開發生態
Google 開源 AI 代理漏洞掃描框架 Mantis,結合沙盒重現機制並降低 85% Token 消耗
AI 前線單一來源
尚未逐項核實
目前依單一來源整理,這是來源數量描述,不是對消息真假的判定。
據報導,Google 已在 GitHub 開源 AI 代理框架 Mantis,旨在自動化軟體漏洞的識別、驗證、重現與修復流程。Google 指出,傳統 AI 程式碼掃描工具常產生虛假漏洞,真陽性率低於 7%;Mantis 透過分析程式碼庫歷史、架構與威脅模型來取代暴力掃描,並將分析檔案彙整成分層樹狀結構,在保留結構資訊的同時減少 85% 的 token 使用量。
該框架採用模組化架構,包含超過 15 種可平行或循序執行的工具,並配置「策略師」、「研究者」、「批評者」與「審查者」等多種代理。為避免單純依賴 LLM 判斷,Mantis 會在沙盒環境中實際重現發現的結果,以提供真實漏洞的具體證據。
Mantis 支援多模型混搭部署,Google 建議在快速分類或去重任務使用 Flash 或 Lite 等輕量模型;而在編寫崩潰重現程式(mantis-reproduce)或生成無副作用修復方案(mantis-patch)等需要深度推理的階段,則調用更強大的模型。此外,系統在審查階段(mantis-review)導入基於規則的反向過濾器來剔除誤報,但官方提醒過濾條件不宜過寬,以免漏判真實漏洞。
讀原始報導背景
Google Mantis 是一個專為程式碼代理(Coding Agents)設計的開源 AI 漏洞掃描框架,旨在自動化軟體漏洞的識別、驗證與修復流程。該工具包採用解耦且與技術堆疊無關(stack-agnostic)的模組化設計,企業可根據特定的軟硬體環境進行調整與擴展,藉此解決傳統 AI 掃描工具誤報率過高的問題。