구글, AI 기반 취약점 자동 탐지·수정 도구 'Mantis' 오픈소스 공개
핵심 내용
구글이 AI를 활용해 취약점을 자동 탐지하고 수정하는 오픈소스 프레임워크 Mantis를 공개했다.
자세히 보기
구글이 AI 모델을 활용해 소프트웨어 취약점의 발견, 분류, 재현 및 패치 과정을 자동화하는 오픈소스 프레임워크 Mantis를 공개했다. 이는 구글 내부에서 기계 속도로 취약점을 처리하기 위해 사용되던 기술로, 방대한 코드 저장소에 대한 효율적이고 맥락 인식이 가능한 분석을 제공한다.
기술적 특징 및 성능
기존 AI 코드 스캐닝은 환각으로 인한 오탐이 많고 참 양성(true-positive) 비율이 7% 미만인 경우가 많았다. Mantis는 이를 해결하기 위해 크리틱 및 리뷰 에이전트와 같은 표준 에이전트 기법을 적용하고, 취약점의 샌드박스 재현을 통해 결과를 검증한다. 또한 저장소의 과거 보안 수정 이력을 학습하여 아키텍처 및 위협 모델 문서를 자동으로 구축한다.
특히 파일 단위를 디렉터리 및 루트 수준 요약으로 압축하는 계층적 보안 요약 트리를 구성하여, 대규모 저장소에서도 중요한 구조적 맥락을 유지하면서 토큰 오버헤드를 85% 이상 줄였다.
사용 방법
Mantis는 GitHub에서 다운로드 가능하며, 코딩 에이전트와 연동하여 사용할 수 있다. 사용자가 특정 경로의 코드를 검토하도록 프롬프트를 입력하면, 구글 내부에서 실제 취약점을 발견하는 데 사용된 것과 동일한 방식으로 작동한다. 저장소에는 샘플 샌드박스 옵션이 포함되어 있어 사용자 워크플로우에 맞춘 구현도 가능하다.
이 한국어 요약은 AI가 자동으로 만들었습니다. 원문의 주장과 맥락은 원문에서 확인해 주세요. 저작권은 원저작자에게 있습니다.