Google 开源 Mantis:一套模块化技能工具包,让 Coding Agent 能够发现、复现并修复漏洞

Google 开源了名为 Mantis 的模块化技能工具包,目标是让 Coding Agent 具备发现、复现并修复漏洞的完整能力。这值得关注,因为它把安全修复从"人工主导"推向"Agent 可执行"的工程化方向。

一句话看懂:Google 开源了名为 Mantis 的模块化技能工具包,目标是让 Coding Agent 具备发现、复现并修复漏洞的完整能力。这值得关注,因为它把安全修复从”人工主导”推向”Agent 可执行”的工程化方向。

事件核心:发生了什么

根据 MarkTechPost Research 的报道,Google 在 2026 年 9 月开源了 Mantis。从标题信息看,这是一套”模块化技能工具包”,核心定位是让 Coding Agent 在软件安全场景中完成三件事:发现漏洞、复现漏洞、修复漏洞。所谓模块化,意味着这些能力不是打包成一个黑盒,而是可以被拆分、组合、按需调用的技能单元。

需要说明的是,由于原文页面在获取时返回 520 错误,目前公开信息显示我们只能确认产品名称、开源属性、发布方与能力方向,具体的模型接入方式、支持的编程语言范围、许可证类型、基准测试成绩等细节,暂无法核实。

为什么重要

漏洞修复长期是个高门槛、强经验的活儿:能扫出告警的工具不少,能真正定位根因、写出可复现用例、再给出可用补丁的却不多。Mantis 试图把这条链路拆成 Agent 可执行的技能,等于把安全能力从”工具告警”推进到”端到端处置”。

放在竞争格局里看,这也是大模型厂商在 Coding Agent 赛道的一次卡位。代码生成、代码审查已经卷成红海,而”能修安全漏洞”是更硬的验收标准:它要求模型理解上下文、跑通测试、验证补丁不引入新问题。开源则意味着 Google 想先占住开发者生态和事实标准,而不是只把能力锁在自家闭源 API 里。

对用户/开发者/创作者的影响

对开发者来说,最直接的价值是复用:如果 Mantis 的模块能接进现有 CI/CD 或 IDE 工作流,安全修复可能从”排期等安全团队”变成”提 PR 时顺手处理”。但这里有个现实前提——Agent 产出的补丁必须经过人工复核,尤其在涉及依赖升级、权限逻辑、加密实现的场景,自动合并的风险仍然很高。

GamsGo AI

AI 工具推荐

想把多个 AI 模型放在一个入口?

GamsGo AI 集成 ChatGPT、DeepSeek、Gemini、Claude、Midjourney、Veo 等常用模型,适合写作、绘图、视频和日常 AI 工作流。

了解 GamsGo AI

推广链接:通过此链接购买,我可能获得佣金,不影响你的价格。

对企业采购而言,开源降低了试用门槛,但安全工具本身也涉及供应链信任问题:工具包会不会读取私有代码、日志如何留存、模型推理是本地还是走云端 API,这些都会直接影响落地决策。

值得关注的后续

第一,Mantis 具体支持哪些语言和框架,是否覆盖 C/C++、Java 这类漏洞高发但 Agent 处理难度更大的生态。第二,它是否有公开的漏洞修复基准数据,比如成功率、误报率和补丁可合并率,这决定了它是演示级还是生产级。第三,是否有厂商跟进推出闭源或半开源的同类工具包,以及主流代码托管平台是否会集成类似能力。

来源:MarkTechPost Research

celebrityanime
celebrityanime
文章: 22549

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注