VulnHunter: Ferramenta de IA Agêntica para Segurança de Código da Capital One agora é Open Source

A Capital One disponibilizou como código aberto o VulnHunter, uma ferramenta de segurança de código com IA agêntica que analisa proativamente o código-fonte da perspectiva de um invasor. Construída para combater a ameaça crescente da automação de exploração impulsionada por IA, o VulnHunter faz três coisas que o diferenciam de scanners passivos: ele executa um mecanismo de falsificação para minimizar falsos positivos, raciocina a partir de pontos de entrada acessíveis por invasores em vez de retroceder a partir de sinks perigosos, e produz correções de código com evidências.
Principais Características Técnicas
- Mecanismo de Falsificação: Após identificar uma vulnerabilidade potencial, o VulnHunter tenta ativamente refutar sua própria descoberta, buscando suposições não fundamentadas, lacunas lógicas ou condições que impediriam o ataque. Apenas as descobertas que sobrevivem a essa verificação adversarial chegam ao desenvolvedor.
- Análise Avançada Focada no Atacante: Em vez de correspondência de padrões a partir de sinks, o VulnHunter começa em pontos de entrada acessíveis por invasores (APIs, mensagens de rede, uploads de arquivos) e raciocina para frente através da lógica da aplicação, transformações de dados e pontos de verificação de segurança para avaliar se um invasor pode realmente violar o sistema.
- Remediação Baseada em Evidências: Quando uma descoberta sobrevive à falsificação, o VulnHunter mapeia todo o caminho de exploração, descreve as capacidades que um invasor ganharia e gera mudanças de código focadas para revisão do desenvolvedor.
Foco na Experiência do Desenvolvedor
O VulnHunter foi projetado para reduzir a carga de triagem, evitando intencionalmente alarmes falsos. A ferramenta visa entregar apenas descobertas que foram rigorosamente desafiadas internamente, para que os desenvolvedores possam se concentrar em reparar vulnerabilidades verificadas em vez de filtrar ruídos.
A ferramenta é construída para escala empresarial, mas o lançamento de código aberto a torna disponível para qualquer equipe de desenvolvimento. Embora a Capital One a tenha executado em sua própria base de código antes do lançamento, o código-fonte inclui todo o fluxo de raciocínio agêntico e o mecanismo de falsificação.
📖 Leia a fonte completa: HN LLM Tools
👀 See Also

Abordagem de Segurança OpenClaw Usando Roteador LLM e Compartilhamento Privado zrok
Um desenvolvedor compartilha sua abordagem para executar o OpenClaw e um roteador de LLM dentro de um ambiente VM+Kubernetes com um único comando, abordando preocupações de segurança ao injetar chaves de API no nível do roteador e usando zrok para compartilhamento privado em vez de tokens tradicionais de aplicativos de mensagens.

ClawGuard: Um Firewall de Negação Padrão para Agentes de IA Locais
O ClawGuard intercepta cada chamada de ferramenta dos agentes OpenClaw/Hermes, aplicando uma política de negação padrão para bloquear operações perigosas, como ler .env ou rm -rf, e exigindo aprovação por telefone para ações ambíguas.

Violação de Segurança da OpenClaw: Agente do CEO Vendido por US$ 25 mil, 135 Mil Instâncias Expostas
Uma instância do OpenClaw de um CEO do Reino Unido foi vendida por US$ 25.000 no BreachForums, expondo arquivos Markdown em texto simples contendo conversas, bancos de dados de produção, chaves de API e detalhes pessoais. A SecurityScorecard encontrou 135.000 instâncias do OpenClaw expostas com configurações padrão inseguras.

Personalize Sua OpenClaw: Economize e Aprimore a Segurança
Descubra como personalizar seu OpenClaw para não apenas economizar dinheiro, mas também fortalecer sua segurança, conforme discutido no subreddit r/openclaw.