Google ha abierto el código fuente de Mantis, un conjunto de habilidades de revisión de seguridad agnóstico a la pila que permite a los agentes de codificación con IA ejecutar todo el ciclo de vida de las vulnerabilidades. El sistema permite a los agentes identificar fallos sospechosos, eliminar falsos positivos, reproducir errores en una caja de arena, escribir parches mínimos, volver a atacar esos parches y evaluar el riesgo residual.

Mantis opera como un conjunto de comandos slash para agentes de codificación existentes en lugar de ser un escáner independiente, encadenando habilidades secuenciales a través de un agente supervisor. Las etapas clave incluyen extraer el historial de control de versiones, construir modelos de amenazas, revisar archivos contra los planes y colapsar duplicados. La tubería concluye con la reproducción en una caja de arena usando gVisor o VMs, ensamblando cadenas de explotación, aplicando correcciones y generando paquetes de revisión legibles para humanos.

El kit de herramientas aborda el problema de las tasas de verdaderos positivos inferiores al 7 por ciento en el escaneo ingenuo de código con IA, fundamentando la confianza en la reproducción en una caja de arena y el contraataque a los parches en lugar de la confianza del modelo. Google informa que su árbol de resumen jerárquico reduce la sobrecarga de tokens en más del 85 por ciento. Aunque se puede implementar localmente bajo Apache 2.0 para evaluación, aún no se recomienda para uso en producción.