پرش به محتوای اصلی
پرش به محتوای مقاله

Mantis در برابر اسکنرهای سنتی: از تشخیص ساده تا بازتولید نقص

·۱۹ شهریور ۱۴۰۵۳ دقیقه مطالعه
ابزارک ماژولار گوگل برای یافتن، بازتولید و رفع آسیب‌پذیری‌های کد توسط عامل‌های برنامه‌نویسی
ابزارک ماژولار گوگل برای یافتن، بازتولید و رفع آسیب‌پذیری‌های کد توسط عامل‌های برنامه‌نویسی
اشتراک‌گذاری
واقعاً چه چیز جدید است؟

تغییر پارادایم از «شناسایی احتمالی» به «اثبات قطعی»؛ Mantis تنها نقص را پیدا نمی‌کند، بلکه با بازتولید واقعی اکسپلویت، وجود باگ را ثابت و سپس اثر وصله را می‌سنجد.

تصور کنید یک برنامه‌نویس امنیتی باشد که هر روز با صدها هشدار «احتمالاً آسیب‌پذیر» دست‌وپنجه نرم می‌کند، اما فقط ۷ درصد آن‌ها واقعاً خطرناک هستند. گوگل با معرفی Mantis (مانتیس)، این بازی را تغییر داد تا عامل‌های کدنویسی بتوانند از کشف نقص تا تأیید وصله را به‌طور کامل مدیریت کنند.

این ابزار در واقع یک جعبه‌ابزار ماژولار است که به عامل‌های هوش مصنوعی (AI Agents) — شبیه به دستیاران دیجیتالی که می‌توانند به‌جای پیشنهاد دادن، واقعاً ابزارها را اجرا کنند — اجازه می‌دهد نقص‌ها را در یک محیط ایزوله بازتولید و سپس اصلاح کنند. برای درک بهتر نحوه تبدیل این قابلیت‌ها به فرآیندهای عملیاتی، می‌توان به مهارت‌های کلیدی در تبدیل پرامپت‌ها به گردش‌کارهای بازرسی‌پذیر اشاره کرد که زیربنای عملکرد چنین عامل‌هایی است. طبق اعلام گوگل، اکثر ابزارهای امنیتی فعلی شکست می‌خورند چون به جای شواهد تجربی، به «اطمینان» مدل تکیه می‌کنند؛ در حالی که اسکن‌های سادهٔ هوش مصنوعی اغلب نرخ صحت (True-positive) زیر ۷ درصد دارند.

همان‌طور که در تحلیل قبلی ما درباره‌ی امنیت مدل‌های بازمتن اشاره کردیم، دقت در شناسایی نقاط شکست، کلید عبور از توهمات مدل است. Mantis همین رویکرد دقیق را به امنیت نرم‌افزار آورده است.

معرفی Dyna-2: مدل جهان-عمل رباتیکی با پیش‌آموزش بر یک میلیون ساعت ویدیوی انسانی

این سیستم به‌صورت مجموعه‌ای از دستورات (Slash Commands) عمل می‌کند که با چارچوب‌هایی مثل Gemini CLI یا Google ADK ادغام می‌شود. بر اساس مستندات گوگل، گردش کار Mantis به سه مرحله تقسیم شده است:

۱. یادگیری هدف

  • /mantis-history: بررسی تاریخچه اصلاحات در سیستم کنترل نسخه.
  • /mantis-architecture: ساخت پایگاه دانش سیستم به‌صورت Markdown.
  • /mantis-threat-model: شناسایی مرزهای اعتماد و ریسک‌های احتمالی.

۲. شناسایی و فیلتر کردن

  • /mantis-researcher: جست‌وجوی فایل‌ها بر اساس مدل تهدید.
  • /mantis-critic: حذف مشکلاتی که در نسخه نهایی (Release) رخ نمی‌دهند تا خطاهای مثبت حذف شوند.

۳. اثبات و اصلاح

  • /mantis-reproduce: اجرای کدهای مخرب در محیط gVisor یا ماشین‌های مجازی بدون شبکه. این لایه‌ی ایزولاسیون برای جلوگیری از حملاتی مشابه نفوذ از طریق فایل‌های تنظیمات در GitSpawn حیاتی است تا اجرای کد مخرب به سیستم میزبان سرایت نکند.
  • /mantis-patch: اعمال وصله و حمله مجدد برای اطمینان از رفع کامل نقص.
  • /mantis-calibrate: تخصیص امتیاز ریسک از ۱ تا ۱۰.

به نقل از گزارش گوگل، استفاده از یک درخت خلاصهٔ سلسله‌مراتبی در این خط لوله، هزینه توکن (Token) — تکه‌های کوچکی از متن که مدل تکه‌تکه می‌خورد — را بیش از ۸۵ درصد کاهش داده است. این ابزار تحت لایسنس Apache 2.0 منتشر شده، هرچند گوگل هنوز استفاده از آن را برای محیط‌های عملیاتی (Production) توصیه نمی‌کند.

این چرخش، صنعت را از یافته‌های «توهم‌آمیز» به سمت یک چارچوب قطعی (Deterministic) می‌برد. وقتی بازتولید نقص و حمله مجدد به عنوان مرز اعتماد قرار گیرند، توسعه‌دهندگان دیگر مجبور نیستند به شهود یک مدل زبانی بزرگ (LLM) درباره واقعی بودن یک باگ اعتماد کنند.

گام بعدی شما

  • سورس‌کد این ابزار را در مخزن google/mantis در گیت‌هاب بررسی کنید.
  • اگر از عامل‌های کدنویسی استفاده می‌کنید، سعی کنید مرحله «بازتولید» (Reproduce) را به گردش کار خود اضافه کنید.
  • روند تکامل «مهندسان امنیتی خودکار» را در ماه‌های آینده دنبال کنید.

اما داستان سخت‌افزاری این تحول حتی شگفت‌انگیزتر است — به تحلیل ما درباره‌ی تراشه‌های Blackwell مراجعه کنید.

چرا این موضوع مهم است؟

این رویکرد با تکیه بر اعتبار محیط‌های ایزوله (gVisor)، نرخ خطای ابزارهای امنیتی را به‌شدت کاهش می‌دهد. در نتیجه، هزینه نیروی انسانی برای بررسی هشدارهای کاذب در سازمان‌های بزرگ به شکل چشم‌گیری کم می‌شود.

تأثیر برای ایران

به‌دلیل متن‌باز بودن ابزار در گیت‌هاب، توسعه‌دهندگان و پژوهشگران امنیتی ایرانی می‌توانند بدون نیاز به APIهای محدود، آن را به‌صورت محلی نصب و برای تحلیل کد استفاده کنند.

·نگاه ما
تحریریه دات‌هوش

جایگزینی شهود مدل با اثبات تجربی در محیط Sandbox، نقطه پایان دوران اعتماد کورکورانه به خروجی‌های LLM در حوزه امنیت است. Mantis نشان می‌دهد که آینده عامل‌های هوش مصنوعی نه در مدل‌های بزرگ‌تر، بلکه در ابزارهای محیطی است که خروجی مدل را به چالش می‌کشند و اعتبارسنجی می‌کنند.

منابع

این گزارش با خط‌لولهٔ خودکار دات‌هوش از منابع معتبر جهانی تدوین و زیر نظر تحریریه منتشر شده است. روش کار ما

گفتگو

پنج‌شنبه‌های هوش‌محور

بسته‌ی هفتگی دات‌هوش

۵ خبر، ۲ ابزار، ۱ پرامپت در هر شماره. به‌زودی راه‌اندازی می‌شود — هر پنج‌شنبه صبح.

خبر کلیدی
ابزار کاربردی
پرامپت حرفه‌ای
تحلیل پژوهش
به‌زودی
زاویه‌ی ایرانی
به‌زودی
تمرین این هفته
به‌زودی

راهنماهای دات‌هوش

راهنماهای کاربردیِ دات‌هوش برای کار با هوش مصنوعی — از همین‌جا شروع کنید:

دات‌هوش

راهنمای فارسی هوش مصنوعی — با نگاه به ایران

اخبار روزانه، معرفی ابزارها و مدل‌ها، و آموزشِ کار با هوش مصنوعی؛ همیشه با این پرسش که از ایران چه چیزی کار می‌کند و چه چیزی نه.