Sakhanda Wire
NVDA $230.86 +1.09% MSFT $512.80 -0.02% GOOGL $338.24 -1.70% META $725.93 +0.10% AMZN $248.23 -0.37%
← Към новините

Google публикува с отворен код Mantis: модулен набор от умения, който позволява на агентите за програмиране да откриват, възпроизвеждат и отстраняват уязвимости

Google публикува с отворен код Mantis — независим от стека набор от умения за преглед на сигурността, който позволява на AI агент за програмиране да изпълнява целия жизнен цикъл на уязвимостта. Той открива предполагаемия дефект, отсява фалшивите положителни резултати, възпроизвежда грешката в пясъчник, създава минимална корекция, атакува повторно тази корекция и оценява остатъчния риск.

Mantis не е скенер, който насочвате към хранилище и оставяте да работи самостоятелно. Той представлява набор от slash команди, които съществуващият ви агент за програмиране зарежда, плюс строг набор от правила за това къде на агента е позволено да изпълнява код.

Може ли да бъде внедрен? Да — за локална и вътрешна оценка, но все още не и за продукционна среда. Можете да го клонирате още днес и да го стартирате с Gemini CLI, Antigravity CLI, Google ADK или всяка сравнима агентска рамка.

Пайплайнът

Mantis публикува всеки етап като отделна директория с умения, извиквана като slash команда и свързвана последователно с останалите. Надзорното умение /mantis-meta-agent може да управлява целия цикъл в дълготрайна сесия.

Ранните етапи изучават целта: /mantis-history извлича от историята на контрола на версиите предишни корекции на проблеми със сигурността, /mantis-summarize създава карти на директориите, /mantis-architecture изгражда база от знания в Markdown, /mantis-threat-model извежда границите на доверие, а /mantis-plan създава целенасочена пътна карта.

Средните етапи откриват и филтрират: /mantis-researcher преглежда файловете спрямо плана, след което /mantis-dedupe, /mantis-review и /mantis-critic обединяват дубликатите, прилагат отрицателни правила и премахват проблемите, които не могат да възникнат в готова за издаване компилация.

Късните етапи доказват и коригират: /mantis-reproduce изпълнява полезни товари в gVisor или виртуална машина с деактивирана мрежова връзка, /mantis-chain сглобява многоетапни експлойт вериги от поотделно потвърдени находки, /mantis-patch прилага и проверява корекцията, /mantis-calibrate задава оценка на риска от 1 до 10, /mantis-reflect записва наученото за следващия цикъл, а /mantis-report създава удобен за четене от хора пакет с резултатите от прегледа.

По-ново умение, /mantis-advise, обръща потока. То прави справка с натрупания модел на заплахите, предишните линии на развитие на бъговете и проверените модели на корекции, преди да напишете код, така че един и същ клас грешка да не бъде допуснат два пъти.

Но защо?

Повечето инструменти за сигурност, базирани на агенти, спират до генерирането на находки. Mantis е интересен, защото приема възпроизвеждането на проблема и повторната атака като граница на доверие, както и защото публикува договорите между етапите, така че екипите да могат да обвият уменията в детерминирана среда за изпълнение, вместо да се доверяват на LLM да оркестрира shell команди.

Ключови изводи

  • Mantis е модулен набор от умения за агенти за програмиране, а не самостоятелен скенер или поддържан продукт на Google.
  • Неговата отличителна черта е обосноваването: възпроизвеждане в пясъчник и повторна атака на корекцията, а не увереността на модела.
  • Йерархично дърво на обобщенията намалява разхода на токени с над 85 процента според Google.
  • Google посочва истински положителни резултати под 7 процента при наивното AI сканиране на код като проблема, към който е насочен Mantis.
  • Може да бъде внедрен локално съгласно Apache 2.0, но все още не се препоръчва за продукционна среда.

Разгледайте google/mantis в GitHub, Ръководството за агенти, Перспективи от Cloud CISO, и Първи стъпки с Mantis. Също така можете да ни последвате в Twitter и не забравяйте да се присъедините към нашия ML SubReddit с над 150 хил. членове и да се абонирате за нашия бюлетин. Чакайте! В Telegram ли сте? сега можете да се присъедините към нас и в Telegram.

Имате нужда от партньорство с нас за популяризиране на вашето GitHub хранилище ИЛИ страница в Hugging Face ИЛИ продуктово представяне ИЛИ уебинар и т.н.? Свържете се с нас

Преведено автоматично от английски. Оригиналната статия е на връзката по-долу.

Първоначално публикувано от MarkTechPost на

Прочетете оригинала в MarkTechPost ↗

Текстът и изображенията са собственост на MarkTechPost и са възпроизведени тук с посочване на авторството и връзка към оригиналната публикация.

← Към новините

Още новини

Всички последни новини