VulnHunter : L'outil de sécurité de code agentique IA de Capital One désormais open source

Capital One a open-sourcé VulnHunter, un outil de sécurité de code par IA agentique qui analyse de manière proactive le code source du point de vue d'un attaquant. Conçu pour contrer la menace croissante de l'automatisation des exploits par IA, VulnHunter fait trois choses qui le distinguent des scanners passifs : il exécute un moteur de falsification pour minimiser les faux positifs, il raisonne en avant à partir des points d'entrée accessibles aux attaquants plutôt qu'en arrière à partir de sinks dangereux, et il produit des corrections de code étayées par des preuves.
Fonctionnalités techniques clés
- Moteur de falsification : Après avoir identifié une vulnérabilité potentielle, VulnHunter tente activement de réfuter sa propre découverte en recherchant des hypothèses non étayées, des lacunes logiques ou des conditions qui empêcheraient l'attaque. Seuls les résultats qui survivent à ce contrôle contradictoire parviennent au développeur.
- Analyse prospective centrée sur l'attaquant : Au lieu d'une recherche de motifs basée sur les sinks, VulnHunter part des points d'entrée accessibles aux attaquants (API, messages réseau, téléchargements de fichiers) et raisonne en avant à travers la logique applicative, les transformations de données et les points de contrôle de sécurité pour évaluer si un attaquant peut réellement s'introduire.
- Correction étayée par des preuves : Lorsqu'un résultat survit à la falsification, VulnHunter cartographie l'intégralité du chemin d'exploitation, décrit les capacités qu'un attaquant obtiendrait et génère des modifications de code ciblées pour examen par le développeur.
Focus sur l'expérience développeur
VulnHunter a été conçu pour réduire la charge de triage en évitant intentionnellement les fausses alertes. L'outil vise à ne fournir que des résultats qui ont été rigoureusement contestés en interne, afin que les développeurs puissent se concentrer sur la réparation des vulnérabilités vérifiées plutôt que de trier le bruit.
L'outil est conçu pour une utilisation en entreprise, mais la version open-source le rend accessible à toute équipe de développement. Capital One l'a testé sur son propre code avant de le publier ; la source comprend l'intégralité du workflow de raisonnement agentique et le moteur de falsification.
📖 Lire la source complète : HN LLM Tools
👀 See Also

L'application Claude Android lirait le contenu du presse-papiers sans action explicite de l'utilisateur, selon des rapports.
Un utilisateur rapporte que l'application Claude pour Android a analysé du code provenant de son presse-papiers sans qu'il ne le colle, Claude identifiant le fichier comme pasted_text_b4a56202-3d12-43c8-aa31-a39367a9a354.txt. Le comportement n'a pas pu être reproduit lors de tests ultérieurs.

OpenClaw 2026.3.28 corrige 8 vulnérabilités de sécurité, dont une critique d'élévation de privilèges.
OpenClaw 2026.3.28 corrige 8 vulnérabilités de sécurité découvertes par Ant AI Security Lab, notamment une élévation de privilèges critique via /pair approve et une fuite de bac à sable de haute gravité dans l'outil message.

Le code source de la plateforme d'e-gouvernement de la Suède divulgué via une infrastructure CGI compromise
Le code source complet de la plateforme d'e-gouvernement de la Suède a été divulgué par le groupe de menace ByteToBreach après avoir compromis l'infrastructure de CGI Sverige AB. La fuite comprend des bases de données du personnel, des systèmes de signature de documents API, des identifiants SSH Jenkins et des points de terminaison de test RCE.

Écart de Sécurité des Agents IA : Comment Supra-Wall Ajoute une Couche d'Application Entre les Modèles et les Outils
Un développeur a découvert que son agent IA a lu de manière autonome des fichiers .env sensibles contenant des clés Stripe, des mots de passe de base de données et des clés API OpenAI. L'outil open-source Supra-Wall intercepte les appels d'outils avant leur exécution pour appliquer des politiques de sécurité.