SkillsScout
SECURITY-COMPLIANCE / 安全与合规

Mantis

收录日期 2026-07-31·来源仓库 ↗
受欢迎程度
8
可用程度与相关性
7
安全性
8
7.7SCOUT SCORE

1. 基本信息

项目 内容
名称 Mantis
作者/维护者 Google(仓库位于官方组织 github.com/google 下)
来源链接 https://github.com/google/mantis
许可证 Apache-2.0(数据来自 GitHub API)
GitHub Stars 652(数据来自 GitHub API)
Forks 73(数据来自 GitHub API)
最新版本 无正式 Release/Tag,滚动更新(最近一次提交为近日)
安装方式 npx skills add google/mantis,或手动克隆仓库后复制到 agent 的 skills 目录

2. 功能介绍与亮点

Mantis 由 18 个 SKILL.md 阶段组成:知识库梳理、威胁建模、扫描计划、多线程漏洞研究、去重、对抗式复核(默认假设发现是误报)、可行性剔除、沙箱崩溃复现、利用链串联、最小化补丁、风险矩阵评级、执行轨迹反思,最终产出人类可读安全报告。

亮点:

3. 适用场景

固定分类:安全与合规。适用于对自有或已获授权代码库做系统性漏洞挖掘、复现与修复的安全工程师及高级开发团队,尤其适合想把审查链路自动化并留存机器可读记录的团队。

4. 跨 Agent 兼容性

Claude Code / Codex / OpenClaw / Hermes Agent:均未验证。技能为标准 SKILL.md 格式,理论上可被支持该格式的 agent 加载,但官方文档未提及这四者,实测环境仅为 Gemini CLI 与 Antigravity CLI/SDK。

5. 推荐理由

把漏洞发现、复现、修补、复盘拆成 18 个可组合阶段,用对抗式复核降低误报噪音,并支持对活跃代码库的分轮快照审查——这种颗粒度在同类安全审查技能中较少见,出品方为 Google 官方组织。

6. 评分

维度 分数 说明
受欢迎程度 8 官方 Google 组织出品;上线约六周内积累 652 star / 73 fork;第三方安全公司 RedEye Security 曾实际审阅代码库并提交文档修正
可用性 7 安装本身是标准一条命令;但要发挥完整能力需配置 Docker(可选 gVisor 沙箱运行时),并理解 18 阶段流水线的执行顺序;有用户在 issue 中反馈初次使用不清楚如何调用,截至查证时仍未解决
安全性 8 见下方检查清单

安全检查清单:

检查项 结果
①shell执行 有,范围较广(生成执行崩溃复现代码、应用补丁),但要求人工逐步审批,警示勿用自动放行参数
②联网外发 复现/打补丁阶段官方要求在禁网隔离容器中执行
③API/凭据 核心流程不需要;仅“无人值守云端部署”涉及云 SDK 凭据,配有加固指南
④可疑指令 未见提示注入或恶意代码迹象;文档专门讨论如何防范提示注入
⑤作者信誉 Google 官方组织
⑥License Apache-2.0,明确
⑦维护 近期有提交,活跃

7. 跟同类 Skills 相比的优势

Skill 定位 与 Mantis 的差异
VulnHunter(capitalone) 攻击者视角正向推理漏洞可利用性,自带证伪机制压低误报,闭环成发现-修复-复核流程 是单一技能内完成的闭环,Mantis 则拆成 18 个独立阶段,额外支持威胁建模、利用链串联、风险矩阵评级和跨轮次自我反思
security-audit-skill(cloudflare) 多阶段代码安全审计技能,聚焦真实可利用漏洞而非泛泛检查项 同为多阶段设计,但 Mantis 额外提供对“持续演进代码库”的快照追踪能力,并可扩展到硬件 RTL、IaC、二进制固件等 Web/云应用之外的审计对象

8. 用户评价

第三方安全公司 RedEye Security(etairos.ai)审阅代码库时在 issue 中提交了文档修正(阶段数量、SCHEMA 归属等),并说明已在自己分支上验证。另有一名用户反馈初次使用不清楚如何调用流水线,尚无回复。

9. 安装使用方式

10. 注意事项