
Google ha publicado Mantis, un toolkit open source orientado a mejorar la seguridad del código generado, revisado o modificado por agentes de inteligencia artificial. Su objetivo es ayudar a que los agentes de programación no solo escriban código más rápido, sino que también sean capaces de revisar, encontrar, reproducir y corregir vulnerabilidades antes de que lleguen a producción.
En su repositorio oficial, Google describe Mantis como un conjunto modular y agnóstico de “skills” de revisión de seguridad para agentes de programación, diseñado para encontrar, reproducir y parchear vulnerabilidades de forma autónoma. El proyecto está publicado bajo licencia Apache 2.0, aunque Google advierte que no es un producto oficialmente soportado y que está destinado a fines demostrativos, no a producción directa sin adaptación y controles adicionales.
Idea central: Mantis no promete que la IA escriba código perfecto. Propone una arquitectura de defensa: agentes especializados, análisis por etapas, revisión humana, reproducción en sandbox, filtrado de falsos positivos y parches validados antes de aceptar cambios.
1. Por qué Google publica Mantis ahora
Los agentes de IA para programación ya no solo completan líneas de código. Ahora leen repositorios, modifican archivos, ejecutan comandos, crean pruebas, abren pull requests y, en algunos casos, toman decisiones con muy poca intervención humana. Ese salto de “asistente” a “agente” cambia el riesgo: un error de la IA puede convertirse en vulnerabilidad, mala configuración, fuga de secretos o cambio inseguro en la cadena de suministro.
Google Cloud sostiene que la IA ha cambiado la economía de explotación de vulnerabilidades y que la seguridad necesita defensas autónomas para responder a amenazas que operan a velocidad de máquina. En ese contexto, Google Cloud afirma haber incorporado agentes especializados dentro de su ciclo de vida de desarrollo de software para proteger código a una escala difícil de alcanzar solo con equipos humanos.
Lectura editorial: Mantis aparece en un momento clave: la industria está acelerando con agentes de IA, pero todavía no tiene suficientes controles para asegurar que esos agentes no generen deuda técnica, vulnerabilidades o parches defectuosos.
2. Qué es Mantis exactamente
Mantis es un conjunto de skills o capacidades secuenciales para agentes de codificación. No es un escáner SAST tradicional ni un chatbot de seguridad. Es más bien una metodología ejecutable para guiar a un agente por varias fases: entender el repositorio, construir contexto, crear un threat model, planificar la revisión, buscar vulnerabilidades, filtrar ruido, reproducir fallos, generar parches y preparar un reporte final.
El README del proyecto describe a Mantis como un conjunto desacoplado, secuencial y enfocado en seguridad, pensado para usarse con agentes de código. Google indica que puede adaptarse a dominios especializados como hardware/RTL, infraestructura como código, pipelines de machine learning o firmware compilado.
| Elemento | Detalle |
|---|---|
| Proyecto | Mantis. |
| Publicado por | Google, en GitHub. |
| Licencia | Apache 2.0. |
| Propósito | Guiar agentes de IA para revisar código, encontrar vulnerabilidades, reproducir fallos y sugerir parches. |
| Estado | Herramienta demostrativa, no producto oficialmente soportado por Google. |
3. Cómo funciona: una cadena de revisión en varias etapas
La principal diferencia de Mantis frente a una revisión simple con IA es que no intenta “meter todo el repositorio” en una ventana de contexto. Google Cloud explica que Mantis construye un árbol jerárquico de resumen de seguridad, condensando archivos individuales en resúmenes por directorio y por raíz del proyecto. Según Google Cloud, ese enfoque reduce el gasto de tokens en más de 85 % y conserva contexto estructural crítico para repositorios grandes.
Google Cloud también describe una arquitectura con agentes especializados: un agente estratega identifica patrones de riesgo, agentes investigadores revisan flujos de datos y controles, y agentes de deduplicación, revisión y crítica ayudan a filtrar ruido y falsos positivos. Además, una fase de sandbox permite reproducir pruebas de concepto generadas por IA en un entorno aislado antes de alertar a desarrolladores.
4. El problema: los agentes de IA también pueden crear vulnerabilidades
La promesa de los agentes de IA es enorme: escribir código, arreglar bugs, migrar librerías, generar pruebas, documentar APIs y automatizar tareas repetitivas. Pero esos mismos agentes pueden introducir errores de validación, autenticación incompleta, secretos hardcodeados, uso de funciones inseguras, dependencias vulnerables o configuraciones peligrosas.
Google Cloud advierte que los agentes autónomos operan en IDEs, terminales, runtimes de extensiones y servicios externos, con acceso a archivos locales, comandos y herramientas. Por eso, la superficie de ataque ya no está solo en el código fuente: también está en instrucciones del repositorio, configuraciones del runtime, extensiones, hooks y servidores MCP que el agente puede obedecer o usar.
| Riesgo | Ejemplo práctico |
|---|---|
| Validación insuficiente | El agente crea un endpoint API sin validar parámetros. |
| Autorización débil | El código comprueba que el usuario está autenticado, pero no que tenga permiso sobre el recurso. |
| Secretos expuestos | La IA sugiere pegar una clave API en un archivo de configuración. |
| Dependencias inseguras | El agente instala una librería abandonada o vulnerable para resolver rápido una tarea. |
| Instrucciones maliciosas | Un archivo del repositorio intenta convencer al agente de saltarse controles o ejecutar comandos. |
5. Mantis no reemplaza al experto: exige revisión humana
Uno de los puntos más importantes del proyecto es que Google no presenta Mantis como una herramienta para aprobar automáticamente cambios de seguridad. El repositorio advierte que los modelos de IA son no deterministas, pueden alucinar hallazgos o generar parches incorrectos, y que todos los resultados deben ser verificados manualmente por un experto antes de reportarse o aplicarse.
También recomienda iniciar en modo interactivo, sin banderas peligrosas como aprobación automática de acciones. En particular, Google advierte que las fases de reproducción y parcheo pueden escribir archivos o ejecutar código, por lo que el agente debe pausar y pedir aprobación humana antes de ejecutar comandos sensibles.
Advertencia clave: Mantis ayuda a industrializar la revisión de seguridad con IA, pero no elimina la responsabilidad humana. Un parche generado por IA debe revisarse, probarse, documentarse y aprobarse como cualquier cambio crítico.
6. Sandboxing: la barrera que evita que la IA rompa tu máquina
Una de las recomendaciones más fuertes de Mantis es no ejecutar código generado por IA directamente en el host. El proyecto aconseja correr scripts o payloads generados por agentes dentro de entornos aislados, como contenedores o máquinas virtuales, especialmente cuando el usuario no ha leído cada línea.
El repositorio menciona el uso de Docker para contenedores de prueba y gVisor como opción para reforzar el aislamiento cuando se ejecuta código no confiable generado por IA. También advierte que las instrucciones del proyecto no garantizan seguridad absoluta, porque los agentes pueden cometer errores si el entorno local les permite escapar de los límites previstos.
Buenas prácticas para usar Mantis
- Usar una VM dedicada: no ejecutar análisis en la laptop principal con datos sensibles.
- Desactivar red en pruebas peligrosas: especialmente al reproducir vulnerabilidades.
- No usar credenciales reales: trabajar con repositorios sanitizados o entornos de prueba.
- Revisar cada comando sensible: no aprobar automáticamente acciones del agente.
- Guardar trazabilidad: conservar hallazgos, parches, pruebas y justificación técnica.
7. Relación con CodeMender: encontrar y corregir vulnerabilidades
Mantis no aparece aislado. Forma parte de una línea de trabajo más amplia de Google y Google DeepMind para usar IA en seguridad de software. DeepMind presentó CodeMender como un agente de IA para mejorar automáticamente la seguridad del código, con un enfoque reactivo para parchear vulnerabilidades nuevas y proactivo para reescribir código y eliminar clases completas de fallos. Según DeepMind, CodeMender ya había enviado 72 fixes de seguridad a proyectos open source durante sus primeros meses de investigación.
DeepMind también explicó que CodeMender usa análisis estático, análisis dinámico, pruebas diferenciales, fuzzing y solvers SMT para razonar sobre patrones de código, flujo de control y flujo de datos. Además, aplica validación automática para elevar a revisión humana solo parches de mayor calidad, funcionalmente correctos y sin regresiones esperadas.
Diferencia práctica: Mantis ofrece skills y un flujo open source para organizar revisiones de seguridad con agentes. CodeMender es una línea de investigación de DeepMind enfocada en identificar y proponer fixes de seguridad con validación avanzada.
8. Qué cambia para DevSecOps
Hasta ahora, muchas organizaciones trataban la seguridad de código como una revisión al final del sprint: SAST, revisión manual, pentest o correcciones de última hora. Con agentes de IA generando más código, ese modelo se vuelve insuficiente. La seguridad debe entrar antes, durante y después de la generación de código.
Google Cloud describe un camino hacia seguridad autónoma del SDLC: revisión de diseño, threat modeling, escaneo centralizado con agentes, fuzzing autosanable, reproducción de fallos, generación de parches, evaluación con pruebas y validación humana antes de aceptar cambios.
| Etapa | Qué puede aportar Mantis |
|---|---|
| Diseño | Modelo de amenazas y detección de patrones arquitectónicos riesgosos. |
| Desarrollo | Revisión contextual del código generado o modificado por agentes. |
| Pull request | Validación de hallazgos, deduplicación y propuesta de parches. |
| Pruebas | Reproducción en sandbox y verificación de exploitabilidad. |
| Remediación | Generación de parches mínimos y reporte para revisión humana. |
9. No confundir Mantis con Project CodeGuard
En paralelo a Mantis, existe otro proyecto importante llamado Project CodeGuard, impulsado originalmente por Cisco y donado al ecosistema CoSAI/OASIS. CodeGuard también es open source y model-agnostic, pero su enfoque principal es insertar reglas de seguridad “secure-by-default” dentro de flujos de agentes de IA antes, durante y después de la generación de código.
CodeGuard busca evitar patrones como falta de validación de entrada, secretos hardcodeados, algoritmos criptográficos débiles, funciones inseguras o ausencia de controles de autenticación y autorización. Cisco lo presentó como un framework para asegurar código generado por IA, con reglas, traductores para agentes populares y validadores.
Aclaración: si hablamos específicamente de Google, el proyecto open source es Mantis. Project CodeGuard es otro framework relevante, pero no es una liberación de Google; está asociado a Cisco, CoSAI y OASIS.
10. Limitaciones: lo que Mantis todavía no resuelve
Mantis es prometedor, pero no debe venderse como solución mágica. El propio proyecto advierte que los agentes pueden generar código inestable o acciones inesperadas, por lo que debe usarse en entornos aislados y restringidos. También recalca que no se deben enviar reportes masivos no verificados a mantenedores open source, porque los falsos positivos generados por IA pueden saturar comunidades y equipos de seguridad.
- No garantiza que todo hallazgo sea real.
- No garantiza que todo parche sea correcto.
- No debe ejecutarse en producción sin aislamiento.
- No sustituye SAST, DAST, SCA, revisión humana ni pruebas.
- No debe usarse para reportar vulnerabilidades masivamente sin validación.
- No elimina riesgos de prompt injection, acciones peligrosas o errores del agente.
11. Cómo deberían usarlo las empresas
Para una empresa, universidad, entidad pública o equipo DevSecOps, Mantis debe verse como una base experimental para crear un pipeline interno de revisión agentic, no como una herramienta para lanzar sin control sobre todos los repositorios. El mejor enfoque es comenzar con proyectos pequeños, entornos aislados, reglas internas, repositorios no sensibles y revisión humana obligatoria.
Plan recomendado de adopción
- Fase 1: laboratorio con repositorios de prueba y datos no sensibles.
- Fase 2: integración con SAST, SCA y pruebas unitarias existentes.
- Fase 3: revisión asistida de pull requests de bajo riesgo.
- Fase 4: sandbox obligatorio para reproducción de fallos y generación de parches.
- Fase 5: reglas internas por lenguaje, framework y arquitectura.
- Fase 6: métricas de falsos positivos, tiempo de remediación y calidad de parches.
12. Preguntas clave
¿Qué liberó Google?
Google publicó Mantis, un toolkit open source de skills para agentes de codificación orientado a revisión de seguridad, búsqueda de vulnerabilidades, reproducción de fallos y generación de parches.
¿Mantis impide automáticamente que la IA genere código inseguro?
No de forma absoluta. Ayuda a reducir riesgos mediante revisión estructurada, sandbox, deduplicación, crítica, reproducción y parches, pero todos los hallazgos y cambios deben ser validados por humanos.
¿Es un producto oficial de Google Cloud?
No. El repositorio indica que no es un producto oficialmente soportado por Google y que está pensado para demostración, no para uso directo en producción sin adaptación.
¿Qué relación tiene con CodeMender?
CodeMender es un agente de investigación de Google DeepMind para mejorar automáticamente la seguridad del código, mientras que Mantis es un conjunto open source de skills y pipeline para revisiones de seguridad con agentes.
¿Qué equipos deberían probarlo?
Equipos DevSecOps, AppSec, seguridad ofensiva autorizada, mantenedores open source, laboratorios de investigación y áreas de ingeniería que ya usan agentes de IA para programar y quieren añadir controles de seguridad.
Recomendamos
- Cómo usar Inteligencia Artificial para detectar vulnerabilidades en código Python, JavaScript, Java y C/C++
- Python para ciberseguridad: 20 proyectos prácticos para aprender automatización, redes y análisis de seguridad
- Cómo saber si tu Linux está bien protegido: 30 comprobaciones de seguridad que puedes realizar ahora mismo
- Guía completa de SELinux y AppArmor: cómo proteger aplicaciones y servicios sin complicarte la vida
- Cómo usar IA para administrar Linux: comandos, diagnóstico, automatización y seguridad con asistentes inteligentes
En resumen
Google ha dado un paso importante al liberar Mantis como toolkit open source para revisiones de seguridad con agentes de IA. La propuesta no es confiar ciegamente en modelos generativos, sino estructurar su uso mediante skills, contexto jerárquico, threat modeling, revisión especializada, sandboxing, reproducción de fallos, generación de parches y validación humana.
La lección es clara: si los agentes de IA van a escribir cada vez más código, también necesitamos agentes, reglas y pipelines capaces de revisar ese código a la misma velocidad. Mantis apunta precisamente a esa nueva etapa del DevSecOps: seguridad asistida por IA, pero con controles, aislamiento y responsabilidad humana.
Conclusión editorial
La programación asistida por agentes de IA ya cambió la velocidad del desarrollo. Ahora la seguridad debe cambiar de velocidad también. Mantis no es una solución mágica, pero sí una señal potente: el futuro del código seguro será agentic, automatizado, validado en sandbox y supervisado por expertos humanos. La IA no solo escribirá software; también tendrá que demostrar que ese software es seguro.

