O Google lançou o Mantis como código aberto, um conjunto de habilidades de revisão de segurança agnóstico a pilha que permite que agentes de codificação com IA executem todo o ciclo de vida das vulnerabilidades. O sistema permite que os agentes identifiquem falhas suspeitas, eliminem falsos positivos, reproduzam bugs em uma sandbox, escrevam patches mínimos, reataquem esses patches e classifiquem o risco residual.
O Mantis opera como um conjunto de comandos slash para agentes de codificação existentes, em vez de um scanner independente, encadeando habilidades sequenciais por meio de um agente supervisor. As etapas principais incluem minerar o histórico de controle de versão, construir modelos de ameaça, varrer arquivos contra planos e colapsar duplicatas. O pipeline termina com a reprodução em sandbox usando gVisor ou VMs, montagem de cadeias de exploração, aplicação de correções e geração de pacotes de revisão legíveis por humanos.
O kit de ferramentas aborda o problema das taxas de verdadeiro positivo abaixo de 7% na varredura ingênua de código com IA, fundamentando a confiança na reprodução em sandbox e no reataque do patch, em vez da confiança do modelo. O Google relata que sua árvore de resumo hierárquica reduz a sobrecarga de tokens em mais de 85%. Embora possa ser implantado localmente sob a licença Apache 2.0 para avaliação, ainda não é recomendado para uso em produção.