Cloud

Mantis: il framework open source di Google per scoprire e correggere le vulnerabilità con l'intelligenza artificiale

Google ha rilasciato Mantis, un framework open source che automatizza la scoperta, la valutazione, la riproduzione e la correzione delle vulnerabilità software utilizzando tecniche di intelligenza artificiale. Ecco come funziona e come le aziende possono usarlo per rafforzare le proprie difese.

Illustrazione di un sistema di sicurezza informatica con codice e scudi protettivi

I modelli di intelligenza artificiale hanno dimostrato chiaramente la loro capacità di scoprire e sfruttare le vulnerabilità con poco o nessun intervento umano. Per aiutare i difensori a ottenere un vantaggio nell'uso dell'AI, Google ha costruito Mantis, un framework open source progettato per automatizzare la scoperta, la valutazione, la riproduzione e la correzione delle vulnerabilità software.

Cos'è Mantis e come funziona

Mantis fa parte dell'approccio interno di Google per trovare e correggere le vulnerabilità alla velocità delle macchine. Il framework crea un'analisi del codice repository più efficace, scalabile e consapevole del contesto.

Mentre la maggior parte degli strumenti di scansione del codice basati su AI soffre di falsi positivi e produce tassi di rilevamento effettivo inferiori al 7%, Mantis è stato progettato per essere efficace combinando tecniche agentiche standard del settore, come gli agenti critici e di revisione, con la riproduzione in sandbox delle vulnerabilità per garantire risultati verificati.

Le caratteristiche principali

Il framework esamina la cronologia del repository per apprendere dalle correzioni di sicurezza passate e costruisce automaticamente documentazione architetturale e modelli di minaccia, anche quando questi non vengono forniti.

Mantis costruisce un albero gerarchico di riepilogo della sicurezza, condensando i singoli file in riepiloghi a livello di directory e radice. Questa tecnica ha ridotto l'overhead di token di oltre l'85%, preservando al contempo il contesto strutturale critico anche in repository di grandi dimensioni.

Il framework distillata decenni di esperienza nella cybersecurity attraverso un'ampia gamma di codebase, ed è disponibile su GitHub per tutti gli sviluppatori.

Come iniziare con Mantis

Per utilizzare Mantis, è necessario clonare il repository localmente e poi avviare il proprio agente di codifica preferito con il prompt: "Vorrei usare il framework Mantis nel percorso specificato per analizzare il mio codice, puoi aiutarmi a iniziare?".

Internamente a Google, questo approccio è stato già utilizzato per trovare vulnerabilità reali nei vari repository di codice. Nel repository Mantis su GitHub sono incluse opzioni di sandboxing di esempio, ma è anche possibile implementare un proprio ambiente di test.

Raccomandazioni per ottenere i migliori risultati

Per sfruttare al meglio la scoperta delle vulnerabilità basata sull'intelligenza artificiale, Google consiglia due pratiche essenziali.

  • Fornire il contesto corretto agli strumenti: sebbene Mantis analizzi automaticamente la cronologia dei commit per costruire documentazione, la conoscenza curata dall'uomo può migliorare drasticamente la qualità dei risultati. Ad esempio, se non ha senso perdere tempo a correggere bug in cui l'utente può comunque bloccare il proprio programma, questa è un'informazione fondamentale per la pipeline di scansione.
  • Costruire un sandbox informatico con criteri di accettazione delle vulnerabilità: ambienti sandbox sicuri dove è possibile riprodurre le vulnerabilità con criteri chiari di riproduzione offrono risultati migliori, mostrando solo le informazioni necessarie e garantendo che le correzioni siano corrette.

Prospettive per MSP e aziende

Mantis rappresenta un passo avanti significativo nella difesa informatica automatizzata. Le piccole e medie imprese e i provider di servizi gestiti possono utilizzare questo framework per integrare la scansione delle vulnerabilità nei propri workflow di sviluppo, riducendo il rischio di exploit e migliorando la postura di sicurezza complessiva senza richiedere team di sicurezza altamente specializzati.

Articoli correlati

Rappresentazione astratta di un'architettura cloud ottimizzata da intelligenza artificiale, con flussi di dati luminosi che convergono in un nucleo centrale
Cloud

AWS lancia Well-Architected Agent: l'AI che ottimizza costi, sicurezza e performance del cloud

AWS annuncia in public preview Well-Architected Agent, un servizio basato su intelligenza artificiale che analizza l'ambiente cloud e fornisce raccomandazioni contestuali su costi, sicurezza, performance e resilienza, con correzioni pronte all'implementazione. Uno strumento pensato per aiutare PMI e MSP a gestire infrastrutture complesse senza richiedere competenze specialistiche approfondite.