VulnHunter: Инструмент агентного ИИ для безопасности кода от Capital One теперь с открытым исходным кодом

✍️ OpenClawRadar📅 Опубликовано: 18 июля 2026 г.🔗 Source
VulnHunter: Инструмент агентного ИИ для безопасности кода от Capital One теперь с открытым исходным кодом
Ad

Capital One открыл исходный код VulnHunter — агентного ИИ-инструмента для безопасности кода, который активно анализирует исходный код с точки зрения атакующего. Разработанный для противодействия растущей угрозе автоматизации эксплойтов с помощью ИИ, VulnHunter делает три вещи, отличающие его от пассивных сканеров: он использует механизм опровержения для минимизации ложных срабатываний, анализирует от доступных атакующему точек входа, а не от опасных точек выхода, и создает обоснованные исправления кода.

Ключевые технические особенности

  • Механизм опровержения: После выявления потенциальной уязвимости VulnHunter активно пытается опровергнуть собственное предположение, ища неподтвержденные допущения, логические пробелы или условия, которые предотвратили бы атаку. Только находки, прошедшие эту проверку, попадают к разработчику.
  • Анализ от атакующего: Вместо поиска по шаблонам от опасных точек выхода, VulnHunter начинает с доступных атакующему точек входа (API, сетевые сообщения, загрузки файлов) и анализирует логику приложения, преобразования данных и контрольные точки безопасности, чтобы оценить, может ли атакующий реально пробить оборону.
  • Обоснованные исправления: Если находка проходит опровержение, VulnHunter восстанавливает весь путь эксплойта, описывает возможности, которые получит атакующий, и генерирует целенаправленные изменения кода для проверки разработчиком.
Ad

Ориентация на опыт разработчика

VulnHunter спроектирован для снижения нагрузки по триажу за счет сознательного избегания ложных тревог. Инструмент выдает только находки, которые были строго проверены внутри, чтобы разработчики могли сосредоточиться на исправлении подтвержденных уязвимостей, а не на фильтрации шума.

Инструмент создан для масштаба предприятия, но открытый исходный код делает его доступным для любой команды разработчиков. Хотя Capital One тестировала его на своей кодовой базе перед выпуском, в исходники включены полный рабочий процесс агентного вывода и механизм опровержения.

📖 Читать полный источник: HN LLM Tools

Ad

👀 Смотрите также

Google сообщает, что киберпреступники использовали ИИ для поиска уязвимости нулевого дня
Безопасность

Google сообщает, что киберпреступники использовали ИИ для поиска уязвимости нулевого дня

Google раскрыл, что злоумышленники использовали ИИ-агента для обнаружения и эксплуатации ранее неизвестной уязвимости в программном обеспечении, что стало первым подтвержденным случаем обнаружения zero-day с помощью ИИ в реальных условиях.

OpenClawRadar
Компрометация NPM через бэкдор в Axios: влияние на AI-агентов для написания кода
Безопасность

Компрометация NPM через бэкдор в Axios: влияние на AI-агентов для написания кода

31 марта 2026 года угроза, связанная с КНДР, скомпрометировала npm, опубликовав версии Axios с бэкдором (1.14.1 и 0.30.4) в течение трёхчасового окна. Вредоносное ПО внедрило зависимость, которая загружала платформенно-специфичный RAT, собирала учётные данные и самоудалялась, при этом AI-агенты для написания кода, такие как Claude Code и Cursor, оказались особенно уязвимы из-за автоматических установок через npm.

OpenClawRadar
Мошеннический инструмент Roblox и ИИ вызвали сбой платформы Vercel.
Безопасность

Мошеннический инструмент Roblox и ИИ вызвали сбой платформы Vercel.

Сообщается, что читерская программа для Roblox в сочетании с инструментом искусственного интеллекта вызвала полный сбой платформы Vercel, что привело к активному обсуждению на Hacker News с 66 баллами и 24 комментариями.

OpenClawRadar
LiteLLM v1.82.8 Компрометация использует файл .pth для постоянного выполнения
Безопасность

LiteLLM v1.82.8 Компрометация использует файл .pth для постоянного выполнения

LiteLLM v1.82.8 была скомпрометирована на PyPI и содержит файл .pth, который выполняет произвольный код при каждом запуске процесса Python, а не только при импорте библиотеки. Полезная нагрузка выполняется даже если LiteLLM установлена как транзитивная зависимость и никогда не используется напрямую.

OpenClawRadar