动化软件漏洞的发现、分类、复现和修补。Mantis 结合了 agentic 技术(如 critic 和 review agent)与沙盒环境下的漏洞复现,以解决传统 AI 代码扫描中常见的假阳性率高(低于 7%)和幻觉漏洞问题。通过分析仓库历史中的安全修复记录,自动构建架构和威胁模型文档,并生成层级安全摘要树,将单个文件压缩为目录和根级摘要。这一技术能减少 超过 85% 的 token 开销,同时保留大规模仓库的关键上下文结构。

Mantis 已开源在 GitHub 上。使用方式很简单:克隆仓库后,在编码 agent 中提示“我想使用 Mantis 框架审查我的代码”,Google 内部已用这条提示找到真实漏洞。框架内置了沙盒选项,也可以自定义沙盒适配工作流。Mantis 还提供了 mantis-advise 技能,帮助编码 agent 在首次编写时就写出安全代码。

为了最大化 AI 驱动漏洞发现的效果,Google 建议两项实践:一是向工具提供正确的上下文(包括人工整理的知识),例如明确告知哪些漏洞无需关注(如用户可自崩程序的场景),从而避免无效扫描;二是建立包含漏洞验收标准的网络沙盒,在安全环境中复现漏洞,确保只暴露真正需要修复的问题,并验证修复是否正确。

Getting started with the Mantis harness to find and fix bugs

查看原文