IA automatiza la detección y corrección de vulnerabilidades de software

Google libera Mantis, un kit de habilidades modular que permite a agentes de código basados en IA gestionar todo el ciclo de vida de una vulnerabilidad, desde su descubrimiento hasta su parcheo.
¿Te imaginas que una inteligencia artificial actúe como un detective, un científico y un reparador al mismo tiempo? Ese es el caso de Mantis, la nueva herramienta de Google que ha sido anunciada esta semana y puesta a disposición de la comunidad como código abierto.
Un asistente de seguridad paso a paso
Mantis no es un escáner tradicional que simplemente apunta a un repositorio y devuelve una lista de alertas. En lugar de eso, funciona como un conjunto de comandos de barra (slash commands) que un agente de programación puede invocar uno tras otro, siguiendo una cadena de habilidades bien definida. Cada habilidad corresponde a una fase concreta del proceso de revisión de seguridad: identificar, validar, reproducir, parchear y evaluar el riesgo residual.
Cómo se despliega el flujo de trabajo
El núcleo de Mantis se organiza en directorios de habilidades, cada uno accesible mediante un comando como /mantis-researcher o /mantis-patch. Un skill supervisor, llamado /mantis-meta-agent, puede orquestar toda la secuencia en una sesión prolongada, manteniendo el contexto entre pasos.
- Exploración histórica:
/mantis-historyrevisa el historial de control de versiones para extraer patrones de correcciones anteriores. - Mapeo de código:
/mantis-summarizegenera diagramas de directorios y/mantis-architecturecrea una base de conocimiento en Markdown. - Modelado de amenazas:
/mantis-threat-modeldelimita los límites de confianza y define qué áreas son críticas. - Búsqueda y filtrado:
/mantis-researcherinspecciona los archivos según el plan, mientras/mantis-dedupey/mantis-criticeliminan falsos positivos. - Reproducción segura:
/mantis-reproduceejecuta la carga maliciosa dentro de gVisor o una VM aislada, sin acceso a red. - Creación de parche y validación:
/mantis-patchgenera un parche mínimo, y/mantis-calibratele asigna una puntuación de riesgo del 1 al 10. - Retroalimentación continua:
/mantis-reflectescribe lecciones aprendidas para la siguiente ronda y/mantis-reportproduce un informe legible para humanos.
Una habilidad más reciente, /mantis-advise, invierte el flujo: antes de escribir código, consulta el modelo de amenazas acumulado y sugiere cambios para evitar que el mismo tipo de error reaparezca.
¿Por qué es relevante para los equipos de desarrollo?
La mayor novedad de Mantis radica en que no confía únicamente en la certeza del modelo de lenguaje. En su lugar, los pasos críticos –reproducción y re‑ataque del parche– se ejecutan dentro de entornos aislados, creando una barrera de confianza que reduce la exposición a errores de juicio de la IA. Además, Google afirma que la arquitectura de árbol jerárquico de resúmenes reduce el consumo de tokens en más del 85 %, lo que supone un ahorro significativo de recursos cuando se trabaja con modelos de gran escala.
Actualmente, Mantis está pensado para entornos locales o internos de evaluación; aún no está certificado para uso en producción. Los desarrolladores pueden probarlo clonando el repositorio y ejecutándolo con la Gemini CLI, Antigravity CLI, el Google ADK o cualquier otro framework de agentes compatible.
💡 El panorama general: ¿Cómo nos afecta esto?
En términos de sociedad, la disponibilidad de una herramienta tan completa y modular podría acelerar la adopción de procesos de seguridad automáticos en pequeñas y medianas empresas que antes dependían de auditorías manuales costosas. Al democratizar la capacidad de detectar, reproducir y parchear vulnerabilidades, se reduce la ventana de exposición a ataques y se eleva la resiliencia de la infraestructura digital.
Desde la perspectiva ética, el hecho de que el flujo de trabajo incluya una fase de re‑ataque controlado plantea preguntas sobre la responsabilidad de los desarrolladores al ejecutar exploits en entornos de producción. Sin embargo, al obligar a que esa fase ocurra en contenedores aislados, Mantis mitiga el riesgo de que una IA genere código dañino sin supervisión.
Mirando al futuro, es probable que veamos una expansión de este enfoque modular hacia otras áreas del ciclo de vida del software, como la optimización de rendimiento o la generación de pruebas unitarias. Si la comunidad open‑source adopta y mejora Mantis, podríamos estar frente al inicio de una nueva generación de “agentes de desarrollo” que asumen tareas antes reservadas a especialistas humanos.
