Код пишет AI. Безопасность проверяет MANTISS.

Find.
Confirm.
Fix.

Найдём уязвимость. Докажем, что она реальна. Поможем исправить и покажем, как меняется рейтинг безопасности.

DEMO ANALYSIS

SIMULATED DEMO

Симулированная проверка

Демонстрация использует только фиксированный fixture MANTISS / TEST TARGET. Она не принимает URL, не делает DNS lookup, не запускает SAST/DAST и не обращается к внешним целям.

TARGET
MANTISS / TEST TARGET
MODE
SIMULATED DEMO
SCOPE
LOCAL FIXTURE
STATUS
ANALYZING
  1. READY

    Цель зафиксирована: используется только локальный demo fixture.

  2. DISCOVERING

    Синтетическая инвентаризация маршрутов, файлов и зависимостей.

  3. SAST

    Статический слой нашёл 14 кандидатов без удаления неопределённых сигналов.

  4. DAST

    Динамический слой демонстрирует подтверждение только на разрешённой тестовой цели.

  5. CORRELATION

    Evidence layers связывают код, маршрут, параметр и поведение.

  6. AUTO-FIX

    Патчи подготовлены как демонстрация. Никаких реальных репозиториев или PR.

  7. VERIFIED

    Проверка результата обновляет demo Security Score и историю.

SIMULATED DEMO — NO EXTERNAL TARGET — fixed MANTISS test fixture

[READY] target locked: MANTISS / TEST TARGET

routes

24

files

1 842

candidates

14

confirmed

3

PROVE

Не просто нашли. Доказали.

MANTISS разделяет candidates, сильные сигналы и подтверждённые findings. AI объясняет, но не заменяет доказательство.

candidates

14

credible

7

confirmed

3

SAST

Кодовый слой показывает location, rule, confidence и remediation.

DAST

Поведенческий слой подтверждает только явно разрешённую цель.

Correlation

Evidence engine связывает CWE, endpoint, parameter и data-flow hints.

AI-агенты-пользователи

Автономно проходят ключевые сценарии продукта и находят ошибки, тупики и непонятные места до того, как с ними столкнутся реальные пользователи.

HIGHCONFIRMED

SQL injection candidate

source
CORRELATION / api/orders.py:91
endpoint
POST /api/orders / parameter: id
confidence
2 independent signals
fix
Use prepared statements and typed parameter binding.

Evidence layers

  1. Layer 01

    SAST: unsafe query construction in demo source layer

  2. Layer 02

    DAST: same route and parameter reproduced in controlled fixture

  3. Layer 03

    Correlation: compatible CWE, endpoint and data-flow hints

Единый отчёт

MANTISS объединяет результаты проверки безопасности и прохождения пользовательских сценариев в одном доказательном отчёте.

  • критичность
  • категория
  • доказательство
  • скриншот или видео
  • место в коде или интерфейсе
  • рекомендация
  • результат повторной проверки
HIGHHIGH CONFIDENCE

Role boundary drift

Move authorization check server-side and test role matrix.

MEDIUMFIX AVAILABLE

Masked test credential

Rotate the credential and move it to a secret manager.

AUTO-FIX / SEE THE DIFF

Auto-Fix показывает diff до PR.

Это только synthetic preview: MANTISS не открывает repository, не создаёт branch и не отправляет Pull Request. Diff связан с demo-finding-sqli внутри фиксированного demo fixture.

file
api/orders.py
reason
Синтетическая finding связала маршрут, параметр и небезопасную сборку запроса.
relationship
Diff относится только к demo-finding-sqli и не применяется к реальному репозиторию.
verification
VERIFIED / score 22 -> 42

SIMULATED DEMO — diff из фиксированного fixture.

patch preview / not applied

До

- query = "select * from orders where id = " + request.id- return db.execute(query)

После

+ query = "select * from orders where id = ?"+ return db.execute(query, [request.id])

Demo verification

  • syntax check в demo fixture
  • SAST signal отсутствует в синтетическом after-состоянии
  • DAST evidence больше не воспроизводится в разрешённой demo target

Security Score

Score — это доказательство, а не badge.

Demo score показывает risk, coverage, hygiene, verification и history. Даже исправленная уязвимость не делает проект автоматически идеальным.

MANTISS SCORE v1 / DEMO FIXTURE

22 -> 42

Demo подтверждена

RISK

100

direct demo findings marked fixed

COVERAGE

88

12% synthetic surface remains unverified

HYGIENE

90

masked secret rotation represented

VERIFICATION

91

SAST + DAST demo evidence

HISTORY

58

demo history remains intentionally non-exceptional

History

Безопасность — это история, а не снимок.

  1. DAST CONFIRMED

    3 demo findings gained independent evidence.

    42 -> 22

  2. AUTO-FIX VERIFIED

    3 fixture patches pass synthetic validation.

    22 -> 42

  3. SECRET ROTATED

    Masked demo credential marked rotated in the fixture.

    84 -> 89

Architecture Explorer

Как evidence превращается в score.

Это схема demo fixture: target, surface, evidence, finding, fix, verification, timeline и score. Она не показывает live topology и не подключается к production scan.

Модуль TARGET

Тестовая цель

SIMULATED DEMO
Назначение
Фиксирует единственный разрешённый объект демонстрации.
Доказательство
MANTISS / TEST TARGET, LOCAL FIXTURE.
Выход
Scope для безопасного demo scan.
Ограничение
Не является production target и существует только как demo fixture.
Модуль SURFACE

Поверхность проверки

SIMULATED DEMO
Назначение
Показывает маршруты, файлы и зависимости как инвентарь.
Доказательство
24 routes, 1,842 files, 63 dependencies.
Выход
Список synthetic surface для SAST и DAST слоёв.
Ограничение
Не выполняет discovery и не обращается к сети в demo.
Модуль EVIDENCE

Слои доказательств

SIMULATED DEMO
Назначение
Разделяет SAST, DAST и Correlation сигналы.
Доказательство
Код, endpoint, parameter и data-flow hints.
Выход
Переход от candidates к confirmed findings.
Ограничение
Не содержит exploit strings и применимо только к demo fixture.
Модуль FINDING

Finding

SIMULATED DEMO
Назначение
Сохраняет severity, confidence, location, endpoint и remediation.
Доказательство
SQL injection candidate с 2 independent signals.
Выход
CONFIRMED finding для синтетического сценария.
Ограничение
Не является реальной telemetry и не описывает customer project вне demo.
Модуль FIX

Auto-Fix preview

SIMULATED DEMO
Назначение
Показывает bounded diff и причину исправления.
Доказательство
Before/after меняет строковую сборку запроса на parameter binding.
Выход
Patch preview без branch, PR или доступа к repository.
Ограничение
Не создаёт PR и не применяет patch вне demo fixture.
Модуль VERIFY

Проверка исправления

SIMULATED DEMO
Назначение
Отделяет proposed fix от verified fix.
Доказательство
Синтетические checks показывают исчезновение demo-сигнала.
Выход
VERIFIED status для demo Auto-Fix path.
Ограничение
Не заменяет production tests, re-scan или review вне demo.
Модуль SCORE

Рейтинг безопасности

SIMULATED DEMO
Назначение
Связывает риск, покрытие, hygiene, verification и history.
Доказательство
MANTISS SCORE v1 / DEMO FIXTURE.
Выход
Score transition 22 -> 42 с открытым coverage gap.
Ограничение
Demo score не является production score и действует только в demo fixture.

User journey evidence

Проверка глазами реального пользователя

Задайте агенту цель обычными словами. Он самостоятельно пройдёт сайт, выполнит необходимые действия и покажет, где пользовательский путь ломается, становится непонятным или создаёт риск.

  1. Шаг 01

    Задача

    Команда описывает пользовательскую цель обычным языком.

  2. Шаг 02

    Прохождение

    AI-агент самостоятельно взаимодействует с продуктом.

  3. Шаг 03

    Доказательства

    MANTISS сохраняет последовательность действий, скриншоты, видео и технические данные.

  4. Шаг 04

    Повторная проверка

    После исправления агент снова проходит тот же сценарий и подтверждает результат.

Цель агента

Выбери подходящий тариф, зарегистрируйся и попробуй оформить подписку.

Что обнаружил агент

После регистрации пользователь возвращается на страницу тарифов, но выбранный тариф сбрасывается. Агенту приходится начинать оформление заново.

Результат

user path / verified loop
  • 01шаг, на котором возникла проблема
  • 02скриншот или запись прохождения
  • 03оценка влияния на пользователя
  • 04возможная техническая причина
  • 05рекомендация по исправлению
  • 06статус повторной проверки

Public Security Profile

Публичный профиль — только opt-in.

LANDING показывает только safe preview. Реальная публикация, routing, accounts и privacy controls относятся к отдельной фазе Public Profile.

SIMULATED DEMO PROFILE

MANTISS / TEST TARGET

42 / 100

visibility
opt-in only
last scan
demo snapshot
safe fields
Security Score, coverage, methodology, history summary
withheld
source code, secrets, private endpoints, internal infrastructure

Подключить проект

Реальный скан начинается после авторизации.

Landing demo не превращается в публичный scanner. Website DAST требует ownership verification: `/.well-known/mantiss-verification.json`, DNS TXT или HTML meta.

GitHub

GitHub App, выбранные repositories, сначала least-privilege read access.

GitLab

OAuth identity и repository read path до merge request automation.

Website

URL -> ownership verification -> регистрация scope -> авторизованный scan.

Source upload

ZIP/TAR.GZ с лимитами размера, количества файлов и archive safety.

Blind spots

MANTISS показывает не только то, что проверил.

Но и то, чего не смог проверить в заявленном объёме: authenticated routes, API schemas, exclusions или stale data.

Security coverage88%

12% unverified в demo fixture.

SCAN -> CONTINUOUS -> TEAM -> BRIDGE

Когда автоматизации уже недостаточно — подключается человек.

Free/Trial

3 scans/project, public score, базовые rules.

Indie

Private projects, Auto-Fix, PDF reports, history.

Startup

CI/CD, MCP, team dashboard, расширенный DAST.

Bridge

Manual pentest, compliance preparation, vCISO.

Enterprise

On-premise, private runners, regulated requirements.

Mantiss Bridge — это отдельный handoff к human security services. Он не означает наличие сертификации и не заменяет квалифицированный аудит.

Ваш код уже движется.

Поймите, что он делает.