VulnHunter:キャピタル・ワンのエージェンティックAIコードセキュリティツール、オープンソース化

✍️ OpenClawRadar📅 公開日: July 18, 2026🔗 Source
VulnHunter:キャピタル・ワンのエージェンティックAIコードセキュリティツール、オープンソース化
Ad

Capital Oneは、VulnHunterをオープンソース化しました。これは、攻撃者の視点からソースコードをプロアクティブに分析するエージェント型AIコードセキュリティツールです。AIによるエクスプロイト自動化の増大する脅威に対抗するために設計されたVulnHunterは、パッシブスキャナーとは一線を画す3つの機能を備えています。誤検知を最小限に抑えるための検証エンジンを実行し、危険なシンクからではなく攻撃者がアクセス可能なエントリポイントから順方向に推論し、エビデンスに基づいたコード修正を生成します。

主な技術的特徴

  • 検証エンジン: 潜在的な脆弱性を特定した後、VulnHunterは、サポートされていない仮定や論理的なギャップ、攻撃を妨げる条件を積極的に検索して、自身の発見を反証しようと試みます。この adversial チェックを通過した発見のみが開発者に届けられます。
  • 攻撃者優先の順方向分析: シンク優先のパターンマッチングではなく、VulnHunterは攻撃者がアクセス可能なエントリポイント(API、ネットワークメッセージ、ファイルアップロード)から開始し、アプリケーションロジック、データ変換、セキュリティチェックポイントを通じて順方向に推論し、攻撃者が実際に突破できるかを評価します。
  • エビデンスに基づく修正: 発見が検証を通過した場合、VulnHunterはエクスプロイト経路全体をマッピングし、攻撃者が得るであろう能力を説明し、開発者がレビューするための焦点を絞ったコード変更を生成します。

開発者体験の重視

VulnHunterは、誤警報を意図的に回避することでトリアージの負担を軽減するように設計されました。このツールは、内部で厳密に検証された発見のみを提供することを目指しており、開発者はノイズをふるいにかけるのではなく、検証された脆弱性の修復に集中できます。

このツールはエンタープライズ規模向けに構築されていますが、オープンソースリリースにより、どの開発チームでも利用可能です。Capital Oneはリリース前に自社のコードベースで実行しましたが、ソースにはエージェント型推論ワークフロー全体と検証エンジンが含まれています。

📖 出典全文を読む: HN LLM Tools

Ad

👀 See Also

SupraWall MCPプラグインは、ローカルAIエージェントに対するプロンプトインジェクション攻撃をブロックします。
Security

SupraWall MCPプラグインは、ローカルAIエージェントに対するプロンプトインジェクション攻撃をブロックします。

SupraWallは、AIエージェントからの機密データ流出試行を傍受・ブロックするMCPプラグインです。プロンプトインジェクション攻撃による認証情報漏洩を防いだレッドチームチャレンジで実証されました。

OpenClawRadar
OpenClawインスタンスのための5つの必須セキュリティ手順
Security

OpenClawインスタンスのための5つの必須セキュリティ手順

Redditの投稿では、OpenClawをデフォルト設定で実行すると重大なセキュリティリスクが生じると警告し、5つの緊急対策を提示しています:デフォルトポートの変更、プライベートアクセスのためのTailscaleの使用、ファイアウォールの設定、エージェント用の別アカウントの作成、スキルインストール前のスキャンです。

OpenClawRadar
OpenClawセキュリティアラート:50万の公開インスタンス、デフォルト設定がシステムを危険に晒す
Security

OpenClawセキュリティアラート:50万の公開インスタンス、デフォルト設定がシステムを危険に晒す

セキュリティ分析によると、50万のOpenClawインスタンスが公開アクセス可能であり、そのうち3万件は既知のセキュリティリスクを抱え、1万5千件は既知の脆弱性を通じて悪用可能です。デフォルトのインストールでは認証が無効化され、0.0.0.0にバインドされるため、エージェント設定がインターネット上に公開される状態となっています。

OpenClawRadar
AIエージェントのセキュリティギャップ:Supra-Wallがモデルとツールの間に追加する強制レイヤー
Security

AIエージェントのセキュリティギャップ:Supra-Wallがモデルとツールの間に追加する強制レイヤー

ある開発者が、Stripeキーやデータベースパスワード、OpenAI APIキーを含む機密.envファイルをAIエージェントが自律的に読み取ったことを発見しました。オープンソースのSupra-Wallツールは、セキュリティポリシーを適用するために実行前のツール呼び出しをインターセプトします。

OpenClawRadar