Techub News 消息,谷歌开源了 Mantis,这是一个与技术栈无关的安全审查技能工具包,允许 AI 编程代理运行完整的漏洞生命周期处理流程。该工具包能发现疑似缺陷、过滤误报、在沙箱中复现漏洞、编写最小化补丁、重新攻击该补丁并评估残余风险。 Mantis 并非独立的扫描器,而是一组可供现有编程代理加载的斜杠命令技能,并严格规定了代理执行代码的位置。它目前可用于本地和内部评估,但尚未建议用于生产环境。 谷歌表示,该工具包的关键区别在于其基于沙箱复现和补丁再攻击的“落地”能力,而非模型置信度。其分层摘要树可将令牌开销降低超过 85%。谷歌指出,天真的 AI 代码扫描工具的真实阳性率低于 7%,这是 Mantis 旨在解决的问题。 (MarkTechPost)