Google已开源Mantis,这是一个与栈无关的安全审查技能工具包,使AI编码代理能够执行整个漏洞生命周期。该系统允许代理识别疑似缺陷、剔除误报、在沙箱中复现bug、编写最小化补丁、对补丁进行再攻击,并评估剩余风险。

Mantis作为现有编码代理的一组斜杠命令运行,而非独立的扫描器,通过监督代理链接顺序技能。关键阶段包括挖掘版本控制历史、构建威胁模型、根据计划扫描文件以及合并重复项。管道最终使用gVisor或VM进行沙箱复现、组装利用链、应用修复并生成人类可读的审查数据包。

该工具包解决了朴素AI代码扫描中低于7%的真阳性率问题,通过将信任基础建立在沙箱复现和补丁再攻击上,而非模型置信度。Google报告称,其分层摘要树将令牌开销减少了85%以上。虽然可以在Apache 2.0许可下本地部署用于评估,但尚未推荐用于生产环境。