Google 于 9 月 3 日发布了 Mantis,将其称为一个开源框架,并公开了该公司所说的、其内部用于以机器速度发现并修复漏洞的方法中的一部分工具。Mantis 可自动完成 发现、分诊、复现和修补,并将批判与审查代理和沙箱化复现结合起来,以验证其发现。
被误读的那句话
Google 的帖子写道:“虽然 AI 代码扫描中的草率做法常常导致幻觉式漏洞和低于 7% 的较弱真阳性率,但我们通过将行业标准的代理式技术——如批判和审查代理——与漏洞的沙箱化复现结合起来进行验证,设计了 Mantis 使其有效。” 这个数字描述的是 Google 所针对的行业现状。它是 问题陈述,而不是产品得分。
常见解读错在哪里
在数小时内,这个 7% 的数字就被当作 Mantis 自身的真阳性率传播开来,这完全颠倒了原意——把对竞争方法的批评,变成了对 Google 工具的自我承认。更关键、也更值得指出的是:这篇帖子根本没有给出 Mantis 的准确率数字。没有真阳性率,没有基准测试结果,也没有对比表。读者看到的只是架构描述和“有效”的断言。之所以在报道中必须引用那个没有来源的 7%,正是因为除此之外并没有可供引用的测量数字。
为什么“验证”是设计主张
这个架构才是实质性披露。幻觉式漏洞报告是让 AI 代码扫描器变成维护者负担的失败模式——每一个假阳性都要消耗人工分诊时间,而开源项目已经开始直接拒收 AI 生成的报告。Mantis 的答案是 沙箱化复现:只有当框架能触发某项发现时,它才算是一项发现。这是正确的架构回应,而且任何运行代码的人都可以验证,这正是以开源形式发布的优势。
缺失了什么
这篇帖子没有说明许可证。对于面向维护者和关键基础设施运营方的开源发布而言,许可证并不是细节——它决定了谁可以以商业方式使用该框架,以及在什么条件下使用。任何计划采用它的人都应该去读仓库,而不是只看公告。
