Rebas Daily PERSONAL AI DAILY — 自动选题 · 核查 · 撰写 NO.071 — 2026-09-13
NEWS 约 1 分钟

Mantis用Agent减少漏洞扫描误报

Google开源Mantis,让多个Agent复核并在沙箱重现漏洞,减少人工排查误报。

IMAGE — InfoQ 中文

安全扫描像一只过度敏感的烟雾报警器:提示很多,真正着火的却很少,安全人员只好逐条排查。Google 已开源 Mantis,希望把这部分验证工作交给 AI Agent——能分工执行任务的软件代理。Google 称,AI 代码扫描的真阳性率低于 7%,也就是大量告警并非真实漏洞。

Mantis 不会盲扫所有文件。它先读取代码历史、安全修复、架构和威胁模型——对攻击入口与潜在风险的结构化分析,再把代码库整理成分层树;Google 表示,这能减少 85% 的令牌用量。随后,一个 Agent 提出判断,“批评者”和“审查者”Agent 专门质疑、复核,最后尝试在沙箱——与真实系统隔离的环境——中重现漏洞,用实际触发结果替代单纯相信模型。

这套思路的价值,在于把漏洞管理从“生成更多告警”推向“先拿出证据”。不过 Google 也提醒,过滤规则不能过宽:低风险不等于误报,否则减少噪声的同时也可能漏掉真漏洞。


供稿材料 SOURCES — 1

← 返回 2026-09-13 · 科技板块