Google open-sourcował Mantis, zestaw modułowych umiejętności do automatycznego zarządzania całym cyklem życia luk bezpieczeństwa przez AI coding agentów. System nie działa jak tradycyjny skaner - to raczej kolekcja komend slash, które istniejący agent kodowania ładuje, wraz ze ścisłymi zasadami bezpieczeństwa dotyczącymi miejsc wykonania kodu. Pipeline Mantis publikuje każdy etap jako oddzielny skill directory, wywoływany jako komenda slash i połączony sekwencyjnie.

Pierwsze fazy uczą się celu: /mantis-history przeszukuje historię kontroli wersji szukając poprzednich poprawek bezpieczeństwa, /mantis-summarize pisze mapy katalogów, /mantis-architecture buduje bazę wiedzy w Markdown, /mantis-threat-model określa granice zaufania, a /mantis-plan tworzy ukierunkowany plan działania. Fazy środkowe wyszukują i filtrują zagrożenia: /mantis-researcher skanuje pliki na podstawie planu, a /mantis-dedupe, /mantis-review i /mantis-critic usuwają duplikaty, stosują reguły negatywne i odrzucają problemy, które nie mogą pojawić się w wydanej wersji. Fazy końcowe generują patche, testują je w sandbox i oceniają pozostałe ryzyko.

Mantis jest deployowalny dla oceny lokalnej i wewnętrznej, ale jeszcze nie dla produkcji. Można go sklonować i uruchomić z Gemini CLI, Antigravity CLI, Google ADK lub porównywalnymi frameworkami agentów. To istotny krok w kierunku automatyzacji security review - zamiast ręcznego audytu, agenci AI mogą teraz samodzielnie przechodzić przez pełny cykl wykrywania, weryfikacji i naprawy luk, choć z pewnymi ograniczeniami bezpieczeństwa.