日本語

ニュースGoogleMantis

Googleが脆弱性の発見から修正までを自動化するオープンソースフレームワークMantisの詳細を公開

Googleは2026年9月2日、AIを用いてソフトウェアの脆弱性を発見し、候補の絞り込みから再現、修正までを行うオープンソースフレームワーク「Mantis」の仕組みや利用方法を解説する記事を公開しました。

AIモデルはソースコードから脆弱性を見つけたり、実際に悪用可能か調べたりする能力を高めています。Googleによれば、AIモデルは人間による支援がほとんどない状態でも脆弱性を発見して悪用できる能力を示しています。

Mantisは、複数のAIエージェントを用いて検証を重ねることで誤検出を減らす仕組みを採用しています。脆弱性の候補を探した後、レビュー役や検証役のエージェントが問題の成立条件などを確認し、隔離されたサンドボックス環境で脆弱性を再現します。実際に問題が確認されれば、修正コードの作成へと進みます。

また、Mantisは解析前にリポジトリの変更履歴を調べ、過去の修正事例から情報を収集します。ソースコードを解析して構造を整理し、攻撃の可能性がある場所をまとめた「脅威モデル」などの資料も自動的に構築します。

大規模なソフトウェアの解析において、Mantisは各ファイルの情報をディレクトリ単位でまとめ、リポジトリ全体の要約へ積み上げる階層型のセキュリティ要約を作成する手法を採用しています。これにより、重要な構造情報を維持したまま、トークンのオーバーヘッドを85%超削減できるとしています。

一方でGoogleは、AIが生成した脆弱性報告や修正コードが常に正しいとは限らないとして、セキュリティ専門家による手作業での確認を求めています。また、AIが生成したコードは本番システムから隔離された環境で実行すべきであるとしています。


出典: Googleが脆弱性の発見・再現・修正を自動化するオープンソースフレームワーク「Mantis」の詳細を公開、巨大リポジトリでもトークンのオーバーヘッドを85%超削減(GIGAZINE、2026-09-03)