Metis 是 Arm 產品安全團隊開發的開源 AI 代理人安全框架,專為深層安全程式碼審查設計 [1][4]。 它結合大型語言模型(LLM)的語意理解與檢索增強生成(RAG)的專案上下文資訊,找出傳統靜態分析工具遺漏的邏輯錯誤和設計瑕疵 [2][8]。

Create a landscape editorial hero image for this Studio Global article: What is Arm's Metis agentic AI security framework, and how does it use LLMs and RAG to perform deep security code reviews across 130+ intern. Article summary: Here is what the available evidence supports — and what it does not yet confirm — about Arm's Metis framework.. Topic tags: general web, ai safety, llm, agents, ai. Reference image context from search candidates: Reference image 1: visual subject "# Agentic AI-powered Arm Metis advances security vulnerability discovery in software. In the era of AI, modern software systems are built across increasingly complex codebases, fra" source context "Agentic AI-powered Arm Metis advances security vulnerability discovery in software - Arm Newsroom" Reference image 2: visual subject "# Agentic AI-powered Arm Metis advances security vulnerability discovery in software. In
軟體開發的世界裡,傳統的靜態應用程式安全測試(SAST)工具就像是只會核對名冊的警衛,它們能快速掃描程式碼中的已知模式,但對於那些隱藏在複雜邏輯或跨元件互動中的深層漏洞,往往束手無策。而 Arm 最新開源的 Metis 框架,則更像是一位經驗老道的偵探,能透過理解程式碼的「意圖」來揪出真正的威脅。
Metis 是由半導體與軟體設計大廠 Arm 旗下的產品安全團隊所打造,一款開源的 AI 代理人(Agentic AI)安全框架 。它的名字源自希臘神話中的智慧女神墨提斯,目標也很明確:在大型且複雜的程式碼庫中,偵測那些難以捉摸的安全漏洞,尤其是傳統工具難以發現的邏輯錯誤和設計瑕疵。
這個專案已公開託管在 github.com/arm/metis,並採用對商業應用相當友善的 Apache 2.0 授權釋出,意味著任何個人、團隊或公司都能自由地使用、修改甚至整合到自己的產品中 。
Metis 之所以能超越傳統的規則配對與模式辨識,關鍵在於它結合了兩項核心技術:
有別於 linter 或傳統 SAST 工具依賴固定的簽名檔或模式,Metis 使用 LLM 來對程式碼進行語意理解。這讓它能夠像人類審查者一樣,推理程式碼的預期行為,而不是僅僅比對語法。
這可以說是 Metis 降低誤報率的祕密武器。在進行審查時,Metis 會透過 RAG 技術,從專案的程式碼庫、文件、過去的審查記錄和架構模式中,擷取相關的上下文資訊。這些上下文會被饋送給 LLM,讓模型在進行分析時,能充分理解這段程式碼「應該做什麼」,而非單純分析「它寫了什麼」。這種脈絡化的過濾機制,正是它能大幅減少雜訊的關鍵。
這不是一項停留在實驗室的技術。Arm 已將 Metis 實際部署在內部超過 130 個軟體專案中,並計劃在 2026 年底前推廣至全公司採用 。
在語言支援方面,Metis 採用靈活的外掛架構。首發版本原生支援 C 和 C++ ,而透過外掛系統,開發者可以輕鬆加入對 Python、Rust、TypeScript 甚至 Solidity 等語言的支援
。這表示無論團隊的技術棧如何演變,Metis 都有機會跟上腳步。
在現有的公開資料中,Arm 並未直接以「偵測率高達 95%」作為主打標語。Arm 官方公布的內部基準測試重點在於相對性的提升:
至於外界流傳的「~95% 真陽性率」,目前在本次審閱的主要一手來源中並未獲得證實。這個數字可能來自某個特定專案子集的表現、社群自行進行的量測,或是後續更新的資料。如果這個絕對數字對您的評估至關重要,建議直接查閱 Metis 的 GitHub 頁面或 Arm 最新官方消息,以獲取最精確的內部指標。
Arm 將這樣一個強大的內部工具開源,背後的邏輯遠不只是「做公益」。在 Arm 的新聞稿與官方部落格中,可以歸納出幾個核心動機:
Metis 的出現,象徵著安全程式碼審查正在從「樣式比對」進化到「語意推理」的階段。它不只是一個新工具,更是一種方法論的轉變:透過結合 AI 的推理能力與專案的在地知識,讓偵測深層缺陷成為可能。對於任何長期維護大型、遺留或複雜程式庫的團隊來說,Metis 提供了一條值得密切關注的新途徑。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Metis 是 Arm 產品安全團隊開發的開源 AI 代理人安全框架,專為深層安全程式碼審查設計 [1][4]。
Metis 是 Arm 產品安全團隊開發的開源 AI 代理人安全框架,專為深層安全程式碼審查設計 [1][4]。 它結合大型語言模型(LLM)的語意理解與檢索增強生成(RAG)的專案上下文資訊,找出傳統靜態分析工具遺漏的邏輯錯誤和設計瑕疵 [2][8]。
Arm 已在內部超過 130 個軟體專案中使用 Metis,並計劃在 2026 年底前於全公司推行 [3][5][14]。