Metis — это open source инструмент от команды Arm Product Security, использующий связку из больших языковых моделей (LLM) и retrieval augmented generation (RAG) для глубинного ревью безопасности кода [1][4]. В отличие от классических статических анализаторов, Metis понимает контекст и замысел разработчика, выявляя л...

Create a landscape editorial hero image for this Studio Global article: What is Arm's Metis agentic AI security framework, and how does it use LLMs and RAG to perform deep security code reviews across 130+ intern. Article summary: Here is what the available evidence supports — and what it does not yet confirm — about Arm's Metis framework.. Topic tags: general web, ai safety, llm, agents, ai. Reference image context from search candidates: Reference image 1: visual subject "# Agentic AI-powered Arm Metis advances security vulnerability discovery in software. In the era of AI, modern software systems are built across increasingly complex codebases, fra" source context "Agentic AI-powered Arm Metis advances security vulnerability discovery in software - Arm Newsroom" Reference image 2: visual subject "# Agentic AI-powered Arm Metis advances security vulnerability discovery in software. In
Metis — это открытый агентный фреймворк для анализа безопасности кода, созданный командой Product Security в Arm. Он использует современные большие языковые модели (LLM) в сочетании с retrieval-augmented generation (RAG), чтобы проводить глубокие ревью кода и находить те самые неуловимые логические ошибки и просчеты в архитектуре, перед которыми пасуют привычные статические анализаторы (SAST) .
Название выбрано неслучайно: в греческой мифологии Метида — богиня мудрости и глубокого размышления. Именно такой подход отличает этот инструмент от десятков других решений, работающих по жестким правилам и сигнатурам.
Проект живет по адресу github.com/arm/metis и распространяется под лицензией Apache 2.0 .
Традиционные SAST-инструменты похожи на корректоров, вычитывающих текст по списку запрещенных слов. Они проверяют синтаксис и ищут совпадения с известными шаблонами уязвимостей. Проблема в том, что код редко пишется по шаблонам.
Metis действует иначе:
Именно этот контекстный фильтр драматически снижает количество ложных срабатываний — вечной головной боли любого разработчика, использующего статические анализаторы.
Архитектурно Metis построен как инструмент командной строки с плагинной системой. Это означает, что его можно адаптировать под новые языки программирования и даже подключать различные LLM-бекенды — не только ту модель, которую предлагает по умолчанию команда Arm .
По состоянию на конец мая 2026 года Metis используется внутри Arm на более чем 130 программных проектах . Компания планирует масштабировать внедрение на всю организацию к концу 2026 года.
Изначально инструмент затачивался под C и C++ — ключевые языки для embedded-разработки и системного программирования . Но плагинная архитектура позволила быстро расширить поддержку:
Важно понимать: сам фреймворк спроектирован как язык-агностик. Поддержка конкретного языка добавляется через плагин, который описывает, как извлекать сущности из кода и как формировать промпты для LLM.
В официальном блоге Arm называет следующие внутренние бенчмарки :
Эти цифры отражают относительное улучшение — не абсолютный уровень. Авторы отчета подчеркивают, что Metis не заменяет традиционные SAST-инструменты, а дополняет их, закрывая слепые зоны там, где нужен анализ логики и дизайна.
Что касается цифры «~95% истинно положительных находок», которая встречается в некоторых формулировках — подтверждений этому в официальных источниках Arm найти не удалось. Вероятно, такая точность может быть достигнута на конкретной подвыборке проектов или в специфических условиях. Если этот показатель для вас критически важен, рекомендую свериться с последней версией файла README.md в репозитории Metis или с официальным постом на Arm Newsroom.
Решение опубликовать Metis под лицензией Apache 2.0 — не благотворительность, а стратегический шаг, основанный на трезвой оценке индустрии .
Apache 2.0 — это пермиссивная (разрешительная) лицензия, которая позволяет:
Кроме того, лицензия содержит явный патентный грант — участники не просто передают авторские права, но и предоставляют права на использование связанных патентов. Именно это делает Apache 2.0 особенно привлекательной для бизнеса .
Проблема «шума» от ИИ-инструментов. Современные ИИ-модели научились невероятно быстро сканировать код на наличие потенциальных уязвимостей — то, на что раньше уходили дни ручного ревью, теперь делается за часы. Однако львиная доля таких находок — некачественные отчёты, создающие колоссальную нагрузку на мейнтейнеров . Metis решает проблему качества: RAG отсеивает шум, оставляя только осмысленные находки.
Экосистемный рычаг. Чем качественнее инструменты безопасности в индустрии в целом, тем надёжнее вся программная цепочка поставок, от которой зависит и бизнес самой Arm. Открывая инструмент, компания рассчитывает получить вклад сообщества, тестирование на разнообразных кодовых базах и более быстрое развитие продукта.
Индустриальная коллаборация. Выпуск под стандартной открытой лицензией упрощает внедрение Metis в CI/CD-пайплайны, баг-баунти программы и рабочие процессы команд безопасности по всему миру.
Metis интересен не только как ещё один инструмент в ящике DevOps-инженера. Он обозначает важный тренд: переход от формального статического анализа к смысловому, контекстному ревью с использованием ИИ-агентов.
Это особенно ценно в крупных и унаследованных (legacy) кодовых базах, где традиционные инструменты либо тонут в ложных срабатываниях, либо просто не могут увидеть архитектурную ошибку, размазанную по десятку файлов.
Вместе с тем стоит сохранять здоровый скептицизм относительно конкретных метрик точности. Ключевой вывод из доступных источников: архитектура (LLM + RAG + агентные циклы ревью) и масштаб внедрения (130+ проектов) подтверждены, открытость — факт, а вот красивая цифра «95%» требует дополнительной верификации.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Metis — это open source инструмент от команды Arm Product Security, использующий связку из больших языковых моделей (LLM) и retrieval augmented generation (RAG) для глубинного ревью безопасности кода [1][4].
Metis — это open source инструмент от команды Arm Product Security, использующий связку из больших языковых моделей (LLM) и retrieval augmented generation (RAG) для глубинного ревью безопасности кода [1][4]. В отличие от классических статических анализаторов, Metis понимает контекст и замысел разработчика, выявляя логические баги и архитектурные просчеты [1][8].
Фреймворк уже применяется внутри Arm на более чем 130 проектах и поддерживает C, C++, Python, Rust и TypeScript через систему плагинов [3][5].