Google открыла исходники Mantis: ИИ-агент сам находит, воспроизводит и чинит уязвимости в коде
Mantis — это не сканер, который запустил и забыл, а модульный набор слэш-команд для вашего существующего кодинг-агента. Каждый этап оформлен как отдельный навык: от изучения истории правок в репозитории и построения модели угроз до воспроизведения бага в песочнице с отключённой сетью и сборки многошаговых цепочек эксплойтов. За весь процесс отвечает супервизор /mantis-meta-agent, который последовательно вызывает остальные команды в одной длительной сессии.
Пайплайн разбит на стадии: ранние навыки (/mantis-history, /mantis-summarize, /mantis-architecture, /mantis-threat-model, /mantis-plan) картографируют код и определяют план атаки. Средние (/mantis-researcher, /mantis-dedupe, /mantis-review, /mantis-critic) ищут подозрительные места, отбрасывают дубли и отсеивают проблемы, которые невозможны в релизной сборке. Поздние (/mantis-reproduce, /mantis-chain, /mantis-patch, /mantis-calibrate) запускают эксплойты в gVisor или VM, проверяют их, накладывают исправления и оценивают опасность по шкале от 1 до 10. В конце /mantis-report собирает читаемый отчёт для человека, а /mantis-reflect сохраняет выводы для следующего прохода.
Отдельная новинка — навык /mantis-advise. Он работает наоборот: перед написанием кода запрашивает накопленную модель угроз, прошлые баги и проверенные паттерны исправлений, чтобы разработчик не наступил на те же грабли. Сейчас Mantis пригоден для локального и внутреннего тестирования, но не готов к продакшену. Исходники доступны на GitHub, и его можно подключить к любому совместимому агентному фреймворку.