VulnHunter: Capital Ones agentisches KI-Tool für Codesicherheit jetzt Open Source

✍️ OpenClawRadar📅 Veröffentlicht: 18. Juli 2026🔗 Source
VulnHunter: Capital Ones agentisches KI-Tool für Codesicherheit jetzt Open Source
Ad

Capital One hat VulnHunter als Open Source veröffentlicht, ein agentisches KI-Tool zur Codesicherheit, das Quellcode proaktiv aus Angreifersicht analysiert. Entwickelt, um der wachsenden Bedrohung durch KI-gesteuerte Exploit-Automatisierung entgegenzuwirken, unterscheidet sich VulnHunter in drei Punkten von passiven Scannern: Es nutzt eine Falsifikations-Engine zur Minimierung falscher Positiver, denkt von angreiferzugänglichen Einstiegspunkten aus vorwärts statt rückwärts von gefährlichen Senken, und liefert evidenzbasierte Code-Behebungen.

Wichtigste technische Merkmale

  • Falsifikations-Engine: Nach Identifizierung einer potenziellen Schwachstelle versucht VulnHunter aktiv, seinen eigenen Fund zu widerlegen, indem es nach unbegründeten Annahmen, logischen Lücken oder Bedingungen sucht, die den Angriff verhindern würden. Nur Funde, die diese adversarielle Prüfung bestehen, gelangen zum Entwickler.
  • Angreifer-zentrierte Vorwärtsanalyse: Statt eines sink-first Pattern Matching beginnt VulnHunter an angreiferzugänglichen Einstiegspunkten (APIs, Netzwerknachrichten, Datei-Uploads) und denkt durch Anwendungslogik, Datentransformationen und Sicherheitsprüfungen vorwärts, um zu bewerten, ob ein Angreifer tatsächlich durchdringen kann.
  • Evidenzbasierte Behebung: Wenn ein Fund die Falsifikation übersteht, kartiert VulnHunter den gesamten Exploit-Pfad, beschreibt die Fähigkeiten, die ein Angreifer erlangen würde, und generiert fokussierte Code-Änderungen zur Überprüfung durch den Entwickler.
Ad

Fokus auf Entwicklererfahrung

VulnHunter wurde entwickelt, um die Triage-Last durch bewusste Vermeidung von Fehlalarmen zu reduzieren. Das Tool liefert nur Funde, die intern rigoros geprüft wurden, sodass Entwickler sich auf die Behebung verifizierter Schwachstellen konzentrieren können, anstatt durch Rauschen zu filtern.

Das Tool ist für den Unternehmenseinsatz ausgelegt, aber die Open-Source-Veröffentlichung macht es jedem Entwicklungsteam zugänglich. Capital One hat es vor der Veröffentlichung auf der eigenen Codebasis getestet; der Quellcode enthält den vollständigen agentischen Reasoning-Workflow und die Falsifikations-Engine.

📖 Vollständige Quelle lesen: HN LLM Tools

Ad

👀 Siehe auch