Google 开源 Mantis:构建 AI 编码代理的自动化安全免疫系统

Google 开源 Mantis 工具包功能示意图

随着人工智能技术在软件开发领域的渗透,AI 编码代理正逐渐成为开发者的得力助手。然而,在代码生成速度飙升的同时,代码安全性问题也日益凸显。为了解决这一痛点,Google 近期宣布开源了一款名为 **Mantis** 的全新项目,旨在为 AI 编码代理提供一套模块化的技能工具包,使其具备自主发现、复现和修补软件漏洞的能力。

Mantis 的核心定位是一个栈无关(Stack-Agnostic)的安全审查技能集。这意味着它不依赖于特定的编程语言或框架,而是通过通用的技能模块来应对各种代码库的安全审计需求。该工具包最引人注目的特点在于它覆盖了漏洞生命周期的全流程闭环。不同于以往仅停留在“发现漏洞”阶段的工具,Mantis 能够完整执行从代码扫描、误报过滤,到在沙箱环境中复现 Bug、编写补丁代码,最后重新攻击修补后的代码以验证有效性的全过程。

在当前的 AI 安全领域,误报率往往是一个巨大的挑战。传统的静态应用安全测试(SAST)工具容易产生大量噪音,导致开发者忽略真正的威胁。Mantis 通过其模块化的技能设计,特别强化了误报过滤机制,试图提高漏洞检测的精准度。此外,在沙箱复现环节,Mantis 强调在隔离环境中运行代码,这不仅有助于安全团队重现 Bug,还能防止恶意代码在检测过程中扩散到生产环境。

更深层次来看,Mantis 的发布标志着 AI 编码代理正在向自主安全代理迈进。过去,AI 编码代理主要负责编写新功能,而代码的安全审查通常需要人工介入或作为事后检查。Mantis 的出现,使得 AI 代理具备了自我审计和自我修复的能力。例如,当 AI 代理生成的代码中存在潜在漏洞时,Mantis 可以自动介入,生成补丁并验证修复效果,从而显著提升 DevSecOps(开发、安全与运营一体化)的自动化水平。

该工具采用 Apache 2.0 许可证开源,表明 Google 希望社区能够共同参与改进。不过,官方在文档中明确指出,Mantis 目前主要用于演示目的。这提示开发者,虽然其架构设计具有很高的参考价值,但在大规模生产环境中应用时,仍需针对具体的业务场景进行大量的调优和测试。

总的来说,Google 的 Mantis 项目不仅展示了前沿的 AI 安全技术,更为未来智能开发环境的构建提供了一个重要的参考范式。它证明了 AI 不仅能够“写代码”,更能“保代码”,为构建更安全、更可靠的软件系统提供了新的可能性。

信息来源:MarkTechPost,原文链接:https://www.marktechpost.com/2026/09/09/google-open-sources-mantis-a-modular-skills-toolkit-that-lets-coding-agents-find-reproduce-and-patch-vulnerabilities/

封面图片来源:Unsplash / 摄影师 Growtika

oaido_ai

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注