Mesterséges intelligencia, magyarul.
Az eredeti közleményekből.

A Google nyílt forráskódú eszközzel keres és javít biztonsági hibákat

2026. szeptember 2.Forrás: Google Cloud
A Google nyílt forráskódú eszközzel keres és javít biztonsági hibákat
Kép: Google Cloud

A Google nyílt forráskódúvá tette a Mantis nevű keretrendszert, amely a szoftveres sérülékenységek felfedezését, osztályozását, reprodukálását és javítását automatizálja. A vállalat szerint az eszköz a kód és a tároló előzményeinek elemzésével próbálja pontosabbá tenni az AI-alapú biztonsági vizsgálatokat.

A lényeg röviden
  • A Mantis nyílt forráskódú keretrendszer a Google-től.
  • Automatizálja a sérülékenységek felfedezését, osztályozását, reprodukálását és javítását.
  • A rendszer a kód mellett a tároló korábbi biztonsági javításait is elemzi.
  • A Google szerint a hierarchikus összefoglalás több mint 85 százalékkal csökkentette a tokenfelhasználást.
  • A Mantis forrása a GitHubon érhető el.

A Mantis több lépésben vizsgálja a kódot

A Google szeptember 3-án mutatta be a Mantis keretrendszert, amelyet a vállalat saját, sérülékenységek felderítésére és javítására szolgáló megközelítésének részeként fejlesztett ki. A rendszer célja, hogy gépi sebességgel támogassa a biztonsági hibák keresését, értékelését és javítását.

A Mantis a sérülékenységek megtalálása mellett azok osztályozását és reprodukálását is automatizálja. A Google közlése szerint a keretrendszer iparági gyakorlatban használt ügynökalapú technikákat, köztük kritikus és felülvizsgáló ügynököket alkalmaz. A hibák reprodukálásához elkülönített, védett környezetet használ, hogy jobban alá lehessen támasztani, valódi problémáról van-e szó.

A vállalat szerint az AI-alapú kódellenőrzés gondatlan használata gyakran kitalált hibákhoz vezet, miközben a valódi hibák aránya 7 százalék alatt maradhat. A Mantis tervezésénél ezért kiemelt szerepet kapott a reprodukció és a több lépcsős ellenőrzés.

A rendszer a kód történetéből is tanul

A Mantis a forráskód mellett a tároló előzményeit is megvizsgálja. A Google szerint így képes tanulni a korábbi biztonsági javításokból, és automatikusan létrehozza a kód architektúrájának, valamint fenyegetési modelljének dokumentációját akkor is, ha ezek eredetileg nem álltak rendelkezésre.

A keretrendszer hierarchikus biztonsági összefoglaló fát épít fel. Ebben az egyes fájlok tartalmát könyvtárszintű, majd gyökérszintű összefoglalókba sűríti. A Google állítása szerint ez a módszer több mint 85 százalékkal csökkentette a tokenfelhasználást úgy, hogy közben megőrizte a nagy kódtárak fontos szerkezeti összefüggéseit.

A vállalat a Mantist széles körű kódbázisokon felhalmozott kiberbiztonsági tapasztalatok összegzéseként írja le. A keretrendszer forrása a GitHubon érhető el.

Így lehet kipróbálni

A Google útmutatója szerint első lépésként helyben kell klónozni a Mantis tárolóját a git clone https://github.com/google/mantis.git paranccsal. Ezután a felhasználó megnyithatja a választott kódolási ügynökét, és megkérheti, hogy segítsen a Mantis használatával átvizsgálni a saját kódját.

A Google által megadott mintaüzenet a következő: „Szeretném használni a Mantis keretrendszert a path/to/mantis útvonalon, hogy átnézzem vele a kódomat a path/to/your/code útvonalon. Tudsz segíteni az indulásban?” A közlés szerint ugyanezt a kérést a vállalaton belül valódi sérülékenységek megtalálására használták több kódtárban.

A GitHub-tároló mintákat is tartalmaz a védett futtatási környezetek kialakításához, de a felhasználók saját munkafolyamataikhoz igazított sandboxot is készíthetnek. A Google szerint a világos sérülékenység-elfogadási feltételek segítenek abban, hogy a rendszer csak a releváns problémákat jelezze, és a javítások helyessége is ellenőrizhető legyen.

A pontos eredményekhez emberi kontextus is kell

A Google két gyakorlatot tart különösen fontosnak az AI-alapú sérülékenységkeresésnél. Az első a megfelelő kontextus biztosítása. A Mantis automatikusan elemzi a kódot és a módosítási előzményeket, de a vállalat szerint az emberek által összeállított tudás jelentősen javíthatja az eredményeket. Ilyen információ lehet például annak rögzítése, hogy egy felhasználó által saját magán előidézett összeomlás nem számít javítandó hibának.

A második gyakorlat egy biztonságos, elkülönített tesztkörnyezet létrehozása, amelyben előre meghatározott feltételek alapján reprodukálhatók a sérülékenységek. A Mantis így nyílt forráskódú kiindulópontot kínál a hibák felfedezéséhez, a valódi találatok kiszűréséhez és a javítások elkészítéséhez. A későbbi javításokhoz a Google új mantis-advise képességét is ajánlja, amely a felhalmozott tudást felhasználva segíthet a kódolási ügynököknek biztonságosabb kódot írni.

Kapcsolódó hírek

A Wiz Blue Agent egy AWS- és GitHub-támadási láncot tárt fel
Biztonság és etika2026. szeptember 29.

A Wiz Blue Agent egy AWS- és GitHub-támadási láncot tárt fel

A Wiz szerint autonóm biztonsági nyomozója egyetlen VPN-riasztásból kiindulva teljes támadási láncot tárt fel AWS- és GitHub-környezetben. A vizsgálat kompromittált…

A Wiz Blue Agent egy AWS és GitHub elleni adatlopási láncot tárt fel
Biztonság és etika2026. szeptember 29.

A Wiz Blue Agent egy AWS és GitHub elleni adatlopási láncot tárt fel

A Wiz autonóm biztonsági műveleti központi nyomozója, a Blue Agent egy CI/CD-szolgáltatásfiók VPN-riasztásából kiindulva teljes támadási láncot rekonstruált. A vállalat…

AI-ügynökökkel keresi és javítja a sebezhetőségeket a Google
Cégek és üzlet2026. szeptember 18.

AI-ügynökökkel keresi és javítja a sebezhetőségeket a Google

A Google AI-ügynökökkel vizsgálja folyamatosan az infrastruktúrájára kerülő kódot, és a vállalat szerint havonta több száz sebezhetőséget akadályoz meg abban, hogy…