Sicurezza · 13 settembre 2026
Pubblicato anche in Português (Brasil), Nederlands, Français
Google rende open source Mantis, un framework di agenti AI per la scansione delle vulnerabilità
Google ha reso open source Mantis, un framework di agenti basati sull'intelligenza artificiale progettato per automatizzare l'intero ciclo di vita delle vulnerabilità software, dalla loro identificazione e verifica alla riproduzione e alla correzione. L'obiettivo dichiarato è ridurre il tasso di falsi positivi e le segnalazioni di vulnerabilità inesistenti, problemi tipici degli strumenti di scansione del codice tradizionali.
Il framework nasce per affrontare un limite specifico degli strumenti di scansione basati sull'intelligenza artificiale: il tasso di positivi veri è inferiore al 7%. Per garantire l'efficacia, Mantis combina tecniche standard del settore, come agenti "critici" e "revisori", con la riproduzione delle vulnerabilità in ambienti sandbox. Questo approccio consente di fornire prove concrete che una segnalazione è una vulnerabilità reale, senza affidarsi esclusivamente al giudizio di un modello linguistico di grandi dimensioni.
A differenza delle scansioni brute force che analizzano i file in modo cieco, Mantis esamina la storia del codice, le correzioni di sicurezza precedenti, l'architettura e i modelli di minaccia. Il sistema aggrega i file analizzati in un albero gerarchico che include il contesto a livello di directory e di codice, riducendo l'utilizzo dei token dell'85% mantenendo le informazioni strutturali importanti.
L'architettura del framework include anche un agente "stratega" per valutare la struttura del codice, i modelli di minaccia e i grafici delle dipendenze, oltre a un agente "ricercatore" che ispeziona i file sorgente originali. Questi agenti tracciano il flusso dei dati, il flusso di controllo e la logica di purificazione dei dati. Mantis adotta un'architettura a suite di competenze modulari con oltre 15 strumenti eseguibili in sequenza o in parallelo, che comunicano attraverso uno stato condiviso salvato su disco.
Il sistema supporta diversi modelli di intelligenza artificiale, consentendo di combinare modelli diversi per le diverse fasi del processo. Per massimizzare velocità ed efficienza, Google consiglia di scegliere strategicamente la categoria di modello in base al compito. I modelli "flash" o "lite" sono adatti per attività che non richiedono un ragionamento logico profondo, come la classificazione rapida o il clustering di testi simili. I modelli più potenti sono invece indicati per compiti che richiedono una comprensione contestuale profonda e la risoluzione di problemi senza esempi, come la scrittura di programmi per riprodurre il crash o la generazione di correzioni senza effetti collaterali.
Per gestire i falsi positivi, Mantis utilizza una fase di revisione che applica filtri inversi basati su regole per eliminare le segnalazioni errate. Google avverte, tuttavia, di usare questi filtri con cautela: classificare automaticamente come falsi positivi i risultati a basso rischio può ridurre la capacità del sistema di rilevare vulnerabilità reali se i filtri sono troppo ampi. Il progetto è ora disponibile su GitHub, con una guida di riferimento che descrive le fasi e le migliori pratiche.