Google открыла исходный код Mantis, независимого от стека набора инструментов для навыков проверки безопасности, который позволяет ИИ-агентам выполнять полный жизненный цикл уязвимостей. Система позволяет агентам выявлять предполагаемые недостатки, отсеивать ложные срабатывания, воспроизводить ошибки в песочнице, писать минимальные патчи, повторно атаковать эти патчи и оценивать остаточный риск.
Mantis работает как набор слэш-команд для существующих кодовых агентов, а не как отдельный сканер, связывая последовательные навыки через агента-супервизора. Ключевые этапы включают извлечение истории контроля версий, построение моделей угроз, проверку файлов на соответствие планам и устранение дубликатов. Конвейер завершается воспроизведением в песочнице с использованием gVisor или виртуальных машин, сбором цепочек эксплойтов, применением исправлений и генерацией понятных для человека пакетов обзора.
Инструментарий решает проблему истинно положительных результатов на уровне менее 7 процентов при наивном сканировании кода ИИ, опираясь на доверие к воспроизведению в песочнице и повторной атаке патчей, а не на уверенность модели. Google сообщает, что её иерархическое дерево свёрток сокращает накладные расходы токенов более чем на 85 процентов. Хотя его можно развернуть локально под лицензией Apache 2.0 для оценки, пока не рекомендуется использовать в продакшене.