VulnHunter: Инструмент агентного ИИ для безопасности кода от Capital One теперь с открытым исходным кодом

✍️ OpenClawRadar📅 Опубликовано: 18 июля 2026 г.🔗 Source
VulnHunter: Инструмент агентного ИИ для безопасности кода от Capital One теперь с открытым исходным кодом
Ad

Capital One открыл исходный код VulnHunter — агентного ИИ-инструмента для безопасности кода, который активно анализирует исходный код с точки зрения атакующего. Разработанный для противодействия растущей угрозе автоматизации эксплойтов с помощью ИИ, VulnHunter делает три вещи, отличающие его от пассивных сканеров: он использует механизм опровержения для минимизации ложных срабатываний, анализирует от доступных атакующему точек входа, а не от опасных точек выхода, и создает обоснованные исправления кода.

Ключевые технические особенности

  • Механизм опровержения: После выявления потенциальной уязвимости VulnHunter активно пытается опровергнуть собственное предположение, ища неподтвержденные допущения, логические пробелы или условия, которые предотвратили бы атаку. Только находки, прошедшие эту проверку, попадают к разработчику.
  • Анализ от атакующего: Вместо поиска по шаблонам от опасных точек выхода, VulnHunter начинает с доступных атакующему точек входа (API, сетевые сообщения, загрузки файлов) и анализирует логику приложения, преобразования данных и контрольные точки безопасности, чтобы оценить, может ли атакующий реально пробить оборону.
  • Обоснованные исправления: Если находка проходит опровержение, VulnHunter восстанавливает весь путь эксплойта, описывает возможности, которые получит атакующий, и генерирует целенаправленные изменения кода для проверки разработчиком.
Ad

Ориентация на опыт разработчика

VulnHunter спроектирован для снижения нагрузки по триажу за счет сознательного избегания ложных тревог. Инструмент выдает только находки, которые были строго проверены внутри, чтобы разработчики могли сосредоточиться на исправлении подтвержденных уязвимостей, а не на фильтрации шума.

Инструмент создан для масштаба предприятия, но открытый исходный код делает его доступным для любой команды разработчиков. Хотя Capital One тестировала его на своей кодовой базе перед выпуском, в исходники включены полный рабочий процесс агентного вывода и механизм опровержения.

📖 Читать полный источник: HN LLM Tools

Ad

👀 Смотрите также

Критическая уязвимость удаленного выполнения кода (RCE) в библиотеке protobuf.js
Безопасность

Критическая уязвимость удаленного выполнения кода (RCE) в библиотеке protobuf.js

Критическая уязвимость удаленного выполнения кода в protobuf.js версий 8.0.0/7.5.4 и ниже позволяет выполнять JavaScript-код через вредоносные схемы. Исправления доступны в версиях 8.0.1 и 7.5.5.

OpenClawRadar
Пять основных шагов по обеспечению безопасности для экземпляров OpenClaw
Безопасность

Пять основных шагов по обеспечению безопасности для экземпляров OpenClaw

В посте на Reddit предупреждают, что запуск OpenClaw с настройками по умолчанию создаёт серьёзные риски безопасности, и предлагают пять немедленных действий: сменить порт по умолчанию, использовать Tailscale для приватного доступа, настроить брандмауэр, создать отдельные учётные записи для агента и проверять навыки перед установкой.

OpenClawRadar
Malwar: Сканер уязвимостей для файлов SKILL.md, созданный с помощью Claude Code
Безопасность

Malwar: Сканер уязвимостей для файлов SKILL.md, созданный с помощью Claude Code

Разработчик выпустил Malwar — бесплатный инструмент, который сканирует файлы SKILL.md на наличие вредоносных инструкций с помощью 4-уровневого конвейера, включая механизм правил, краулер URL, анализ LLM и данные об угрозах. Инструмент был полностью создан с помощью Claude Code после того, как разработчик обнаружил тревожные шаблоны, такие как Base64-блоки и инструкции по передаче вывода curl в bash в существующих навыках.

OpenClawRadar
Настройка OpenClaw для зашифрованного вывода LLM с использованием TEE анклавов
Безопасность

Настройка OpenClaw для зашифрованного вывода LLM с использованием TEE анклавов

Разработчик делится опытом настройки OpenClaw для использования доверенных сред выполнения AMD SEV-SNP от Onera для сквозного зашифрованного вывода LLM, включая примеры конфигурации и технические компромиссы.

OpenClawRadar