Sakhanda Wire
NVDA $230.86 +1.09% MSFT $512.80 -0.02% GOOGL $338.24 -1.70% META $725.93 +0.10% AMZN $248.23 -0.37%
← До новин

Google відкрив вихідний код Mantis: модульний набір навичок, який дає агентам для програмування змогу знаходити, відтворювати й виправляти вразливості

Google відкрила вихідний код Mantis — стеконезалежного набору інструментів навичок перевірки безпеки, який дає змогу AI-агенту для написання коду виконувати весь життєвий цикл вразливості. Він знаходить підозрілу ваду, відсіює хибнопозитивні спрацювання, відтворює помилку в ізольованому середовищі, створює мінімальний патч, повторно атакує цей патч і оцінює залишковий ризик.

Mantis — це не сканер, який ви націлюєте на репозиторій і залишаєте працювати. Це набір slash-команд, які завантажує ваш наявний агент для написання коду, а також суворий набір правил щодо того, де цьому агенту дозволено виконувати код.

Чи можна його розгорнути? Так, для локального та внутрішнього оцінювання, але поки що не для продакшену. Ви можете клонувати його вже сьогодні й запускати за допомогою Gemini CLI, Antigravity CLI, Google ADK або будь-якого сумісного фреймворку агентів.

Конвеєр

Mantis публікує кожен етап як окремий каталог навичок, який викликається slash-командою та послідовно з’єднується з іншими. Навичка-супервізор /mantis-meta-agent може керувати всім циклом у довготривалій сесії.

Перші етапи вивчають цільовий об’єкт: /mantis-history аналізує історію системи контролю версій у пошуках попередніх виправлень безпеки, /mantis-summarize створює карти каталогів, /mantis-architecture будує базу знань у форматі Markdown, /mantis-threat-model визначає межі довіри, а /mantis-plan створює цільову дорожню карту.

Середні етапи знаходять і фільтрують: /mantis-researcher перевіряє файли відповідно до плану, після чого /mantis-dedupe, /mantis-review і /mantis-critic об’єднують дублікати, застосовують правила негативної перевірки та відкидають проблеми, які не можуть виникнути у релізній збірці.

Пізні етапи доводять наявність проблеми та виправляють її: /mantis-reproduce виконує корисні навантаження в gVisor або віртуальній машині з вимкненою мережею, /mantis-chain формує багатоетапні ланцюжки експлуатації з окремо підтверджених знахідок, /mantis-patch застосовує та перевіряє виправлення, /mantis-calibrate призначає оцінку ризику від 1 до 10, /mantis-reflect записує висновки для наступного проходу, а /mantis-report створює зрозумілий для людини пакет звіту про перевірку.

Новіша навичка /mantis-advise змінює напрямок потоку. Вона запитує накопичену модель загроз, попередні ланцюжки помилок і перевірені шаблони патчів перед написанням вами коду, щоб той самий клас помилки не з’явився повторно.

Але навіщо?

Більшість інструментів безпеки на основі агентів зупиняються на генеруванні знахідок. Mantis цікавий тим, що вважає відтворення помилки та повторну атаку межею довіри, а також публікує контракти між етапами, щоб команди могли обгорнути навички у детермінований обчислювальний каркас, замість того щоб довіряти LLM оркестрацію shell-команд.

Ключові висновки

  • Mantis — це модульний набір навичок для агентів, що пишуть код, а не окремий сканер чи продукт Google із офіційною підтримкою.
  • Його відмінність полягає в обґрунтованості: ізольоване відтворення та повторна атака патчу, а не впевненість моделі.
  • За даними Google, ієрархічне дерево підсумків скорочує витрати токенів більш ніж на 85 відсотків.
  • Google називає показник справжніх позитивних результатів нижче 7 відсотків для наївного сканування коду ШІ проблемою, на яку націлений Mantis.
  • Його можна локально розгорнути за ліцензією Apache 2.0, але поки що не рекомендується використовувати в продакшені.

Перегляньте google/mantis на GitHub, Довідник для агентів, Погляди Cloud CISO, і Як почати роботу з Mantis. Також підписуйтеся на нас у Twitter і не забудьте приєднатися до нашого субреддіту про машинне навчання з понад 150 тисячами учасників та підписатися на нашу розсилку. Стривайте! ви є в Telegram? тепер ви також можете приєднатися до нас у Telegram.

Потрібно співпрацювати з нами для просування вашого репозиторію на GitHub АБО сторінки на Hugging Face АБО релізу продукту АБО вебінару тощо? Зв’яжіться з нами

Перекладено автоматично з англійської. Оригінал статті — за посиланням нижче.

Вперше опубліковано виданням MarkTechPost

Читати оригінал на MarkTechPost ↗

Текст і зображення належать MarkTechPost і наводяться тут із зазначенням авторства та посиланням на оригінальну публікацію.

← До новин

Ще новини

Усі останні новини