Seguridad · 13 de septiembre de 2026

Google lanza Mantis, un marco de escaneo de vulnerabilidades basado en agentes de IA para reducir falsos positivos

Yellow and green cables are neatly connected
Albert Stoynov / Unsplash

Google ha lanzado Mantis, un marco de escaneo de vulnerabilidades basado en agentes de inteligencia artificial, diseñado para automatizar el ciclo de vida de los errores de software. Este marco abarca desde la identificación y verificación hasta la reproducción y corrección de vulnerabilidades.

El objetivo principal de Mantis es abordar el alto índice de falsos positivos y errores inexistentes que suelen generar las herramientas tradicionales de escaneo de código basadas en IA. Según Google, estas herramientas a menudo presentan una tasa de verdaderos positivos inferior al 7%.

Mantis utiliza técnicas estándar de la industria, como agentes "críticos" y "revisores", junto con la reproducción de vulnerabilidades en entornos aislados para garantizar su eficacia. En lugar de escanear archivos de manera indiscriminada, Mantis analiza el historial del código, las correcciones de seguridad previas, la arquitectura y los modelos de amenazas.

Este enfoque permite a Mantis crear un árbol jerárquico que resume los archivos analizados, incluyendo contexto a nivel de directorio y del repositorio, reduciendo el uso de tokens en un 85% mientras conserva información estructural crucial.

Además de los agentes críticos y revisores, Mantis incorpora un agente "estratega" que evalúa la estructura del código, los modelos de amenazas y los gráficos de dependencias a alto nivel. También incluye un agente "investigador" que examina los archivos fuente originales, rastreando flujos de datos, control y lógica de sanitización.

Con una arquitectura modular, Mantis ofrece más de 15 herramientas que pueden ejecutarse en secuencia o en paralelo, como mantis-summarize, mantis-review y mantis-critic. Estas herramientas se comunican entre sí mediante un estado compartido almacenado en disco.

Mantis es compatible con múltiples modelos de IA, permitiendo la combinación de diferentes modelos en diversas etapas del proceso. Google recomienda seleccionar modelos según la tarea específica, priorizando la velocidad y eficiencia en lugar de utilizar siempre los modelos más avanzados.

Para tareas que no requieren inferencia lógica profunda, se sugieren variantes de modelos más ligeros, como mantis-researcher para clasificación rápida o mantis-dedupe para agrupar patrones de texto similares. Los modelos más potentes se reservan para tareas que demandan comprensión contextual profunda y resolución de problemas sin ejemplos previos, como la generación de reproducciones de fallos y parches sin efectos secundarios.

Mantis aborda el problema de los falsos positivos mediante la etapa mantis-review, que aplica filtros inversos basados en reglas para eliminar posibles errores. Sin embargo, Google advierte contra el uso excesivo de estos filtros, ya que podrían reducir la capacidad del sistema para detectar vulnerabilidades reales.

Mantis está disponible como código abierto en GitHub, junto con una guía de referencia que detalla las etapas, los contratos entre ellas y las mejores prácticas para su uso.