VulnHunter : L'outil de sécurité de code agentique IA de Capital One désormais open source

Capital One a open-sourcé VulnHunter, un outil de sécurité de code par IA agentique qui analyse de manière proactive le code source du point de vue d'un attaquant. Conçu pour contrer la menace croissante de l'automatisation des exploits par IA, VulnHunter fait trois choses qui le distinguent des scanners passifs : il exécute un moteur de falsification pour minimiser les faux positifs, il raisonne en avant à partir des points d'entrée accessibles aux attaquants plutôt qu'en arrière à partir de sinks dangereux, et il produit des corrections de code étayées par des preuves.
Fonctionnalités techniques clés
- Moteur de falsification : Après avoir identifié une vulnérabilité potentielle, VulnHunter tente activement de réfuter sa propre découverte en recherchant des hypothèses non étayées, des lacunes logiques ou des conditions qui empêcheraient l'attaque. Seuls les résultats qui survivent à ce contrôle contradictoire parviennent au développeur.
- Analyse prospective centrée sur l'attaquant : Au lieu d'une recherche de motifs basée sur les sinks, VulnHunter part des points d'entrée accessibles aux attaquants (API, messages réseau, téléchargements de fichiers) et raisonne en avant à travers la logique applicative, les transformations de données et les points de contrôle de sécurité pour évaluer si un attaquant peut réellement s'introduire.
- Correction étayée par des preuves : Lorsqu'un résultat survit à la falsification, VulnHunter cartographie l'intégralité du chemin d'exploitation, décrit les capacités qu'un attaquant obtiendrait et génère des modifications de code ciblées pour examen par le développeur.
Focus sur l'expérience développeur
VulnHunter a été conçu pour réduire la charge de triage en évitant intentionnellement les fausses alertes. L'outil vise à ne fournir que des résultats qui ont été rigoureusement contestés en interne, afin que les développeurs puissent se concentrer sur la réparation des vulnérabilités vérifiées plutôt que de trier le bruit.
L'outil est conçu pour une utilisation en entreprise, mais la version open-source le rend accessible à toute équipe de développement. Capital One l'a testé sur son propre code avant de le publier ; la source comprend l'intégralité du workflow de raisonnement agentique et le moteur de falsification.
📖 Lire la source complète : HN LLM Tools
👀 See Also

Vulnérabilités critiques de sécurité OpenClaw corrigées le 28.03.2026.
La version 2026.3.28 d'OpenClaw corrige 8 vulnérabilités de sécurité critiques découvertes par Ant AI Security Lab, incluant un contournement de sandbox, une élévation de privilèges et des risques SSRF. Les utilisateurs sur des versions ≤2026.3.24 doivent mettre à jour immédiatement.

pi-gouvernance : RBAC, DLP et journalisation d'audit pour les agents de codage OpenClaw
pi-governance est un plugin qui s'interpose entre les agents d'IA de codage et votre système, classifiant les appels d'outils et bloquant les opérations risquées. Il fournit le blocage des commandes bash, l'analyse DLP pour les secrets et les données personnelles, le contrôle d'accès basé sur les rôles, et la journalisation d'audit structurée sans configuration.

Coldkey : Outil de génération de clés et de sauvegarde papier pour l'ère post-quantique
Coldkey génère des clés age post-quantiques (ML-KEM-768 + X25519) et produit des sauvegardes HTML imprimables d'une seule page avec des codes QR pour le stockage hors ligne.

Clawndom : Un crochet de sécurité pour Claude Code pour bloquer les paquets npm vulnérables
Un développeur a créé Clawndom, un crochet open-source pour Claude Code qui vérifie les packages npm dans la base de données de vulnérabilités OSV.dev avant l'installation, bloquant les packages vulnérables connus tout en préservant l'autonomie de l'agent.