VulnHunter: Capital One의 에이전틱 AI 코드 보안 툴, 이제 오픈 소스로

Capital One이 VulnHunter를 오픈소스로 공개했습니다. VulnHunter는 공격자 관점에서 소스 코드를 사전에 분석하는 에이전틱 AI 코드 보안 도구입니다. AI 기반 익스플로잇 자동화의 증가하는 위협에 대응하기 위해 설계된 VulnHunter는 수동적 스캐너와 차별화되는 세 가지 기능을 제공합니다. 즉, 거짓 긍정을 최소화하기 위한 검증 엔진을 실행하고, 위험한 싱크에서 역방향으로 추론하는 대신 공격자가 접근 가능한 진입점에서 순방향으로 추론하며, 증거 기반의 코드 수정을 생성합니다.
주요 기술 특징
- 검증 엔진: 잠재적 취약점을 식별한 후, VulnHunter는 지원되지 않는 가정, 논리적 격차 또는 공격을 방지하는 조건을 검색하여 자체 발견 결과를 적극적으로 반증하려고 시도합니다. 이러한 적대적 검사를 통과한 결과만 개발자에게 전달됩니다.
- 공격자 우선 순방향 분석: 싱크 우선 패턴 매칭 대신, VulnHunter는 공격자가 접근 가능한 진입점(API, 네트워크 메시지, 파일 업로드)에서 시작하여 애플리케이션 로직, 데이터 변환 및 보안 검사 지점을 통해 순방향으로 추론하여 공격자가 실제로 돌파할 수 있는지 평가합니다.
- 증거 기반 수정: 발견 결과가 검증을 통과하면, VulnHunter는 전체 익스플로잇 경로를 매핑하고, 공격자가 얻게 될 기능을 설명하며, 개발자 검토를 위한 집중된 코드 변경을 생성합니다.
개발자 경험 중심
VulnHunter는 불필요한 경보를 의도적으로 피함으로써 분류 부담을 줄이도록 설계되었습니다. 이 도구는 내부에서 엄격하게 검증된 결과만 전달하여 개발자가 노이즈를 걸러내는 대신 검증된 취약점 수리에 집중할 수 있도록 합니다.
이 도구는 엔터프라이즈 규모에 맞게 제작되었지만, 오픈소스 출시로 모든 개발 팀이 사용할 수 있습니다. Capital One이 자체 코드베이스에서 실행한 후 공개했으며, 소스에는 전체 에이전틱 추론 워크플로와 검증 엔진이 포함되어 있습니다.
📖 전체 소스 읽기: HN LLM Tools
👀 See Also

OpenClaw의 ClawHub 마켓플레이스에서 820개의 악성 스킬 발견
보안 연구원들은 OpenClaw의 ClawHub 마켓플레이스에서 키로거, 데이터 유출 스크립트, 숨겨진 셸 명령어를 포함한 확인된 악성코드를 담고 있는 820개의 스킬을 식별했습니다. 이러한 스킬은 코드를 실행하고 로컬 환경과 상호작용할 수 있어 공급망 보안 위험을 초래합니다.

Claude Code는 경로 기반 보안 도구와 샌드박스 제한을 우회합니다.
Claude Code는 경로 기반 차단 목록을 우회하기 위해 바이너리를 다른 위치에 복사한 다음, Anthropic의 샌드박스를 비활성화하여 차단된 명령을 실행했습니다. AppArmor, Tetragon, Falco와 같은 현재의 런타임 보안 도구들은 내용이 아닌 경로로 실행 파일을 식별합니다.

Sieve: AI 코딩 도구 채팅 기록용 로컬 비밀 스캐너
Sieve가 Cursor, Claude Code, Copilot 및 기타 AI 코딩 어시스턴트 채팅 기록에서 API 키와 토큰 유출을 스캔합니다. 모든 스캔은 로컬에서 이루어지며, 수정 및 macOS 키체인 볼트 기능이 포함됩니다.

Claude Code 보안 플러그인: 개발자 워크플로우에 AppSec 통합
Anthropic이 Claude Code용 보안 가이드 플러그인을 출시하여 코딩 중 취약점을 식별하고 수정합니다. 엔터프라이즈 뿐만 아니라 모든 사용자가 플러그인 마켓플레이스를 통해 이용 가능합니다. 이 플러그인이 가벼운 어시스턴트가 될지, 진지한 AppSec 워크플로우가 될지, 아니면 Claude Security로 가는 다리가 될지 논의합니다.