谷歌近日宣布开源Mantis,一个用于自动化软件漏洞全生命周期管理的AI智能体框架。该框架覆盖从漏洞识别、验证到复现和修复的完整流程,旨在解决当前AI代码扫描工具普遍存在的高误报率问题。
谷歌表示,开发Mantis的直接动因是传统AI驱动代码扫描工具经常产生大量误报和幻觉漏洞。这类工具虽然能够快速扫描代码库并标记潜在风险,但往往无法区分真实漏洞与误报,导致安全团队需要投入大量人力进行人工复核。Mantis通过引入智能体机制,能够在识别漏洞后进行自动验证,显著降低无效告警对安全运营的干扰。
从技术架构看,Mantis将漏洞处理流程拆分为多个可编排的智能体任务,每个环节由专门的AI代理负责执行。这种设计使系统能够在发现潜在漏洞后自动尝试复现攻击路径,并在确认漏洞真实存在后生成修复建议或直接提交补丁。谷歌将该框架开源,意味着安全研究团队和DevOps工程师可以在自有代码库基础上部署并定制这一工作流。
此次开源延续了谷歌在AI安全工具链上的布局思路。近年来,随着大语言模型在代码生成和代码审查场景中的普及,如何将生成式AI能力与严谨的安全验证流程结合,成为企业服务领域关注的重点。Mantis所代表的智能体驱动漏洞管理方案,为SaaS平台和云原生应用的安全运维提供了一种新的自动化路径。
目前Mantis已可在GitHub上获取,谷歌尚未公布该框架在内部生产环境中的具体使用数据。但可以预见,随着AI代码扫描工具在企业中的渗透率持续提升,误报率控制将成为衡量此类产品成熟度的关键指标,而开源社区的参与有望加速这一领域的迭代进程。
该文观点仅代表作者本人,企服科学平台仅提供信息存储空间服务。