A Google nyílt forráskódú eszközzel keres és javít biztonsági hibákat

A Google nyílt forráskódúvá tette a Mantis nevű keretrendszert, amely a szoftveres sérülékenységek felfedezését, osztályozását, reprodukálását és javítását automatizálja. A vállalat szerint az eszköz a kód és a tároló előzményeinek elemzésével próbálja pontosabbá tenni az AI-alapú biztonsági vizsgálatokat.
- A Mantis nyílt forráskódú keretrendszer a Google-től.
- Automatizálja a sérülékenységek felfedezését, osztályozását, reprodukálását és javítását.
- A rendszer a kód mellett a tároló korábbi biztonsági javításait is elemzi.
- A Google szerint a hierarchikus összefoglalás több mint 85 százalékkal csökkentette a tokenfelhasználást.
- A Mantis forrása a GitHubon érhető el.
A Mantis több lépésben vizsgálja a kódot
A Google szeptember 3-án mutatta be a Mantis keretrendszert, amelyet a vállalat saját, sérülékenységek felderítésére és javítására szolgáló megközelítésének részeként fejlesztett ki. A rendszer célja, hogy gépi sebességgel támogassa a biztonsági hibák keresését, értékelését és javítását.
A Mantis a sérülékenységek megtalálása mellett azok osztályozását és reprodukálását is automatizálja. A Google közlése szerint a keretrendszer iparági gyakorlatban használt ügynökalapú technikákat, köztük kritikus és felülvizsgáló ügynököket alkalmaz. A hibák reprodukálásához elkülönített, védett környezetet használ, hogy jobban alá lehessen támasztani, valódi problémáról van-e szó.
A vállalat szerint az AI-alapú kódellenőrzés gondatlan használata gyakran kitalált hibákhoz vezet, miközben a valódi hibák aránya 7 százalék alatt maradhat. A Mantis tervezésénél ezért kiemelt szerepet kapott a reprodukció és a több lépcsős ellenőrzés.
A rendszer a kód történetéből is tanul
A Mantis a forráskód mellett a tároló előzményeit is megvizsgálja. A Google szerint így képes tanulni a korábbi biztonsági javításokból, és automatikusan létrehozza a kód architektúrájának, valamint fenyegetési modelljének dokumentációját akkor is, ha ezek eredetileg nem álltak rendelkezésre.
A keretrendszer hierarchikus biztonsági összefoglaló fát épít fel. Ebben az egyes fájlok tartalmát könyvtárszintű, majd gyökérszintű összefoglalókba sűríti. A Google állítása szerint ez a módszer több mint 85 százalékkal csökkentette a tokenfelhasználást úgy, hogy közben megőrizte a nagy kódtárak fontos szerkezeti összefüggéseit.
A vállalat a Mantist széles körű kódbázisokon felhalmozott kiberbiztonsági tapasztalatok összegzéseként írja le. A keretrendszer forrása a GitHubon érhető el.
Így lehet kipróbálni
A Google útmutatója szerint első lépésként helyben kell klónozni a Mantis tárolóját a git clone https://github.com/google/mantis.git paranccsal. Ezután a felhasználó megnyithatja a választott kódolási ügynökét, és megkérheti, hogy segítsen a Mantis használatával átvizsgálni a saját kódját.
A Google által megadott mintaüzenet a következő: „Szeretném használni a Mantis keretrendszert a path/to/mantis útvonalon, hogy átnézzem vele a kódomat a path/to/your/code útvonalon. Tudsz segíteni az indulásban?” A közlés szerint ugyanezt a kérést a vállalaton belül valódi sérülékenységek megtalálására használták több kódtárban.
A GitHub-tároló mintákat is tartalmaz a védett futtatási környezetek kialakításához, de a felhasználók saját munkafolyamataikhoz igazított sandboxot is készíthetnek. A Google szerint a világos sérülékenység-elfogadási feltételek segítenek abban, hogy a rendszer csak a releváns problémákat jelezze, és a javítások helyessége is ellenőrizhető legyen.
A pontos eredményekhez emberi kontextus is kell
A Google két gyakorlatot tart különösen fontosnak az AI-alapú sérülékenységkeresésnél. Az első a megfelelő kontextus biztosítása. A Mantis automatikusan elemzi a kódot és a módosítási előzményeket, de a vállalat szerint az emberek által összeállított tudás jelentősen javíthatja az eredményeket. Ilyen információ lehet például annak rögzítése, hogy egy felhasználó által saját magán előidézett összeomlás nem számít javítandó hibának.
A második gyakorlat egy biztonságos, elkülönített tesztkörnyezet létrehozása, amelyben előre meghatározott feltételek alapján reprodukálhatók a sérülékenységek. A Mantis így nyílt forráskódú kiindulópontot kínál a hibák felfedezéséhez, a valódi találatok kiszűréséhez és a javítások elkészítéséhez. A későbbi javításokhoz a Google új mantis-advise képességét is ajánlja, amely a felhalmozott tudást felhasználva segíthet a kódolási ügynököknek biztonságosabb kódot írni.
Google Cloud: Getting started with Mantis, our open-source bug finding-and-fixing harness


