I modelli di intelligenza artificiale hanno dimostrato chiaramente la loro capacità di scoprire e sfruttare le vulnerabilità con poco o nessun intervento umano. Per aiutare i difensori a ottenere un vantaggio nell'uso dell'AI, Google ha costruito Mantis, un framework open source progettato per automatizzare la scoperta, la valutazione, la riproduzione e la correzione delle vulnerabilità software.
Cos'è Mantis e come funziona
Mantis fa parte dell'approccio interno di Google per trovare e correggere le vulnerabilità alla velocità delle macchine. Il framework crea un'analisi del codice repository più efficace, scalabile e consapevole del contesto.
Mentre la maggior parte degli strumenti di scansione del codice basati su AI soffre di falsi positivi e produce tassi di rilevamento effettivo inferiori al 7%, Mantis è stato progettato per essere efficace combinando tecniche agentiche standard del settore, come gli agenti critici e di revisione, con la riproduzione in sandbox delle vulnerabilità per garantire risultati verificati.
Le caratteristiche principali
Il framework esamina la cronologia del repository per apprendere dalle correzioni di sicurezza passate e costruisce automaticamente documentazione architetturale e modelli di minaccia, anche quando questi non vengono forniti.
Mantis costruisce un albero gerarchico di riepilogo della sicurezza, condensando i singoli file in riepiloghi a livello di directory e radice. Questa tecnica ha ridotto l'overhead di token di oltre l'85%, preservando al contempo il contesto strutturale critico anche in repository di grandi dimensioni.
Il framework distillata decenni di esperienza nella cybersecurity attraverso un'ampia gamma di codebase, ed è disponibile su GitHub per tutti gli sviluppatori.
Come iniziare con Mantis
Per utilizzare Mantis, è necessario clonare il repository localmente e poi avviare il proprio agente di codifica preferito con il prompt: "Vorrei usare il framework Mantis nel percorso specificato per analizzare il mio codice, puoi aiutarmi a iniziare?".
Internamente a Google, questo approccio è stato già utilizzato per trovare vulnerabilità reali nei vari repository di codice. Nel repository Mantis su GitHub sono incluse opzioni di sandboxing di esempio, ma è anche possibile implementare un proprio ambiente di test.
Raccomandazioni per ottenere i migliori risultati
Per sfruttare al meglio la scoperta delle vulnerabilità basata sull'intelligenza artificiale, Google consiglia due pratiche essenziali.
- Fornire il contesto corretto agli strumenti: sebbene Mantis analizzi automaticamente la cronologia dei commit per costruire documentazione, la conoscenza curata dall'uomo può migliorare drasticamente la qualità dei risultati. Ad esempio, se non ha senso perdere tempo a correggere bug in cui l'utente può comunque bloccare il proprio programma, questa è un'informazione fondamentale per la pipeline di scansione.
- Costruire un sandbox informatico con criteri di accettazione delle vulnerabilità: ambienti sandbox sicuri dove è possibile riprodurre le vulnerabilità con criteri chiari di riproduzione offrono risultati migliori, mostrando solo le informazioni necessarie e garantendo che le correzioni siano corrette.
Prospettive per MSP e aziende
Mantis rappresenta un passo avanti significativo nella difesa informatica automatizzata. Le piccole e medie imprese e i provider di servizi gestiti possono utilizzare questo framework per integrare la scansione delle vulnerabilità nei propri workflow di sviluppo, riducendo il rischio di exploit e migliorando la postura di sicurezza complessiva senza richiedere team di sicurezza altamente specializzati.