Google 开源 Mantis 让 AI 编程 Agent 自动找漏洞、打补丁
Google 9 月 10 日开源 Mantis,一套模块化安全技能包,让编程 Agent 完成从发现漏洞到沙箱复现到补丁验证的完整流程,误报率远低于传统 AI 扫描。

2026 年 9 月 10 日,Google 开源了 Mantis,一套面向 AI 编程 Agent 的模块化安全技能包。Mantis 不是传统的扫描器:它是一组 slash 命令,你的 Agent 加载后可以完成从发现疑似漏洞、沙箱复现、编写补丁到重新攻击补丁验证的完整流程。Apache 2.0 许可,可以和 Gemini CLI、Antigravity CLI 或任何兼容的 Agent 框架配合使用。
Mantis 做什么:完整漏洞生命周期管理
大多数 AI 安全扫描工具停留在"发现疑似问题"这一步。Google 自己的数据显示,朴素的 AI 代码扫描真阳性率不到 7%,也就是说 93% 的发现是误报。Mantis 的思路是在发现之后加两步验证来过滤误报:
- 发现:Agent 扫描代码找到疑似安全缺陷
- 复现:在沙箱环境里实际触发这个漏洞,确认它真的可以被利用
- 补丁:Agent 写一个最小修复
- 重新攻击:用同样的攻击路径攻击打过补丁的代码,确认漏洞已被堵住
- 风险评分:对残余风险打分
每一步之间的数据通过公开的接口格式传递,所以你可以把 Mantis 的某一步换成自己的工具,比如用你自己的沙箱替代 Mantis 自带的复现环境。
和传统安全工具的区别
传统的 SAST(静态应用安全测试)工具基于规则匹配,优点是快、确定性强,缺点是误报多且只能发现已知模式的漏洞。AI 扫描的优点是能发现规则覆盖不到的逻辑漏洞,缺点是误报率极高。
Mantis 的定位在两者之间:用 AI 做发现(覆盖面广),用沙箱复现做验证(降低误报),用 AI 做补丁(快速修复),用重新攻击做确认(确保修复有效)。Google 称这个方法为"grounding",重点在于每个发现都要有沙箱里的实际证据支撑。
另外一个工程上的优化:Mantis 用层级摘要树(hierarchical summary tree)把 Agent 处理漏洞时的 token 开销降低了 85% 以上。对于需要扫描整个仓库的场景,token 成本是实际可行性的关键因素。
怎么部署和使用
Mantis 目前适合本地评估和内部使用,Google 明确说不建议用于生产环境。部署方式:
git clone https://github.com/google/mantis
cd mantis && npm install
加载到你的 Agent 框架后,Mantis 提供一组 slash 命令。具体的命令列表取决于你使用的 Agent 框架,但核心操作包括扫描目标目录、触发复现、生成补丁和运行重新攻击。
兼容的 Agent 框架包括 Gemini CLI、Antigravity CLI、Google ADK,以及任何支持 slash 命令扩展的框架。和 Claude Code 配合使用理论上可行(通过 skill 加载),但 Google 没有在文档里列出 Claude Code 的官方支持。
局限和风险
Mantis 让 Agent 在沙箱里运行攻击代码,这意味着沙箱的隔离能力至关重要。如果沙箱配置不当,Agent 执行的攻击代码可能影响到宿主环境。本周 GitLab 的安全分析已经指出了 Agent 沙箱逃逸的现实风险。
另一个限制是 Mantis 的补丁质量取决于底层模型的能力。Google 没有公布 Mantis 在不同模型上的修复成功率数据。作为开源项目,社区贡献的基准测试可能会在后续补充这个数据。