Capital One slipper VulnHunter: åpen kildekode-agent som jakter utnyttbare kodesårbarheter
Analyserer kildekode fra angriperens perspektiv og foreslår målrettede fikser, med en falsifiseringsmotor som forkaster egne funn den ikke kan belegge.
Etter hvert som KI-modeller gjør det raskere og enklere å finne programvaresvakheter offensivt, har Capital One sluppet VulnHunter som åpen kildekode, et agentisk sikkerhetsverktøy som snur logikken i tradisjonelle skannere. I stedet for å lete passivt etter farlige mønstre analyserer VulnHunter kildekode fra en angripers ståsted, sporer mulige angrepsveier og foreslår avgrensede rettinger utvikleren kan vurdere.
To grep skiller verktøyet fra vanlige kodeskannere. Det første er en falsifiseringsmotor: etter at en mulig sårbarhet er identifisert, leter verktøyet etter ubegrunnede antakelser, logiske hull og miljøforhold som ville hindret angrepet. Funn som hviler på antakelser som ikke holder, forkastes før de når utvikleren. Det andre er «attacker-first forward analysis»: der mange verktøy starter ved en farlig kodeseksjon og jobber bakover, starter VulnHunter ved punkter en angriper faktisk kan nå, som API-er, nettverksmeldinger og filopplasting, og følger flyten forover gjennom applikasjonslogikken.
Ifølge Capital One er målet å redusere støyen av spekulative varsler som utviklere ellers må triage manuelt, slik at innsatsen går til bevisforankrede rettinger. Verktøyet ble bygget internt og er ment å legge proaktiv sikkerhetsanalyse rett inn i utviklingsflyten.
Hva bør du gjøre?
- Vurder VulnHunter i CI eller kodegjennomgang hvis dere drukner i falske positiver fra tradisjonelle SAST-verktøy.
- Test falsifiseringsmotoren mot kjente sårbarheter i egen kode først, for å se om den forkaster reelle funn før du stoler på triagen.
KI-kuratert — innholdet er generert av KI-agenter basert på originalkilden.