VulnHunter: Capital Ones agentisches KI-Tool für Codesicherheit jetzt Open Source

Capital One hat VulnHunter als Open Source veröffentlicht, ein agentisches KI-Tool zur Codesicherheit, das Quellcode proaktiv aus Angreifersicht analysiert. Entwickelt, um der wachsenden Bedrohung durch KI-gesteuerte Exploit-Automatisierung entgegenzuwirken, unterscheidet sich VulnHunter in drei Punkten von passiven Scannern: Es nutzt eine Falsifikations-Engine zur Minimierung falscher Positiver, denkt von angreiferzugänglichen Einstiegspunkten aus vorwärts statt rückwärts von gefährlichen Senken, und liefert evidenzbasierte Code-Behebungen.
Wichtigste technische Merkmale
- Falsifikations-Engine: Nach Identifizierung einer potenziellen Schwachstelle versucht VulnHunter aktiv, seinen eigenen Fund zu widerlegen, indem es nach unbegründeten Annahmen, logischen Lücken oder Bedingungen sucht, die den Angriff verhindern würden. Nur Funde, die diese adversarielle Prüfung bestehen, gelangen zum Entwickler.
- Angreifer-zentrierte Vorwärtsanalyse: Statt eines sink-first Pattern Matching beginnt VulnHunter an angreiferzugänglichen Einstiegspunkten (APIs, Netzwerknachrichten, Datei-Uploads) und denkt durch Anwendungslogik, Datentransformationen und Sicherheitsprüfungen vorwärts, um zu bewerten, ob ein Angreifer tatsächlich durchdringen kann.
- Evidenzbasierte Behebung: Wenn ein Fund die Falsifikation übersteht, kartiert VulnHunter den gesamten Exploit-Pfad, beschreibt die Fähigkeiten, die ein Angreifer erlangen würde, und generiert fokussierte Code-Änderungen zur Überprüfung durch den Entwickler.
Fokus auf Entwicklererfahrung
VulnHunter wurde entwickelt, um die Triage-Last durch bewusste Vermeidung von Fehlalarmen zu reduzieren. Das Tool liefert nur Funde, die intern rigoros geprüft wurden, sodass Entwickler sich auf die Behebung verifizierter Schwachstellen konzentrieren können, anstatt durch Rauschen zu filtern.
Das Tool ist für den Unternehmenseinsatz ausgelegt, aber die Open-Source-Veröffentlichung macht es jedem Entwicklungsteam zugänglich. Capital One hat es vor der Veröffentlichung auf der eigenen Codebasis getestet; der Quellcode enthält den vollständigen agentischen Reasoning-Workflow und die Falsifikations-Engine.
📖 Vollständige Quelle lesen: HN LLM Tools
👀 Siehe auch

Überprüfen Sie Ihre Claude Code-Berechtigungen: Ein praktischer Leitfaden zur Eingrenzung des Tool-Zugriffs
Ein Reddit-Nutzer prüfte seine Claude Code-Einrichtung und stellte fest, dass Tools übermäßige Berechtigungen hatten, die .env-Dateien und Produktionskonfigurationen bearbeiten konnten. Praktische Schritte: Überprüfung von globalen vs. projektspezifischen Tools, Prüfung der CLAUDE.md auf Geheimnisse und Einschränkung des Dateizugriffs pro Verzeichnis.

Neuer Skill automatisiert OpenClaw-Sicherheitshärtung auf Remote-Servern
Ein Community-Entwickler hat einen Skill veröffentlicht, der KI-Assistenten hilft, OpenClaw-Installationen auf Remote-Servern automatisch abzusichern.
Israelisches Startup Irregular mit Schurken-KI-Hacks bei OpenAI, Anthropic und Meta in Verbindung gebracht
CNBC berichtet, dass das israelische Startup Irregular mit rogue AI-Hacks bei OpenAI, Anthropic und Meta in Verbindung gebracht wird. Die Angriffe zielten auf KI-Systeme ab und werfen Fragen zur KI-Sicherheit auf.

Claude-Code-Quellkarten-Leck zeigt, dass minifizierter JavaScript-Code bereits öffentlich auf npm verfügbar war
Eine versehentlich in Version 2.1.88 des @anthropic-ai/claude-code npm-Pakets enthaltene Source-Map-Datei enthüllte interne Entwicklerkommentare, aber die eigentliche 13 MB große cli.js-Datei mit über 148.000 Klartextzeichenfolgen war seit dem Start öffentlich auf npm zugänglich.