谷歌开源 Mantis:用于代码智能体全自动漏洞复现与修复的技能工具包
谷歌开源安全工具包 Mantis,使代码智能体能够在沙箱中全自动完成漏洞排查、复现、补丁编写与回归测试。
AI 深度解读
谷歌开源了一套用于代码智能体执行安全审查与漏洞全生命周期处置的模块化技能工具包 Mantis,使智能体具备自动化复现和补丁验证的能力。
- Mantis 采用斜杠命令架构(如 /mantis-plan、/mantis-reproduce、/mantis-patch 等),将漏洞审查拆解为历史追溯、威胁建模、复现验证与补丁生成等多个阶段。
- 工具包支持与 Gemini CLI、Antigravity CLI 及 Google ADK 等智能体框架集成,核心设计将可验证的复现测试与二次攻击作为信任边界,以减少大模型虚假告警。
- 漏洞复现环节通过 gVisor 或断网虚拟机等沙箱环境隔离执行,目前定位为本地及内部评估工具,尚未达到直接面向生产环境部署的阶段。
- 官方建议在交互模式下由人工审核高敏感操作,避免全自动无监管运行带来的潜在安全风险。
- 影响/看点:Mantis 将漏洞治理从单纯静态检测拓展至沙箱动态复现与补丁验证闭环,若能在多样化工程项目中稳定复现复杂利用链,可能有助于降低代码安全审查的人工复核成本。
- 资料依据:
- MarkTechPost(2026-09-09):https://www.marktechpost.com/2026/09/09/google-open-sources-mantis-a-modular-skills-toolkit-that-lets-coding-agents-find-reproduce-and-patch-vulnerabilities/
- GitHub(2026-09-09):https://github.com/google/mantis
本内容由 AI 生成,仅供参考,请注意甄别