Des articles originaux, sources toujours créditées

Google publie le framework open-source Mantis pour automatiser les audits de sécurité logicielle

Google a rendu open-source Mantis, son framework d'agents IA, visant à réduire les faux positifs lors de la détection de vulnérabilités logicielles et à automatiser l'ensemble du processus de correction des failles.

The Global Wire Newsroom ·

Link preview · horizonglobalnews.com

Google publie le framework open-source Mantis pour automatiser les audits de sécurité logicielle

Google a rendu open-source Mantis, son framework d'agents IA, visant à réduire les faux positifs lors de la détection de vulnérabilités logicielles et à automatiser l'ensemble du processus de correction des failles.

Share

Cet article a été traduit automatiquement par l'IA de notre rédaction depuis l'original en anglais. Lire en anglais

Google publie le framework open-source Mantis pour automatiser les audits de sécurité logicielle

MOUNTAIN VIEW, Calif. — Le géant de la tech Google a publié Mantis, un framework open-source piloté par des agents d'intelligence artificielle, conçu pour rationaliser le cycle de vie des vulnérabilités logicielles en vérifiant les failles de sécurité, en réduisant les fausses alertes et en automatisant les corrections de code. Annoncé le 6 septembre 2026, cet outil répond à des défis de longue date dans l'audit de sécurité automatisé, où les scanners statiques traditionnels et les grands modèles de langage bruts inondent souvent les développeurs d'avertissements inexistants ou inexploitables. En structurant les modèles d'IA en agents spécialisés utilisant des outils capables d'exécuter et de valider des brèches de sécurité potentielles dans des environnements contrôlés, Mantis cherche à combler l'écart entre la détection initiale des failles et le déploiement effectif des correctifs.

## Key facts - Google a officiellement publié Mantis en tant que projet logiciel open-source le 6 septembre 2026. - Le framework coordonne des agents IA autonomes et spécialisés sur l'ensemble du cycle de vie des vulnérabilités logicielles, notamment la détection, la validation, la reproduction et la correction. - Mantis a été spécialement conçu pour réduire le taux de faux positifs et les vulnérabilités hallucinées fréquentes dans les outils de test statique de la sécurité des applications et les grands modèles de langage autonomes. - Le framework s'appuie sur la validation dynamique, générant des tests de preuve de concept exécutables au sein d'environnements isolés (sandboxes) pour confirmer si une faille signalée est réellement exploitable. - En plus de la vérification des vulnérabilités, Mantis génère automatiquement des propositions de correctifs de code et des scripts de reproduction afin de réduire le travail manuel des équipes d'ingénierie logicielle.

## What happened Dans une annonce publique faite le 6 septembre 2026, Google a mis le code source de son framework Mantis à la disposition de la communauté mondiale du développement logiciel et de la cybersécurité. Selon des informations rapportées par Sergio De Simone, Google a conçu cet outil comme un harnais agentique pour résoudre les goulots d'étranglement opérationnels persistants dans la manière dont les systèmes de sécurité automatisés identifient, trient et réparent les vulnérabilités dans le code source.

Depuis des décennies, l'audit de sécurité automatisé repose lourdement sur des moteurs d'analyse statique qui analysent le code source ligne par ligne pour identifier des motifs associés à des faiblesses de sécurité. Bien que ces outils offrent une large couverture, ils génèrent fréquemment un nombre excessif de faux positifs — signalant des segments de code qui semblent dangereux de manière isolée, mais qui sont neutralisés en toute sécurité par la logique applicative environnante, des fonctions d'assainissement des données ou des chemins d'exécution inaccessibles. Ces dernières années, l'intégration de l'intelligence artificielle générative et des grands modèles de langage (LLM) promettait de rendre la détection des vulnérabilités plus souple. Cependant, les LLM non ancrés ont introduit un nouveau problème en « hallucinant » régulièrement des failles de sécurité, présentant des constructions de code anodines comme des vulnérabilités dangereuses ou fabriquant des vecteurs d'exploitation inexistants.

Google a développé Mantis pour remplacer l'analyse passive par une vérification active assistée par des outils. Plutôt que de s'appuyer sur une simple vérification statique ou un modèle basique d'invite-réponse, Mantis orchestre un réseau d'agents IA dédiés dotés d'un accès à des compilateurs, des débogueurs et des environnements d'exécution. Lorsqu'une vulnérabilité potentielle est signalée dans une base de code, Mantis n'alerte pas immédiatement les ingénieurs humains. Au lieu de cela, ses agents rédigent et exécutent un script d'attaque de preuve de concept au sein d'une sandbox isolée afin de tester si la vulnérabilité peut réellement être déclenchée lors de l'exécution.

Si la preuve de concept ne parvient pas à produire un état d'exécution non sécurisé, Mantis filtre ou dégrade l'alerte, évitant ainsi des interruptions inutiles pour les équipes de développement. Si l'exploit réussit à démontrer une faille réelle, le framework enregistre les étapes exactes de reproduction et confie la tâche à un agent de correction. Cet agent secondaire ébauche un correctif de code source conçu pour colmater la faille, puis réexécute à la fois le script d'exploitation initial et les tests unitaires existants de l'application pour s'assurer que la correction élimine la vulnérabilité sans causer d'erreurs de régression.

## Why it matters La publication de Mantis répond à l'un des goulots d'étranglement opérationnels les plus pressants de l'ingénierie logicielle d'entreprise moderne : la fatigue liée aux alertes dans les opérations de cybersécurité. Les référentiels de logiciels d'entreprise modernes dépendent fortement de dépendances open-source interconnectées, qui représentent souvent 80 à 90 pour cent du code source total d'une application finale. Lorsque les pipelines DevSecOps des entreprises exécutent des analyses de sécurité continues sur des millions de lignes de code, les centres d'opérations de sécurité et les équipes de développeurs sont régulièrement inondés de milliers de notifications de sécurité à faible niveau de confiance.

Lorsque les ingénieurs sont contraints de passer des centaines d'heures à enquêter manuellement sur de fausses failles de sécurité, la productivité chute, les sorties de produits sont retardées et la confiance des développeurs dans les outils de sécurité automatisés s'érode gravement. Dans les cas extrêmes, des vulnérabilités graves et exploitables peuvent être ignorées simplement parce qu'elles sont enfouies sous une montagne d'avertissements irrélevants.

En remplaçant le rapprochement statistique de motifs par une exécution empirique pilotée par des agents, Mantis propose un framework capable de réduire considérablement le coût et les frictions liés au maintien de chaînes d'approvisionnement logicielles sécurisées. Pour les mainteneurs de projets open-source — dont beaucoup gèrent bénévolement des infrastructures logicielles mondiales largement utilisées —, l'introduction de la vérification et de la génération de correctifs automatisées pourrait transformer la gestion des vulnérabilités. Les petites équipes de mainteneurs actuellement submergées par les bots de signalement automatisé de bugs pourraient déployer des harnais agentiques pour trier automatiquement les rapports entrants, permettant aux mainteneurs humains de concentrer leur temps exclusivement sur les décisions d'architecture prioritaires et les revues de code complexes.

## The background Pour comprendre pourquoi Google a créé Mantis, il est nécessaire d'examiner la trajectoire historique des tests de sécurité des applications et le récent virage vers les systèmes d'IA agentiques. Historiquement, l'audit logiciel automatisé reposait sur deux méthodologies principales : les tests statiques de sécurité des applications (SAST, pour Static Application Security Testing) et les tests dynamiques de sécurité des applications (DAST, pour Dynamic Application Security Testing).

Les outils de tests statiques de sécurité des applications inspectent le code source brut et non compilé à la recherche de motifs syntaxiques connus pour provoquer des vulnérabilités, tels que des entrées utilisateur non validées ou des appels de fonctions cryptographiques non sécurisés. Bien que le SAST offre une couverture globale tôt dans le cycle de vie du développement, son incapacité à observer les flux de données à l'exécution entraîne des taux de faux positifs notoirement élevés. À l'inverse, les outils de tests dynamiques de sécurité des applications sondent de l'extérieur les applications compilées en cours d'exécution pour découvrir des vulnérabilités accessibles. Si le DAST génère beaucoup moins de faux positifs car il observe le comportement réel à l'exécution, il nécessite des environnements de déploiement complexes et échoue souvent à atteindre les chemins de logique conditionnelle profonds enfouis dans le backend des applications.

Lorsque les entreprises technologiques ont commencé à appliquer les grands modèles de langage à la sécurité du code entre 2022 et 2024, les premières implémentations ont révélé des limites architecturales fondamentales. Parce que les LLM fonctionnent comme des systèmes probabilistes de complétion de texte plutôt que comme des moteurs d'exécution déterministes, ils éprouvent des difficultés avec le raisonnement spatial sur des bases de code multifichiers et inventent fréquemment des risques de sécurité inexistants face à une syntaxe complexe.

Pour surmonter ces limites, la recherche en informatique s'est orientée vers des architectures d'IA « agentiques » au cours des années 2024 et 2025. Dans un framework agentique, un LLM fonctionne au sein d'une boucle de contrôle itérative, utilisant des outils externes, des interfaces en ligne de commande, des compilateurs et des environnements de test pour valider son raisonnement interne avant de générer une réponse finale. La publication de Mantis par Google s'appuie sur ses programmes de recherche de longue date en cybersécurité — notamment son unité de recherche sur les vulnérabilités Project Zero et son infrastructure de test automatisé OSS-Fuzz — en appliquant des boucles agentiques directement au cycle de vie de la sécurité logicielle. En exigeant des agents IA qu'ils prouvent les vulnérabilités par une exécution à l'exécution et qu'ils vérifient les correctifs par des tests de régression, Mantis ancre les modèles d'intelligence artificielle dans un comportement logiciel empirique et déterministe.

## Reaction Comme Mantis a été publié en tant que projet open-source le 6 septembre 2026, les évaluations formelles du secteur et les études de cas d'entreprises restent limitées immédiatement après l'annonce. Néanmoins, les mainteneurs de logiciels et les professionnels de la sécurité des applications devraient soumettre le framework à des tests pratiques rigoureux. Sur les forums de développeurs et les dépôts de code publics, les ingénieurs en sécurité expriment depuis longtemps le besoin d'outils capables de réduire le bruit des faux positifs, en particulier après des années où des outils de signalement automatisés ont encombré les gestionnaires de tickets de projets open-source avec des prétentions de vulnérabilités non vérifiées.

Les équipes DevSecOps d'entreprise devraient procéder à des intégrations d'essai de Mantis au sein des pipelines d'intégration continue et de déploiement continu afin d'évaluer les métriques clés de performance, telles que la consommation de jetons du modèle, la latence d'exécution et les coûts d'infrastructure. Les organismes de normalisation du secteur, dont l'Open Source Security Foundation (OpenSSF), font également partie des parties prenantes clés susceptibles de surveiller si les harnais d'analyse agentiques peuvent être intégrés de manière standardisée dans l'infrastructure publique d'audit de logiciels open-source pour protéger les infrastructures numériques mondiales critiques.

## What we don't know yet Malgré les détails fournis lors de sa publication, plusieurs paramètres opérationnels clés concernant Mantis restent non vérifiés dans les premières informations. Il n'est pas clairement établi à ce jour quels modèles de langage spécifiques en backend — tels que les modèles Gemini de Google ou des modèles open-weight tiers — sont pris en charge par défaut, ni quel niveau d'ajustement fin est requis pour obtenir des performances optimales selon les différents langages de programmation.

En outre, les informations publiques n'ont pas encore établi de chiffres comparatifs détaillés évaluant directement le taux de réduction des faux positifs de Mantis par rapport aux plateformes industrielles de SAST et DAST établies telles que SonarQube, Snyk ou GitHub CodeQL. Les premiers rapports ne clarifient pas non plus les performances de Mantis lors de l'audit de systèmes distribués complexes, d'architectures de microservices ou d'applications nécessitant des états d'authentification spécialisés et des configurations de bases de données externes difficiles à répliquer dans des environnements sandbox automatisés. Enfin, les analystes en cybersécurité surveilleront de près si les capacités de reproduction automatisée d'exploits au sein de Mantis pourraient potentiellement être détournées à des fins offensives par des acteurs menaçants cherchant à accélérer l'exploitation de vulnérabilités zéro-day.

## What to watch Au cours des prochains mois, plusieurs indicateurs concrets détermineront le taux d'adoption et l'efficacité pratique du framework Mantis dans l'ensemble de l'industrie technologique. Tout d'abord, les analystes du secteur observeront le dépôt GitHub officiel de Mantis pour suivre les contributions de la communauté open-source, le développement de plugins tiers et les connecteurs d'intégration pour les principales plateformes de déploiement telles que GitHub Actions, GitLab CI et Jenkins.

Deuxièmement, des institutions académiques indépendantes et des laboratoires de recherche en cybersécurité devraient publier des études comparatives formelles, en testant Mantis par rapport à des jeux de données de vulnérabilités établis comme l'OWASP Benchmark ou la NIST Juliet Test Suite afin de mesurer avec précision ses métriques de précision, de rappel et d'exactitude des correctifs. Troisièmement, les observateurs de l'industrie scruteront les annonces concernant le déploiement interne de Mantis au sein de la propre infrastructure de développement logiciel de Google ou son intégration dans des offres cloud d'entreprise telles que Google Cloud Security Command Center. Enfin, les grandes fondations de logiciels open-source constitueront un indicateur clé à mesure que les mainteneurs décideront d'accepter ou non officiellement les correctifs vérifiés par Mantis dans les flux de travail des dépôts publics.

Ce récit s'appuie sur des informations originales rapportées par Sergio De Simone.

Source : Sergio De Simone

À lire aussi