Capital One phát hành mã nguồn mở VulnHunter, một công cụ bảo mật AI tác nhân
Capital One đã phát hành VulnHunter, một công cụ AI tác nhân mã nguồn mở mô phỏng quy trình tấn công để tìm và sửa lỗ hổng trong mã nguồn trước khi chúng bị khai thác.

Capital One vừa tung VulnHunter ra thế giới mã nguồn mở hôm nay — một công cụ bảo mật AI tác nhân không chỉ quét các mẫu xấu đã biết mà còn suy luận qua mã nguồn như một kẻ tấn công. Nó được xây dựng trên Claude Opus 4.8 và được thiết kế như một lớp phòng thủ chủ động trước làn sóng khai thác AI sắp tới.
Điều gì làm VulnHunter khác biệt
Hầu hết các máy quét lỗ hổng đều thụ động: chúng khớp chữ ký, gắn cờ các mẫu đáng ngờ, và nhấn chìm nhà phát triển trong các cảnh báo sai. VulnHunter lật ngược mô hình. Nó bắt đầu từ các điểm vào mà kẻ tấn công có thể truy cập — API, hàng đợi tin nhắn, trình xử lý tải tệp — và truy vết xuôi theo logic ứng dụng, các phép biến đổi dữ liệu, và các kiểm tra bảo mật. Nó mô phỏng chính xác hành trình mà một kẻ thù thực sự sẽ thực hiện.
Công cụ này bao gồm một công cụ làm sai lệch chủ động cố gắng bác bỏ các phát hiện của chính nó. Sau khi phát hiện một lỗ hổng tiềm ẩn, nó tìm kiếm các giả định không đúng, các khoảng trống logic trong đường khai thác, và các điều kiện có thể chặn cuộc tấn công. Chỉ những phát hiện vượt qua thử thách nội bộ này mới đến được màn hình của nhà phát triển. Đó là một lựa chọn thiết kế có chủ đích để giảm thiểu nhiễu loạn vốn ám ảnh các máy quét truyền thống.
Khắc phục dựa trên bằng chứng
Khi một lỗi vượt qua kiểm tra làm sai lệch, VulnHunter không chỉ gióng lên hồi chuông cảnh báo. Nó thu thập bằng chứng hỗ trợ trên toàn bộ mã nguồn, lập bản đồ toàn bộ đường khai thác, và tạo ra các thay đổi mã nhắm mục tiêu. Nhà phát triển nhận được một lời giải thích rõ ràng về lỗi, các khả năng cụ thể mà kẻ tấn công có thể đạt được, và một bản sửa lỗi được đề xuất — tất cả đã sẵn sàng để xem xét.
Ưu tiên trải nghiệm nhà phát triển
Capital One tuyên bố họ xây dựng VulnHunter với tư duy ưu tiên nhà phát triển, nhằm giảm ma sát thay vì thêm một cổng bảo mật khác làm chậm quá trình phát hành. Công cụ được triển khai như một kỹ năng Claude Code, nghĩa là nó tích hợp vào quy trình làm việc Claude Code hiện có. Các nhà phát triển có thể chạy nó trên kho lưu trữ của họ và nhận kết quả mà không cần chuyển ngữ cảnh sang một bảng điều khiển bảo mật riêng.
Xác thực và khả dụng
Trước khi phát hành mã nguồn mở, Capital One đã chạy VulnHunter trên hàng nghìn kho lưu trữ của chính họ trải dài hàng chục lĩnh vực kinh doanh. Họ báo cáo rằng các phát hiện trước đây yêu cầu phân loại thủ công đáng kể giờ đây tạo ra kết quả đã được xác minh và có thể hành động nhanh chóng.
VulnHunter hiện có sẵn trên GitHub theo Giấy phép Apache 2.0. Bạn sẽ cần quyền truy cập vào Claude Opus 4.8 và một môi trường Claude Code đang hoạt động để chạy nó. Kho lưu trữ bao gồm hướng dẫn Quickstart, tài liệu kiến trúc, và các quy trình làm việc mẫu có chú thích. Nhóm cũng đã ghi lại các hạn chế đã biết và lộ trình phát triển tích cực.
Mặc dù triển khai ban đầu được tối ưu hóa cho các mô hình Claude, nhưng khung được thiết kế để có thể thích ứng với các harness mã hóa và mô hình nền tảng khác. Đóng góp được hoan nghênh — dù là báo cáo lỗi, thay đổi quy trình suy luận, hay mở rộng hỗ trợ mô hình.
Thảo luận
0 bình luận
Hãy là người đầu tiên thảo luận.