MarkTechPost
92

Sản phẩm

Google ra mắt Mantis: Bộ công cụ mã nguồn mở giúp AI tự động tìm, tái hiện và vá lỗ hổng bảo mật

(giờ Việt Nam)

Tóm tắt AI

Google vừa công bố Mantis, bộ công cụ cho phép các AI lập trình thực hiện toàn bộ quy trình bảo mật từ phát hiện lỗi, kiểm chứng trong môi trường sandbox đến tự động tạo và kiểm thử bản vá.

Bản dịch AI

Google Open-Sources Mantis: A Modular Skills Toolkit That Lets Coding Agents Find, Reproduce and Patch Vulnerabilities

Google vừa mã nguồn mở Mantis, một bộ công cụ kỹ năng đánh giá bảo mật không phụ thuộc vào stack, cho phép một AI coding agent thực hiện toàn bộ vòng đời xử lý lỗ hổng. Nó tìm ra các lỗi nghi vấn, loại bỏ các kết quả dương tính giả, tái hiện lỗi trong môi trường sandbox, viết bản vá tối giản, tấn công thử nghiệm lại bản vá đó và chấm điểm rủi ro còn sót lại.

Mantis không phải là một trình quét mà bạn chỉ cần hướng vào kho lưu trữ rồi bỏ đi. Nó là một tập hợp các lệnh slash (slash commands) mà coding agent hiện tại của bạn sẽ tải vào, cùng với một bộ quy tắc nghiêm ngặt về nơi agent đó được phép thực thi mã.

Nó có thể triển khai được không? Có, đối với đánh giá cục bộ và nội bộ, nhưng chưa sẵn sàng cho môi trường production. Bạn có thể clone nó ngay hôm nay và chạy với Gemini CLI, Antigravity CLI, Google ADK hoặc bất kỳ framework agent tương đương nào.

Quy trình thực hiện (Pipeline)

Mantis công bố mỗi giai đoạn dưới dạng một thư mục kỹ năng riêng biệt, được gọi bằng lệnh slash và liên kết tuần tự với nhau. Một kỹ năng giám sát, /mantis-meta-agent, có thể điều khiển toàn bộ vòng lặp trong một phiên làm việc dài hạn.

Các giai đoạn đầu giúp tìm hiểu mục tiêu: /mantis-history khai thác lịch sử kiểm soát phiên bản để tìm các bản sửa lỗi bảo mật trước đây, /mantis-summarize viết các bản đồ thư mục, /mantis-architecture xây dựng cơ sở tri thức Markdown, /mantis-threat-model xác định các ranh giới tin cậy và /mantis-plan tạo ra một lộ trình mục tiêu.

Các giai đoạn giữa thực hiện tìm kiếm và lọc: /mantis-researcher quét các tệp dựa trên kế hoạch, sau đó /mantis-dedupe, /mantis-review và /mantis-critic sẽ loại bỏ các lỗi trùng lặp, áp dụng các quy tắc phủ định và loại bỏ những vấn đề không thể xảy ra trong bản build phát hành.

Các giai đoạn cuối thực hiện chứng minh và sửa lỗi: /mantis-reproduce thực thi các payload trong gVisor hoặc một máy ảo (VM) đã ngắt kết nối mạng, /mantis-chain tập hợp các chuỗi khai thác đa bước từ các phát hiện đã được xác nhận riêng lẻ, /mantis-patch áp dụng và xác minh bản sửa lỗi, /mantis-calibrate gán điểm rủi ro từ 1 đến 10, /mantis-reflect ghi lại các bài học cho lần chạy tiếp theo và /mantis-report tạo ra gói đánh giá dễ đọc cho con người.

Một kỹ năng mới hơn, /mantis-advise, đảo ngược quy trình này. Nó truy vấn mô hình mối đe dọa đã tích lũy, các dòng lỗi trong quá khứ và các mẫu bản vá đã được xác minh trước khi bạn viết mã, để cùng một loại lỗi không xuất hiện lần thứ hai.

Nhưng tại sao lại cần nó?

Hầu hết các công cụ bảo mật dựa trên agent đều dừng lại ở việc tạo ra các phát hiện. Mantis thú vị ở chỗ nó coi việc tái hiện lỗi và tấn công lại là ranh giới tin cậy, đồng thời công bố các hợp đồng giữa các giai đoạn để các đội ngũ có thể bao bọc các kỹ năng này trong một hệ thống kiểm soát mang tính xác định thay vì tin tưởng vào việc LLM điều phối các lệnh shell.

Những điểm chính cần lưu ý

Hãy xem qua google/mantis trên GitHub, Hướng dẫn tham khảo về Agent, Góc nhìn của CISO trên Cloud và Bắt đầu với Mantis. Ngoài ra, hãy thoải mái theo dõi chúng tôi trên Twitter và đừng quên tham gia SubReddit 150k+ ML của chúng tôi cũng như đăng ký Bản tin (Newsletter). Khoan đã! Bạn có dùng Telegram không? Bây giờ bạn cũng có thể tham gia cùng chúng tôi trên Telegram.

Bạn cần hợp tác với chúng tôi để quảng bá GitHub Repo, Hugging Face Page, Product Release hoặc Webinar, v.v.? Hãy kết nối với chúng tôi.

Michal Sutter là một chuyên gia khoa học dữ liệu với bằng Thạc sĩ Khoa học về Khoa học Dữ liệu từ Đại học Padova. Với nền tảng vững chắc về phân tích thống kê, học máy và kỹ thuật dữ liệu, Michal xuất sắc trong việc chuyển đổi các tập dữ liệu phức tạp thành những thông tin chi tiết có giá trị thực tiễn.

Đọc bài gốc

Bài viết được AI dịch và tổng hợp tự động từ MarkTechPost. Liên kết bài gốc ở phía trên. AIHOT.vn luôn dẫn nguồn đầy đủ — nếu bạn thấy điểm cần chỉnh sửa, hãy gửi ý kiến tại trang phản hồi.