BookinglyTech News
Ciberseguridad

Google libera Mantis para reducir los falsos positivos en el escaneo de vulnerabilidades

El framework de agentes de IA automatiza el ciclo de vida de las vulnerabilidades, desde la detección hasta la corrección, mediante reproducción en sandbox.

2 min de lecturaInfoQ0 vistas

Google ha publicado en GitHub Mantis, un framework open source diseñado para automatizar el ciclo completo de las vulnerabilidades de software: identificarlas, validarlas, reproducirlas y corregirlas. El objetivo declarado es combatir el problema crónico de los falsos positivos y las vulnerabilidades alucinadas que generan las herramientas de escaneo de código basadas en IA convencionales, donde la tasa de verdaderos positivos a menudo se queda por debajo del 7 %.

Arquitectura basada en agentes y sandbox

A diferencia de los escaneadores que analizan archivos de forma bruta, Mantis examina el historial del repositorio, las correcciones de seguridad previas, la arquitectura y los modelos de amenaza. Para optimizar el uso de tokens, el sistema resume los archivos analizados en una jerarquía que conserva el contexto estructural de directorios y repositorio, reduciendo el consumo de tokens hasta en un 85 %.

El framework se organiza como un suite modular con más de 15 herramientas que pueden ejecutarse en secuencia o en paralelo, incluyendo etapas como mantis-summarize, mantis-review y mantis-critic. Los agentes de crítico y revisor filtran los hallazgos, mientras que un agente estrategista evalúa la estructura del código y los grafos de dependencias. Otras herramientas de investigación rastrean los flujos de datos y la lógica de saneamiento en el código fuente.

Un componente clave es la capacidad de reproducir cada hallazgo en un entorno sandbox. Esto proporciona evidencia tangible de que la vulnerabilidad es real, sin depender exclusivamente del juicio del modelo de lenguaje. La etapa mantis-review aplica un filtro negativo basado en reglas para eliminar falsos positivos, aunque Google advierte que este filtro debe usarse con cautela para no descartar vulnerabilidades genuinas de bajo riesgo.

Flexibilidad en la selección de modelos

Mantis permite combinar diferentes modelos de IA para distintas fases del pipeline. Google recomienda usar variantes ligeras, como modelos "flash" o "lite", para tareas de clasificación rápida o deduplicación de patrones de texto. Para tareas que requieren una comprensión contextual profunda, como escribir reproductores funcionales de crashes en mantis-reproduce o generar correcciones sin efectos secundarios en mantis-patch, el framework indica que conviene emplear modelos más potentes.

Esta herramienta forma parte del enfoque interno de Google para encontrar y corregir vulnerabilidades a velocidad de máquina. La disponibilidad de Mantis en GitHub y su guía de referencia para agentes ofrecen a los equipos de ingeniería una alternativa estructural a los escaneadores estáticos tradicionales, especialmente en contextos donde la precisión y la reducción de ruido operativo son críticas para la seguridad del código.