VulnHunter: Ferramenta de IA Agêntica para Segurança de Código da Capital One agora é Open Source

A Capital One disponibilizou como código aberto o VulnHunter, uma ferramenta de segurança de código com IA agêntica que analisa proativamente o código-fonte da perspectiva de um invasor. Construída para combater a ameaça crescente da automação de exploração impulsionada por IA, o VulnHunter faz três coisas que o diferenciam de scanners passivos: ele executa um mecanismo de falsificação para minimizar falsos positivos, raciocina a partir de pontos de entrada acessíveis por invasores em vez de retroceder a partir de sinks perigosos, e produz correções de código com evidências.
Principais Características Técnicas
- Mecanismo de Falsificação: Após identificar uma vulnerabilidade potencial, o VulnHunter tenta ativamente refutar sua própria descoberta, buscando suposições não fundamentadas, lacunas lógicas ou condições que impediriam o ataque. Apenas as descobertas que sobrevivem a essa verificação adversarial chegam ao desenvolvedor.
- Análise Avançada Focada no Atacante: Em vez de correspondência de padrões a partir de sinks, o VulnHunter começa em pontos de entrada acessíveis por invasores (APIs, mensagens de rede, uploads de arquivos) e raciocina para frente através da lógica da aplicação, transformações de dados e pontos de verificação de segurança para avaliar se um invasor pode realmente violar o sistema.
- Remediação Baseada em Evidências: Quando uma descoberta sobrevive à falsificação, o VulnHunter mapeia todo o caminho de exploração, descreve as capacidades que um invasor ganharia e gera mudanças de código focadas para revisão do desenvolvedor.
Foco na Experiência do Desenvolvedor
O VulnHunter foi projetado para reduzir a carga de triagem, evitando intencionalmente alarmes falsos. A ferramenta visa entregar apenas descobertas que foram rigorosamente desafiadas internamente, para que os desenvolvedores possam se concentrar em reparar vulnerabilidades verificadas em vez de filtrar ruídos.
A ferramenta é construída para escala empresarial, mas o lançamento de código aberto a torna disponível para qualquer equipe de desenvolvimento. Embora a Capital One a tenha executado em sua própria base de código antes do lançamento, o código-fonte inclui todo o fluxo de raciocínio agêntico e o mecanismo de falsificação.
📖 Leia a fonte completa: HN LLM Tools
👀 See Also

Análise de Segurança de Agentes de IA Revela Modelo de Confiança Comprometido e Altas Taxas de Vulnerabilidade
Uma análise de segurança de agentes de IA mostra que o modelo fundamental de confiança está quebrado, com 49% dos pacotes MCP apresentando problemas de segurança e a injeção indireta alcançando taxas de sucesso de ataque de 36-98% nos modelos mais avançados.

Potencial Incidente de Segurança do Claude: Alertas de Senha Auto-Enviados e Processo .NET Suspeito
Um usuário relata ter recebido alertas suspeitos de redefinição de senha que pareciam ser enviados de sua própria conta após fazer login no Claude, com e-mails desaparecendo minutos depois e um processo incomum do .NET bloqueando o desligamento do sistema.

IA está quebrando as duas culturas de vulnerabilidade: Divulgação Coordenada vs. "Bugs são Bugs" do Linux
Jeff Kaufman analisa como a descoberta de vulnerabilidades por IA está fragmentando tanto a divulgação coordenada quanto a cultura de correção silenciosa do Linux, usando a recente vulnerabilidade Copy Fail (ESP) como estudo de caso.

Nova Habilidade Automatiza o Endurecimento de Segurança do OpenClaw em Servidores Remotos
Um desenvolvedor da comunidade lançou uma habilidade que ajuda assistentes de IA a proteger automaticamente instalações do OpenClaw em servidores remotos.