Google Mantis: seguridad autónoma para código generado por IA

¿Qué es Mantis y por qué lo lanzó Google?

Google publicó Mantis, un toolkit open source bajo licencia Apache 2.0 diseñado para que los agentes de programación con IA puedan encontrar, reproducir y parchear vulnerabilidades de forma autónoma antes de que el código llegue a producción. El proyecto está alojado en GitHub como google/mantis y se presenta como un conjunto modular de «skills» (habilidades) secuenciales orientadas exclusivamente a la revisión de seguridad.

La publicación llega en un momento crítico: los agentes de IA ya no solo completan líneas de código. Ahora leen repositorios completos, modifican archivos, ejecutan comandos, crean pruebas automatizadas, abren pull requests e incluso toman decisiones con intervención humana mínima. Ese salto de «asistente» a «agente» transforma el riesgo: un error de la IA puede convertirse en una vulnerabilidad crítica, una mala configuración de infraestructura, una fuga de secretos o un cambio inseguro en la cadena de suministro.

Según describe Google Cloud en su repositorio oficial, Mantis construye un árbol jerárquico de resúmenes de seguridad que condensa archivos individuales en resúmenes por directorio y por raíz del proyecto. Este enfoque reduce el gasto de tokens en más del 85 % mientras conserva el contexto estructural necesario para analizar repositorios grandes sin saturar la ventana de contexto del modelo.

🤖 La IA no es solo para leer sobre ella

En la comunidad la aplicamos: automatización, agentes IA y herramientas reales para emprender, no solo para informarte.

👥 Aplicarla en la comunidad

¿Cómo funciona la arquitectura de Mantis?

A diferencia de un escáner SAST tradicional o un chatbot de seguridad genérico, Mantis implementa una metodología ejecutable que guía al agente por múltiples fases secuenciales:

  • Análisis histórico: Extrae vulnerabilidades pasadas del sistema de control de versiones.
  • Construcción de contexto: Genera un índice semántico y mapas de directorios para entender la estructura del proyecto.
  • Threat modeling: Desarrolla un modelo de amenazas vivo basado en el conocimiento sintetizado del repositorio.
  • Planificación estratégica: Un agente estratega identifica patrones de riesgo y mapea la superficie de ataque.
  • Investigación multi-agente: Agentes especializados revisan flujos de datos, controles de acceso y dependencias.
  • Deduplicación y filtrado: Elimina falsos positivos y hallazgos redundantes mediante agentes críticos.
  • Reproducción en sandbox: Genera proof-of-concept de exploits y los ejecuta en entornos aislados (Docker o gVisor) para validar exploitabilidad real.
  • Generación de parches: Aplica correcciones mínimas verificadas contra los reproducentes generados.
  • Reporte final: Calcula matrices de riesgo y genera documentación legible para revisión humana.

Google destaca que las skills pueden adaptarse a dominios especializados como hardware/RTL, infraestructura como código, pipelines de machine learning o firmware compilado. La instalación es directa mediante CLI (npx skills add google/mantis) y es compatible con Gemini CLI, Antigravity CLI, Google ADK y el SDK de Antigravity, entre otros frameworks de agentes.

CódigoMender y CodeGuard: el ecosistema de seguridad agéntica de Google y Cisco

Mantis no existe en aislamiento. Forma parte de una línea de trabajo más amplia impulsada por Google DeepMind y Google Cloud para integrar IA en la seguridad del software.

CodeMender, desarrollado originalmente por Google DeepMind, es un agente de IA orientado a la remediación proactiva. Según información publicada por DeepMind, CodeMender utiliza análisis estático, análisis dinámico, pruebas diferenciales, fuzzing y solvers SMT para razonar sobre patrones de código, flujo de control y flujo de datos. Su proceso incluye validación automática mediante un framework «LLM-as-a-judge» que asegura que los parches sean funcionalmente correctos, no generen regresiones y sigan las guías de estilo del proyecto. Solo los parches de mayor calidad se elevan a revisión humana. En sus primeros meses de investigación, CodeMender había enviado 72 fixes de seguridad a proyectos open source.

Actualmente, CodeMender opera como agente autónomo sobre la Gemini Enterprise Agent Platform, integrado dentro de la plataforma AI Threat Defense de Google Cloud —que combina Gemini, Wiz, CodeMender y Mandiant— permitiendo escaneo continuo, simulación de exploits en sandboxes gestionados por el cliente y generación de diffs listos para commit en IDEs como VS Code.

Por otro lado, Project CodeGuard fue open sourced por Cisco y posteriormente donado a febrero de 2026 a la Coalition for Secure AI (CoSAI), un proyecto de OASIS Open que cuenta con más de 40 socios industriales (EY, Google, IBM, Meta, Microsoft, NVIDIA, PayPal, Snyk, Trend Micro y Zscaler entre sus Premier Sponsors). CodeGuard ofrece un set de reglas «secure-by-default» basadas en OWASP y CWE, traductores automáticos para agentes populares (Cursor, GitHub Copilot, Codex, Windsurf, Claude Code) y validadores integrables en cualquier etapa del ciclo de desarrollo: antes, durante y después de la generación de código.

Qué significa esto para tu startup

La llegada simultánea de Mantis, CodeMender y CodeGuard señala un cambio estructural en DevSecOps: la seguridad deja de ser una revisión puntual al final del sprint para convertirse en un proceso continuo, automatizado y co-agéntico. Si tu equipo usa agentes de IA para generar o modificar código, estas herramientas representan tanto una oportunidad como una responsabilidad.

Para founders y CTOs que integran IA en sus flujos de desarrollo, aquí hay acciones concretas:

  • Implementa sandboxing obligatorio para código generado por IA: Nunca ejecutes scripts o payloads creados por agentes directamente en tu máquina local o en servidores de producción. Usa contenedores Docker con red deshabilitada (--network none) o entornos VM aislados. Google recomienda específicamente gVisor (runsc) como runtime adicional para reforzar el aislamiento cuando se ejecuta código no confiable.

  • Adopta un pipeline de revisión secuencial antes de merge: No confíes en un único prompt de «revisa este código». Implementa un flujo similar al de Mantis: primero analiza la estructura del proyecto, luego genera un threat model contextual, investiga vulnerabilidades específicas, deduplica hallazgos, valida en sandbox y finalmente genera parches mínimos. Cada fase debe requerir aprobación humana explícita.

  • Comienza con repositorios no sensibles: Si decides probar Mantis u otras herramientas similares, empieza con proyectos internos de baja criticidad, entornos de staging y código que no maneje datos de clientes ni credenciales. Escala gradualmente conforme calibres los falsos positivos y ajustes tus reglas de filtrado.

  • Exige revisión humana obligatoria en todas las fases críticas: Google advierte explícitamente que los modelos son no deterministas, pueden alucinar hallazgos o generar parches incorrectos. Ningún resultado debe reportarse a mantenedores externos ni aplicarse a production sin verificación manual. Desactiva banderas de aprobación automática (--yolo, --dangerously-skip-permissions) hasta que tengas controles robustos implementados.

  • Evalúa si CodeGuard se integra mejor con tu stack actual: Si tu equipo usa Cursor, Windsurf, GitHub Copilot o Claude Code, CodeGuard ofrece reglas predefinidas traducibles automáticamente a esos entornos. Su enfoque «secure-by-default» puede complementar Mantis en las fases de planificación y generación, mientras Mantis brilla en la investigación profunda y reproducción de vulnerabilidades.

Limitaciones reales que debes conocer

Mantis es prometedor pero tiene restricciones importantes que todo equipo debe considerar:

  • No es un producto oficialmente soportado por Google: El repositorio lo declara explícitamente como herramienta demostrativa. No es elegible para el programa de recompensas de vulnerabilidades de Google Open Source.

  • Los falsos positivos pueden saturar equipos y comunidades: Google advierte contra el envío masivo de reportes no verificados a mantenedores open source. Los agentes pueden generar alertas erróneas que saturen workflows existentes.

  • El entorno determina la seguridad: Las instrucciones de aislamiento no garantizan protección absoluta. Si el entorno local permite al agente escapar de los límites previstos, los riesgos aumentan exponencialmente.

  • No cubre toda la superficie de ataque: La seguridad ya no está solo en el código fuente. También reside en instrucciones del repositorio, configuraciones del runtime, extensiones, hooks y servidores MCP que el agente puede obedecer. Mantis aborda principalmente el código generado o modificado, no estos vectores indirectos.

Conclusión

La liberación de Mantis marca un punto de inflexión: la seguridad del código ya no puede depender exclusivamente de revisiones humanas a velocidad humana cuando los agentes generan código a velocidad de máquina. Google demuestra que es posible estructurar el uso de IA en defensa usando skills secuenciales, contexto jerárquico, threat modeling especializado, sandboxing riguroso y validación humana obligatoria.

Para tu startup, la lección es clara: si vas a delegar escritura de código a agentes de IA, necesitas agentes, reglas y pipelines capaces de revisar ese código a la misma velocidad. Mantis, CodeMender y CodeGuard son piezas iniciales de ese nuevo paradigma DevSecOps. Adoptarlos con cautela, comenzar en entornos aislados y mantener siempre el control humano son las prácticas que separarán a los equipos seguros del resto en los próximos años.

Fuentes

¿te gustó o sirvió lo que leíste?, Por favor, comparte.

🤖 La IA no es solo para leer sobre ella

En la comunidad la aplicamos: automatización, agentes IA y herramientas reales para emprender, no solo para informarte.

👥 Aplicarla en la comunidad

Daily Shot: Tu ventaja táctica

Lo que pasó en las últimas 24 horas, resumido para que tú no tengas que filtrarlo.

Suscríbete para recibir cada mañana la curaduría definitiva del ecosistema startup e inversionista. Sin ruido ni rodeos, solo la información estratégica que necesitas para avanzar:

  • Venture Capital & Inversiones: Rondas, fondos y movimientos de capital.
  • IA & Tecnología: Tendencias, Web3 y herramientas de automatización.
  • Modelos de Negocio: Actualidad en SaaS, Fintech y Cripto.
  • Propósito: Erradicar el estancamiento informativo dándote claridad desde tu primer café.

📡 El Daily Shot Startupero

Noticias del ecosistema startup en 2 minutos. Gratis, todos los días.

Share to...