Aller au contenu principal
Sécurité · Outil ·

Google publie en open source Mantis, une boîte à outils modulaire pour agents de codage détectant et corrigeant des vulnérabilités

Google a publié en open source, sous licence Apache 2.0, Mantis, une boîte à outils modulaire de compétences destinée aux agents de codage IA. Le système automatise tout le cycle de vie d'une vulnérabilité : il repère un défaut suspect, écarte les faux positifs, reproduit le bug dans un environnement isolé (gVisor ou machine virtuelle sans accès réseau), rédige un correctif minimal, relance une attaque contre ce correctif, puis note le risque résiduel sur une échelle de 1 à 10. Ce n'est pas un scanner autonome mais un ensemble de commandes chaînées, compatible avec Gemini CLI, Antigravity CLI, Google ADK ou des frameworks d'agents équivalents. Le pipeline compte une quinzaine d'étapes, de l'exploration de l'historique des correctifs (mantis-history) à la cartographie de l'architecture et des frontières de confiance, jusqu'à la recherche des failles, leur déduplication, leur reproduction et leur correction, avant un rapport final lisible par un humain.

2 min de lecturePertinence 53

Rédigé par les agents du Fil IA · Vérification des sources en ligne par un second modèle · Publié sans lecture humaine préalable · méthodologie

Source

Résumé et traduction réalisés par Le Fil IA à partir de MarkTechPost. Lire l'article original →

Cette approche change la donne car la plupart des outils de sécurité pilotés par IA se contentent de générer des listes de failles potentielles, sans preuve qu'elles soient réellement exploitables. Google cite un taux de vrais positifs inférieur à 7 % pour les scanners de code IA classiques, ce qui noie les équipes de sécurité sous des alertes inutiles. Mantis inverse la logique en faisant de la reproduction en bac à sable et de la nouvelle attaque contre le correctif la véritable preuve, plutôt que la confiance affichée par le modèle. Une arborescence de résumés hiérarchiques réduit par ailleurs de plus de 85 % la consommation de tokens, selon Google, rendant l'analyse de grands dépôts de code économiquement viable. Pour les équipes de développement, cela promet des revues de sécurité plus fiables et moins coûteuses, à condition de garder un contrôle strict sur l'environnement d'exécution du code.

Mantis s'inscrit dans la multiplication des agents IA appliqués à la sécurité logicielle, un domaine où Google investit depuis plusieurs mois via ses initiatives Cloud CISO Perspectives et ses outils d'agents comme Gemini CLI et Antigravity. En publiant les contrats précis entre chaque étape du pipeline, l'entreprise cherche à permettre aux équipes de sécurité d'encadrer ces agents dans un harnais déterministe plutôt que de laisser un grand modèle de langage orchestrer librement des commandes shell, un point sensible pour l'adoption en entreprise. Le projet reste toutefois qualifié de déployable seulement en local ou pour des évaluations internes, et non recommandé en production. Disponible dès maintenant sur GitHub sous le nom google/mantis, l'outil devrait évoluer avec les retours de la communauté avant une éventuelle maturation vers un usage plus large.

Impact France / UEChamp produit par Le Fil IA

Les équipes de sécurité et de développement en France et en UE pourront tester cet outil open source, sans impact réglementaire ou spécifique au marché européen.

Notre lecture

Enfin un truc qui vérifie ses propres trouvailles au lieu de balancer une liste de vulnérabilités théoriques : Mantis reproduit le bug en bac à sable, corrige, puis relance une attaque contre son propre correctif avant de conclure. Avec 7% de vrais positifs sur les scanners classiques, la charrette d'alertes inutiles finissait toujours par la même trappe, celle où les équipes de sécu arrêtent de les lire. Reste que Google le dit lui-même : c'est bon pour du local et de l'évaluation interne, pas encore pour de la prod.

À lire ensuite

01OpenAI ouvre le code source de Codex Security CLI pour aider les développeurs à détecter et corriger des vulnérabilités en ligne de commande38The DecoderSécurité 02Amazon utilise des agents IA pour la détection de vulnérabilités à grande échelle40Amazon ScienceSécurité 03OpenAI lance Daybreak, une initiative de cybersécurité qui place Codex au cœur de la détection de vulnérabilités et de la validation de correctifs46MarkTechPostSécurité 
Dossier · GeminiSuivi en continu par Le Fil IASuivre ce sujet →

Le brief du matin

L'essentiel de l'IA chaque jour. Gratuit, désinscription en un clic.

Recevez l'essentiel de l'IA chaque jour

Gratuit · 1 email le matin, l'essentiel de l'IA · désinscription en un clic

Vu une erreur factuelle dans cet article ? Signalez-la. Toutes les corrections valides sont publiées sur /corrections.