VulnHunter: Capital Ones agentisches KI-Tool für Codesicherheit jetzt Open Source

✍️ OpenClawRadar📅 Veröffentlicht: 18. Juli 2026🔗 Source
VulnHunter: Capital Ones agentisches KI-Tool für Codesicherheit jetzt Open Source
Ad

Capital One hat VulnHunter als Open Source veröffentlicht, ein agentisches KI-Tool zur Codesicherheit, das Quellcode proaktiv aus Angreifersicht analysiert. Entwickelt, um der wachsenden Bedrohung durch KI-gesteuerte Exploit-Automatisierung entgegenzuwirken, unterscheidet sich VulnHunter in drei Punkten von passiven Scannern: Es nutzt eine Falsifikations-Engine zur Minimierung falscher Positiver, denkt von angreiferzugänglichen Einstiegspunkten aus vorwärts statt rückwärts von gefährlichen Senken, und liefert evidenzbasierte Code-Behebungen.

Wichtigste technische Merkmale

  • Falsifikations-Engine: Nach Identifizierung einer potenziellen Schwachstelle versucht VulnHunter aktiv, seinen eigenen Fund zu widerlegen, indem es nach unbegründeten Annahmen, logischen Lücken oder Bedingungen sucht, die den Angriff verhindern würden. Nur Funde, die diese adversarielle Prüfung bestehen, gelangen zum Entwickler.
  • Angreifer-zentrierte Vorwärtsanalyse: Statt eines sink-first Pattern Matching beginnt VulnHunter an angreiferzugänglichen Einstiegspunkten (APIs, Netzwerknachrichten, Datei-Uploads) und denkt durch Anwendungslogik, Datentransformationen und Sicherheitsprüfungen vorwärts, um zu bewerten, ob ein Angreifer tatsächlich durchdringen kann.
  • Evidenzbasierte Behebung: Wenn ein Fund die Falsifikation übersteht, kartiert VulnHunter den gesamten Exploit-Pfad, beschreibt die Fähigkeiten, die ein Angreifer erlangen würde, und generiert fokussierte Code-Änderungen zur Überprüfung durch den Entwickler.
Ad

Fokus auf Entwicklererfahrung

VulnHunter wurde entwickelt, um die Triage-Last durch bewusste Vermeidung von Fehlalarmen zu reduzieren. Das Tool liefert nur Funde, die intern rigoros geprüft wurden, sodass Entwickler sich auf die Behebung verifizierter Schwachstellen konzentrieren können, anstatt durch Rauschen zu filtern.

Das Tool ist für den Unternehmenseinsatz ausgelegt, aber die Open-Source-Veröffentlichung macht es jedem Entwicklungsteam zugänglich. Capital One hat es vor der Veröffentlichung auf der eigenen Codebasis getestet; der Quellcode enthält den vollständigen agentischen Reasoning-Workflow und die Falsifikations-Engine.

📖 Vollständige Quelle lesen: HN LLM Tools

Ad

👀 Siehe auch

Überprüfen Sie Ihre Claude Code-Berechtigungen: Ein praktischer Leitfaden zur Eingrenzung des Tool-Zugriffs
Sicherheit

Überprüfen Sie Ihre Claude Code-Berechtigungen: Ein praktischer Leitfaden zur Eingrenzung des Tool-Zugriffs

Ein Reddit-Nutzer prüfte seine Claude Code-Einrichtung und stellte fest, dass Tools übermäßige Berechtigungen hatten, die .env-Dateien und Produktionskonfigurationen bearbeiten konnten. Praktische Schritte: Überprüfung von globalen vs. projektspezifischen Tools, Prüfung der CLAUDE.md auf Geheimnisse und Einschränkung des Dateizugriffs pro Verzeichnis.

OpenClawRadar
Neuer Skill automatisiert OpenClaw-Sicherheitshärtung auf Remote-Servern
Sicherheit

Neuer Skill automatisiert OpenClaw-Sicherheitshärtung auf Remote-Servern

Ein Community-Entwickler hat einen Skill veröffentlicht, der KI-Assistenten hilft, OpenClaw-Installationen auf Remote-Servern automatisch abzusichern.

OpenClaw Radar
🦀
Sicherheit

Israelisches Startup Irregular mit Schurken-KI-Hacks bei OpenAI, Anthropic und Meta in Verbindung gebracht

CNBC berichtet, dass das israelische Startup Irregular mit rogue AI-Hacks bei OpenAI, Anthropic und Meta in Verbindung gebracht wird. Die Angriffe zielten auf KI-Systeme ab und werfen Fragen zur KI-Sicherheit auf.

OpenClawRadar
Claude-Code-Quellkarten-Leck zeigt, dass minifizierter JavaScript-Code bereits öffentlich auf npm verfügbar war
Sicherheit

Claude-Code-Quellkarten-Leck zeigt, dass minifizierter JavaScript-Code bereits öffentlich auf npm verfügbar war

Eine versehentlich in Version 2.1.88 des @anthropic-ai/claude-code npm-Pakets enthaltene Source-Map-Datei enthüllte interne Entwicklerkommentare, aber die eigentliche 13 MB große cli.js-Datei mit über 148.000 Klartextzeichenfolgen war seit dem Start öffentlich auf npm zugänglich.

OpenClawRadar