Google a open-sourcé Mantis, une boîte à outils agnostique en matière de pile offrant des compétences de revue de sécurité qui permet aux agents de codage IA d'exécuter l'intégralité du cycle de vie des vulnérabilités. Le système permet aux agents d'identifier les failles suspectées, d'éliminer les faux positifs, de reproduire les bugs dans un bac à sable, d'écrire des correctifs minimaux, de réattaquer ces correctifs et de noter le risque résiduel.
Mantis fonctionne comme un ensemble de commandes slash pour les agents de codage existants plutôt que comme un scanner autonome, enchaînant des compétences séquentielles via un agent superviseur. Les étapes clés incluent l'exploitation de l'historique de contrôle de version, la construction de modèles de menace, le balayage des fichiers par rapport aux plans et la consolidation des doublons. Le pipeline se conclut par une reproduction dans un bac à sable utilisant gVisor ou des machines virtuelles, l'assemblage de chaînes d'exploitation, l'application de correctifs et la génération de paquets de revue lisibles par les humains.
La boîte à outils répond au problème des taux de vrais positifs inférieurs à 7 % dans le balayage de code IA naïf en ancrant la confiance dans la reproduction dans un bac à sable et la réattaque des correctifs plutôt que dans la confiance du modèle. Google rapporte que son arbre de résumé hiérarchique réduit la surcharge en tokens de plus de 85 %. Bien qu'il soit déployable localement sous licence Apache 2.0 pour évaluation, il n'est pas encore recommandé pour un usage en production.