Google ha reso disponibile su GitHub Mantis, un nuovo framework open source pensato per automatizzare con l'intelligenza artificiale l'intero ciclo di vita delle vulnerabilità software: scoperta, triage, riproduzione e applicazione delle patch. L'obiettivo è offrire ai team di sviluppo e ai difensori uno strumento concreto per contrastare la crescente capacità degli attaccanti di usare l'AI per individuare e sfruttare bug nel codice.
Perché serve un nuovo approccio
Secondo Google, i sistemi tradizionali di code scanning basati su AI generano un rumore di fondo enorme: tassi di veri positivi spesso inferiori al 7%, con segnalazioni che si rivelano essere semplici hallucination dei modelli. Mantis nasce proprio per ridurre questo problema, combinando tecniche agentic standard, come moduli di critique e review, con la riproduzione sandboxed delle vulnerabilità, in modo da ancorare i risultati a evidenze reali e ripetibili.
Come funziona Mantis
- Analisi del repository: Mantis esamina la storia del progetto per apprendere dalle correzioni passate e costruisce automaticamente documentazione di threat model e architettura, anche quando queste non sono disponibili.
- Albero di sintesi gerarchico: comprime i singoli file in sintesi di directory e di root, riducendo l'overhead di token di oltre l'85% e mantenendo il contesto critico su codebase di grandi dimensioni.
- Riproduzione in sandbox: ogni vulnerabilità individuata viene riprodotta in ambienti isolati per validarne l'effettiva sfruttabilità, abbattendo i falsi positivi.
- Integrazione con i coding agent: Mantis si aggancia a strumenti come Antigravity, Claude Code o Codex tramite una semplice skill, permettendo di automatizzare patch e suggerimenti di remediation.
Come iniziare a usarlo
Il flusso di onboarding è volutamente semplice:
- Clonare il repository di Mantis in locale.
- Aprire il proprio coding agent preferito e lanciare il prompt: "Vorrei usare il framework Mantis in percorso/mantis per analizzare il codice in percorso/progetto, puoi aiutarmi a iniziare?".
- Configurare le opzioni di sandboxing fornite nel repository o implementarne di personalizzate.
Le best practice consigliate da Google
Per ottenere il massimo da Mantis, Google suggerisce due pratiche essenziali:
- Fornire contesto curato dall'essere umano: le conoscenze tacite dei team, ad esempio quali bug non vale la pena correggere perché l'utente può solo causare il crash del proprio programma, sono informazioni preziose per migliorare la qualità dei risultati.
- Costruire una cyber sandbox con criteri di accettazione chiari: ambienti sicuri dove riprodurre le vulnerabilità, con criteri espliciti, permettono di isolare i problemi reali e di verificare l'efficacia delle patch.
Implicazioni per PMI e MSP
Per le piccole e medie imprese e per i managed service provider che non dispongono di un team di sicurezza applicativa dedicato, Mantis rappresenta un'opportunità interessante. Integrandolo nei workflow di sviluppo esistenti, è possibile avvicinarsi a una postura secure-by-design senza dover assumere specialisti di Application Security. È peroó importante ricordare che:
- Mantis è uno strumento pensato per essere usato da coding agent e quindi richiede comunque supervisione umana nella validazione delle patch generate.
- L'efficacia dipende dalla qualità del contesto fornito: repository ben documentati e con una storia di fix consistente producono risultati migliori.
- Per ambienti regolamentati o critici è consigliabile affiancare Mantis a tool di SAST/DAST consolidati e a revisioni manuali periodiche.
Nel complesso, l'apertura di Mantis conferma una tendenza chiara: l'AI diventa un alleato anche per i difensori, con pipeline in grado di trovare e correggere vulnerabilità a una velocità impensabile per i soli team umani.