Säkerhet · 13 september 2026

Google öppensourar Mantis, ett ramverk för automatiserad sårbarhetsanalys

MacBook Pro
James McKinven / Unsplash

Google har gjort ramverket Mantis tillgängligt som öppen källkod. Mantis är ett ramverk baserat på artificiella agenter som är utformat för att automatisera hela livscykeln för mjukvarusårbarheter, från identifiering och verifiering till återupptagning och reparation.

Utvecklingen av Mantis syftar till att motverka de höga felaktighetsgraderna och de falska sårbarhetsrapporterna som ofta uppstår vid användning av traditionella verktyg för kodskanning med artificiell intelligens. Enligt Google ligger andelen av verkliga sårbarheter bland de upptäckta fallen under sju procent i många fall, vilket har lett till att systemet har designats för att minska dessa felaktigheter.

I stället för att utföra en blind och uttömmande skanning av filer analyserar Mantis historiken i kodbasen, tidigare säkerhetsåtgärder, arkitekturen och hotmodeller. Systemet sammanställer den analyserade informationen i en hierarkisk trädstruktur som innehåller kataloger och kontext på kodbasnivå. Denna struktur bevarar viktig information om koden samtidigt som den minskar användningen av token med 85 procent.

Ramverket använder standardteknik för agenter inom branschen, inklusive agenter som fungerar som kritiker och granskare. Dessa agenter filtrerar bort felaktiga rapporter och prioriterar relevanta fynd. Mantis kan också återuppta upptäckta sårbarheter i en isolerad miljö, vilket ger säkra och kontrollerbara bevis på att det rör sig om en verklig sårbarhet i stället för att enbart förlita sig på bedömningar från stora språkmodeller.

Utöver kritiker- och granskaragenter använder Mantis en strategisk agent för att bedöma övergripande kodstruktur, hotmodeller och beroendekartor. Systemet är också utrustat med en forskaragent som utför en djupgående granskning av källkoden genom intern kodsökning. Dessa agenter spårar dataflöden, styrningsflöden och logik för datarengöring.

Mantis bygger på en modulär arkitektur för färdighetspaket som innehåller mer än 15 olika verktyg. Dessa verktyg kan utföras antingen i en sekvens eller parallellt. Exempel på verktyg är mantis-summarize, mantis-review och mantis-critic. Kommunikation mellan de olika faserna sker genom att läsa och skriva till en gemensam tillstånd som lagras på hårddisken.

Systemet stöder flera olika modeller och tillåter att olika modeller kombineras för olika faser i processen. För att maximera hastigheten och effektiviteten i den automatiserade processen rekommenderas att modellerna väljs strategiskt utifrån uppgiften. Det krävs inte att den mest komplexa och avancerade modellen används i varje fas.

För uppgifter som inte kräver djup logisk resonemang föreslår Google att man använder modellvarianter som flash eller lite. Dessa är lämpliga för snabb klassificering med mantis-researcher eller för att gruppera liknande textmönster med mantis-dedupe. Mer kraftfulla modeller är bättre lämpade för uppgifter som kräver djup förståelse av kontext och förmåga att lösa problem utan tidigare exempel, såsom att skriva program för att återuppta krascher med mantis-reproduce eller att generera reparationer utan biverkningar med mantis-patch.

Faserna i Mantis, inklusive kontrakt mellan faserna och bästa praxis, är dokumenterade i en referensguide för agenter. Ramverket är nu tillgängligt på GitHub.