Segurança · 12 de setembro de 2026

Google libera Mantis, um framework de agentes de IA para reduzir falsos positivos em varreduras de segurança

tunnel with light turned on during night time
Dmitry Ant / Unsplash

A Google tornou o Mantis um projeto de código aberto, um framework de agentes de inteligência artificial projetado para automatizar o ciclo de vida completo das vulnerabilidades de software, abrangendo a identificação, verificação, reprodução e correção de falhas. A empresa desenvolveu a ferramenta para mitigar a alta taxa de falsos positivos e as vulnerabilidades falsas geradas por ferramentas de varredura de código baseadas em IA, cujo índice de resultados verdadeiramente positivos é inferior a 7%.

O sistema opera analisando o histórico do repositório de código, correções de segurança anteriores, a arquitetura geral e os modelos de ameaça, em vez de realizar varreduras cegas e exaustivas de arquivos. Essa abordagem permite que o Mantis agrupe os arquivos analisados em uma árvore hierárquica que preserva o contexto do nível do repositório e do diretório, reduzindo o consumo de tokens em 85%.

Para garantir a precisão, o framework emprega técnicas padrão do setor, incluindo agentes críticos e revisores que filtram resultados incorretos e priorizam descobertas significativas. O Mantis também reproduz as falhas em ambientes de areia isolados, fornecendo evidências seguras e controladas de que uma vulnerabilidade é real, sem depender exclusivamente do julgamento de modelos de linguagem de grande escala.

A arquitetura do sistema inclui um agente estrategista, responsável por avaliar a estrutura de alto nível do código, os modelos de ameaça e os gráficos de dependências, além de um agente pesquisador. Esses componentes realizam inspeções detalhadas dos arquivos de código-fonte por meio de buscas internas, rastreando fluxos de dados, fluxos de controle e a lógica de purificação de dados.

O Mantis utiliza uma arquitetura de conjunto de habilidades modular, que contém mais de 15 ferramentas executáveis de forma sequencial ou paralela, como mantis-summarize, mantis-review e mantis-critic. As diferentes etapas do processo se comunicam por meio de um estado compartilhado que é lido e gravado no disco.

O framework suporta múltiplos modelos de inteligência artificial, permitindo a combinação de diferentes modelos para etapas específicas. A Google recomenda o uso estratégico de modelos de categorias adequadas a cada tarefa para maximizar a velocidade e a eficiência do pipeline automatizado, sem a necessidade de utilizar os modelos mais complexos em todas as fases.

Para tarefas que não exigem raciocínio lógico profundo, como a classificação rápida ou o agrupamento de padrões de texto semelhantes, são sugeridas variantes de modelos mais leves. Modelos mais potentes são indicados para tarefas que requerem compreensão contextual profunda e resolução de problemas sem exemplos, como a criação de programas de reprodução de falhas e a geração de correções sem efeitos colaterais.

A etapa de revisão aplica filtros reversos baseados em regras para eliminar possíveis falsos positivos. A Google destaca a necessidade de cautela ao utilizar esses filtros, alertando que a classificação automática de descobertas de baixo risco como falsos positivos pode reduzir a capacidade do sistema de detectar vulnerabilidades reais.