谷歌开源Mantis:一种模块化技能工具包,让AI代码代理发现、重现并修复漏洞
近日,谷歌宣布开源了名为Mantis的项目。这是一个独立于堆栈的安全审查技能工具包,允许AI代码代理执行整个漏洞生命周期的任务,包括发现潜在的安全问题、过滤误报、在沙箱环境中重现错误,并编写最小化补丁以评估剩余风险。与简单的扫描器不同,Mantis是一组可以加载到现有代码代理中的命令行工具和严格的执行规则。目前,该项目可以在本地或内部部署和测试,但尚未用于生产环境。Mantis通过一系列技能目录发布每个阶段,这些目录作为斜线命令被调用并按顺序链接。此外,新技能/mantis-advise在编写代码之前查询威胁模型、过去的问题历史以及已验证的补丁模式,以防止相同类型的问题重复出现。
