Beveiliging · 13 september 2026

Ook gepubliceerd in Português (Brasil)

Google maakt Mantis open source, een AI-gebaseerd framework voor het scannen van kwetsbaarheden

Person working at a desk with a laptop and books
Microsoft Copilot / Unsplash

Google heeft Mantis open source gemaakt, een AI-gebaseerd framework dat is ontworpen om het gehele proces van het identificeren, valideren, reproduceren en repareren van softwarekwetsbaarheden te automatiseren. Het doel van Mantis is om het hoge percentage valse positieven en nepkwetsbaarheden te verminderen dat vaak optreedt bij traditionele AI-gebaseerde codescanners.

Mantis maakt gebruik van standaard industrieagenttechnieken, zoals 'criticus'- en 'reviewer'-agenten, om valse positieven te filteren en betekenisvolle bevindingen te prioriteren. Het framework analyseert de geschiedenis van de codeopslagplaats, eerdere beveiligingscorrecties, architectuur en bedreigingsmodellen, in plaats van blindelings bestanden te scannen. De geanalyseerde bestanden worden vervolgens samengevoegd in een hiërarchische boomstructuur, waarbij belangrijke structurele informatie wordt behouden en het tokengebruik met 85% wordt verminderd.

Een van de belangrijkste kenmerken van Mantis is zijn vermogen om bevindingen te reproduceren in een sandbox-omgeving, waardoor bewijs wordt geleverd dat een bevinding een echte kwetsbaarheid is, in plaats van alleen te vertrouwen op de oordeel van grote taalmodellen (LLM's). Mantis maakt deel uit van Googles interne methode om kwetsbaarheden met machinesnelheid te detecteren en te repareren.

Het framework bestaat uit een modulaire vaardigheidssetarchitectuur met meer dan 15 tools die sequentieel of parallel kunnen worden uitgevoerd, zoals mantis-summarize, mantis-review en mantis-critic. Communicatie tussen de verschillende fasen vindt plaats door het lezen en schrijven van gedeelde toestanden die op schijf zijn opgeslagen.

Mantis ondersteunt meerdere modellen en kan verschillende modellen combineren voor verschillende fasen, afhankelijk van de specifieke taak. Google raadt aan om voor taken die geen diepe logische redenering vereisen, 'flash'- of 'lite'-modelvarianten te gebruiken, terwijl krachtigere modellen beter geschikt zijn voor taken die diepe contextbegrip en nul-shot probleemoplossing vereisen.

Om het probleem van valse positieven aan te pakken, beschikt Mantis over een mantis-reviewfase die regelgebaseerde omgekeerde filters toepast om mogelijke valse positieven te verwijderen. Google benadrukt echter dat deze filters voorzichtig moeten worden gebruikt, omdat het te breed toepassen van omgekeerde filters de mogelijkheid van het systeem om echte kwetsbaarheden te detecteren kan verminderen.

Mantis is nu beschikbaar op GitHub, samen met een intelligente agentreferentiegids die gedetailleerde beschrijvingen van alle beschikbare fasen, fasecontracten en best practices voor het gebruik van het framework bevat.