VulnHunter:キャピタル・ワンのエージェンティックAIコードセキュリティツール、オープンソース化

✍️ OpenClawRadar📅 公開日: July 18, 2026🔗 Source
VulnHunter:キャピタル・ワンのエージェンティックAIコードセキュリティツール、オープンソース化
Ad

Capital Oneは、VulnHunterをオープンソース化しました。これは、攻撃者の視点からソースコードをプロアクティブに分析するエージェント型AIコードセキュリティツールです。AIによるエクスプロイト自動化の増大する脅威に対抗するために設計されたVulnHunterは、パッシブスキャナーとは一線を画す3つの機能を備えています。誤検知を最小限に抑えるための検証エンジンを実行し、危険なシンクからではなく攻撃者がアクセス可能なエントリポイントから順方向に推論し、エビデンスに基づいたコード修正を生成します。

主な技術的特徴

  • 検証エンジン: 潜在的な脆弱性を特定した後、VulnHunterは、サポートされていない仮定や論理的なギャップ、攻撃を妨げる条件を積極的に検索して、自身の発見を反証しようと試みます。この adversial チェックを通過した発見のみが開発者に届けられます。
  • 攻撃者優先の順方向分析: シンク優先のパターンマッチングではなく、VulnHunterは攻撃者がアクセス可能なエントリポイント(API、ネットワークメッセージ、ファイルアップロード)から開始し、アプリケーションロジック、データ変換、セキュリティチェックポイントを通じて順方向に推論し、攻撃者が実際に突破できるかを評価します。
  • エビデンスに基づく修正: 発見が検証を通過した場合、VulnHunterはエクスプロイト経路全体をマッピングし、攻撃者が得るであろう能力を説明し、開発者がレビューするための焦点を絞ったコード変更を生成します。

開発者体験の重視

VulnHunterは、誤警報を意図的に回避することでトリアージの負担を軽減するように設計されました。このツールは、内部で厳密に検証された発見のみを提供することを目指しており、開発者はノイズをふるいにかけるのではなく、検証された脆弱性の修復に集中できます。

このツールはエンタープライズ規模向けに構築されていますが、オープンソースリリースにより、どの開発チームでも利用可能です。Capital Oneはリリース前に自社のコードベースで実行しましたが、ソースにはエージェント型推論ワークフロー全体と検証エンジンが含まれています。

📖 出典全文を読む: HN LLM Tools

Ad

👀 See Also

BlindKey: AIエージェント向けブラインド認証情報インジェクション
Security

BlindKey: AIエージェント向けブラインド認証情報インジェクション

BlindKeyは、暗号化されたボールトトークンとローカルプロキシを使用して、AIエージェントが平文のAPI認証情報にアクセスするのを防ぐセキュリティツールです。エージェントはbk://stripeのようなトークンを参照し、プロキシがリクエスト時に実際の認証情報を注入します。

OpenClawRadar
OpenClawユーザーがエージェントの自律性とウェブセキュリティのバランスを取る戦略を共有
Security

OpenClawユーザーがエージェントの自律性とウェブセキュリティのバランスを取る戦略を共有

OpenClawのユーザーが現在直面している課題について説明しています:エージェントの自律性とセキュリティのバランス、特にウェブアクセスとプロンプトインジェクションのリスクに関してです。彼らは「低信頼」と「高信頼」のエージェントセグメントを人間の承認ゲートと共に使用する解決策を提案しています。

OpenClawRadar
Declawed: ClawHub SKILL.mdファイル向け高度なコミュニティ駆動型マルウェアスキャナー
Security

Declawed: ClawHub SKILL.mdファイル向け高度なコミュニティ駆動型マルウェアスキャナー

Declawedは、ClawHubにアップロードされたSKILL.mdファイルをスキャンするためのセキュリティツールです。プロンプトインジェクション、悪意のあるコンテンツ、情報窃取ツールを検出し、コミュニティ主導のルールセットを活用しています。

OpenClawRadar
MCPサンドボックス:信頼せずにMCPサーバーを隔離されたコンテナで実行
Security

MCPサンドボックス:信頼せずにMCPサーバーを隔離されたコンテナで実行

開発者がMCP Sandboxを構築しました。これは、MCPサーバーを隔離されたgVisorコンテナで実行し、デフォルトでネットワークアクセスを拒否し、安全なシークレット注入を実現するほか、実行前のCVEスキャンとパターンチェックも行います。

OpenClawRadar