8 de septiembre de 2026

Google libera Mantis, un sistema de IA para detectar vulnerabilidades reales

Google puso a disposición pública Mantis, un conjunto modular de herramientas para que agentes de inteligencia artificial revisen código, investiguen fallas y ayuden a corregirlas. La propuesta busca llevar la automatización más allá de una alerta preliminar: reúne contexto, descarta hallazgos débiles, intenta reproducir vulnerabilidades y documenta el resultado.

Qué es Mantis y qué problema intenta resolver

Mantis funciona como un arnés de revisión de seguridad compuesto por habilidades independientes y secuenciales. No es un escáner tradicional con una lista fija de reglas, sino una estructura que guía a agentes de programación a través de tareas especializadas sobre un repositorio, sin depender de un lenguaje o una pila tecnológica determinados.

El punto de partida es una dificultad conocida en el análisis automatizado con IA: la generación de reportes plausibles que no corresponden a vulnerabilidades reales. Google señala que los enfoques descuidados pueden quedar por debajo de 7% de verdaderos positivos. Para elevar la calidad, Mantis combina agentes de revisión y crítica con evidencia obtenida al intentar reproducir la falla en un entorno aislado.

Del mapa del código a una investigación dirigida

Antes de buscar errores, el sistema puede examinar el historial de cambios para reconocer correcciones de seguridad anteriores. Después construye resúmenes jerárquicos del repositorio, una base de conocimiento sobre su arquitectura y un modelo de amenazas con activos, flujos de datos, límites de confianza y posibles perfiles de atacante.

Ese contexto alimenta un plan enfocado en áreas concretas. La etapa de análisis produce hallazgos estructurados; posteriormente, otros componentes consolidan duplicados y revisan si la ruta descrita existe realmente en el código. Según sus desarrolladores, resumir archivos, directorios y estructura general redujo en más de 85% el consumo de contexto sin perder información arquitectónica relevante.

Reproducción aislada, parches y nueva prueba

Los hallazgos que superan la revisión pasan por un crítico encargado de evaluar su viabilidad en condiciones reales. Cuando procede, un módulo prepara una prueba de concepto y la ejecuta de forma escalonada: primero con una unidad pequeña, luego con el subsistema afectado y, finalmente, dentro de un servicio completo aislado. El resultado queda registrado junto con comandos, salidas y estado de reproducción.

Mantis también puede proponer un parche y someterlo a una nueva ofensiva con variantes del caso original. Para considerar una corrección como verificada, el flujo exige que la prueba posterior al parche tenga éxito y que varios cambios de límite o rutas alternativas no reproduzcan la misma vulnerabilidad. El reporte final reúne evidencia, calificación de riesgo, razonamiento y estado de la solución para una decisión humana.

Alcance, precauciones y forma de adopción

El código está disponible con licencia Apache 2.0 y puede integrarse con distintos agentes de programación. La puesta en marcha básica consiste en clonar el repositorio, indicar dónde se encuentran Mantis y el proyecto que será revisado, y elegir un esquema de aislamiento. El diseño contempla ejecuciones repetidas e instantáneas inmutables del código para evitar que una revisión larga mezcle versiones.

La apertura del proyecto no equivale a una garantía de seguridad ni sustituye a especialistas. Sus responsables advierten que los modelos son no deterministas, pueden inventar hallazgos o generar parches incorrectos, y que toda conclusión debe validarse manualmente antes de reportarse. También recomiendan no ejecutar código generado en equipos con acceso a producción, datos sensibles o redes internas.

El repositorio aclara además que Mantis es una demostración y no un producto de Google con soporte oficial. Su aportación principal es ofrecer una ruta reproducible para que la IA trabaje con contexto, evidencia y controles, en vez de limitarse a enumerar sospechas. Para los equipos de desarrollo, el valor dependerá del conocimiento aportado, de criterios claros para aceptar una vulnerabilidad y de un aislamiento capaz de contener pruebas peligrosas.

Fuentes: “Getting started with Mantis, our open-source bug finding-and-fixing harness”, Google Cloud Blog, https://cloud.google.com/blog/products/identity-security/getting-started-with-the-mantis-harness-to-find-and-fix-bugs; “Mantis Skills: Portable Toolkit for Building Security Review Harnesses”, repositorio google/mantis, https://github.com/google/mantis.

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *