Google开源AI安全审计工具包Mantis:自动发现、重现、修补漏洞的代理技能集

导语:Google 在 GitHub 上开源 Mantis —— 一套面向 AI 编码代理的模块化安全审计技能集,按 threat-model、researcher、review、reproduce、patch 等 15 个阶段把”挖漏洞—写 PoC—打补丁—验证修复”串成一条流水线,可由 Gemini CLI、Google ADK 或其他兼容代理驱动。


一、工具定位

Mantis 的全称是 “Modular, stack-agnostic toolkit for AI coding agents to autonomously find, reproduce, and patch vulnerabilities”,定位是为 AI 编码代理提供一套”既会找漏洞,又会写 PoC,还能改代码”的安全审计技能。与传统的 SAST 工具相比,关键差异在于它不是一个单一扫描器,而是一个多阶段流水线:发现 → 去重 → 审核 → 复现 → 链式分析 → 修补 → 校准 → 反思 → 报告,每一步都是独立的 skill,可单独调用。

仓库同时附带了一份基于 Google ADK 的参考 harness(reference/),开箱即用;其它兼容 MCP 或类似协议的代理框架(Claude Code、Muse Code 等)也可加载这些 skill。

Mantis 让 AI 编码代理在沙箱中完成威胁建模与漏洞扫描的示意图

二、最常用的六个命令

对开发者来说,最直观的入口是 6 个以 /mantis- 开头的命令,它们各自对应流水线中的一个角色:

命令角色解决的具体问题
/mantis-threat-model威胁建模师根据代码库自动生成威胁模型
/mantis-researcher审计员在指定路径上扫描漏洞假设
/mantis-review审核员对扫描结果做去重与误报过滤
/mantis-reproduce复现器写出可执行的 PoC,在沙箱中实际跑通
/mantis-patch修补器应用修复补丁,并反向验证 PoC 是否被阻断
/mantis-report报告器把这一轮审查的结论汇成最终安全报告

完整流水线共 15 个阶段,其余还包括 /mantis-history、/mantis-structural-index、/mantis-architecture、/mantis-plan、/mantis-dedupe、/mantis-critic、/mantis-chain、/mantis-calibrate、/mantis-reflect,以及给开发阶段用的 /mantis-advise。

Mantis 完整 15 阶段流水线的串联关系图

三、安装与运行

一键安装技能

Mantis 通过 skills 包管理器分发,最简单的安装命令只有一行:

npx skills add google/mantis

从源码跑起完整流水线

如果你想直接驱动 ADK 参考 harness:

# 0. 准备 Python 虚拟环境
sudo apt install python3-venv

# 1. 安装 Mantis
cd reference && ./install.sh

# 2. 若使用 Vertex AI,先做 Google Cloud ADC 认证
gcloud auth application-default login

# 3. 自动配置 + 能力检测
python3 scripts/configure.py --auto

# 4. 预检验证 + 实时可达性探测(≈1 秒)
python3 scripts/configure.py --test --probe

# 5. 启动漏洞审查活动
./run.sh path/to/code            # 可以是文件,也可以是目录

# 6. 让规划者聚焦某一类问题
./run.sh path/to/code --focus "look for IDOR"

# 7. 长期无人值守
./run.sh path/to code --no-budget --parallel 32

# 8. 让 Mantis 自己设计 agent 图拓扑
./run.sh path/to/code --objective "Audit for SSRF in webhook handlers"

推荐运行环境

  • Docker:用于运行测试容器
  • gVisor (runsc):当执行 AI 自动生成的崩溃复现代码时,用 runsc 提供额外隔离层(--network=none 是强制项)
  • Gemini CLI / Antigravity CLI / Google ADK:参考 harness 直接对接;任意遵循相同协议的工具也可驱动

四、不可忽视的安全警告

Mantis 的 README 与 README_AGENTS 在最顶部同时标注了两段红色警告,所有使用者都必须先把它们读完再动手:

第一段——运行环境:

USE AT YOUR OWN RISK. BE EXTREMELY CAREFUL. This suite is designed to generate and execute autonomously generated code that may be unstable or perform unexpected actions. USE THIS ONLY IN ISOLATED, RESTRICTED ENVIRONMENTS. Never run this suite on a machine with access to production systems, sensitive data, or internal networks.

第二段——结果可信度:

AI models are non-deterministic and can hallucinate findings or generate incorrect patches. All findings must be manually verified by a security expert before being reported. Do not mass-file unverified, AI-generated reports to open-source maintainers.

要点可以归纳为三条:

  • 必须在隔离环境运行:Mantis 会生成并执行代码,必须与生产系统、敏感数据和内网隔离
  • 复现成功不等于漏洞真实存在,复现失败也不等于误报:所有结论都必须经安全工程师复核
  • 不要把未核实的 AI 报告批量上报:这是对开源维护者的基本尊重

仓库里还特别说明:这不是 Google 官方支持的产品,也不参与 Google 开源漏洞奖励计划,仅作为演示用途,不能用于生产环境。

Mantis 推荐运行环境:Docker + gVisor runsc 与生产网络的双层隔离边界

五、可适配的应用领域

Mantis 的 skill 不是写死的,README_AGENTS 明确建议把它适配到以下场景:

  • 通用 Web/云应用:业务逻辑漏洞、授权与越权问题(默认覆盖)
  • 硬件 / RTL 审计:在 SystemVerilog、VHDL 等寄存器传输级设计上做安全属性审计
  • 基础设施即代码(IaC):Terraform 状态边界、Kubernetes RBAC 提权路径分析
  • 数据与 ML 管道:训练数据入口、模型序列化格式(如 Pickle 反序列化)的边界检查
  • 编译二进制 / 固件(灰盒审计):配合 unblob、Ghidra、radare2、qemu 等工具,对只暴露二进制的固件做第三方视角的漏洞挖掘

每个领域都需要补充内部文档、编码标准与构建系统,再针对该栈的风险容忍度重新校准扫描结果。

六、与传统 SAST 工具的差异

相对 Snyk、CodeQL、Semgrep 这类以规则库为核心的静态扫描器,Mantis 的关键区别在于闭环:发现不是终点,它必须能在沙箱中把假设跑成真实可执行的 PoC,再反向验证补丁是否真的阻止了利用。这种 “假设 → 复现 → 修复 → 再复现” 的对抗回路更接近真实攻防的节奏,但代价是工具本身要运行生成的代码,因此对运行环境提出更严格的隔离要求。

仓库本身也强调 Mantis 是一个”起点”而非”成品”。Google 的建议是把 harness 拆开,与团队内部的编码规范、构建系统、风险校准策略组合使用,再按业务需求扩展自己的 skill,而不是把整套流水线当黑盒跑。


六、相关资料

  • 仓库主页:https://github.com/google/mantis
  • 一键安装:npx skills add google/mantis
  • Google Cloud 博客介绍:https://cloud.google.com/blog/products/identity-security/getting-started-with-the-mantis-harness-to-find-and-fix-bugs
  • Secure AI Framework(SAIF):https://safety.google/safety/saif/
  • 仓库自带 docs/、reference/ 与 README_AGENTS.md,分别覆盖架构、参考实现与 Agent 视角的合约说明

版权声明:本文由华盟网原创发布,保留所有权利。配图由华盟网授权使用。

© 版权声明
THE END
喜欢就支持一下吧
点赞7 分享
评论 抢沙发

请登录后发表评论

    暂无评论内容