Capital One开源VulnHunter:AI主动防御代码漏洞
VulnHunter: Capital One's agentic AI code security tool

面对AI让攻击门槛大幅降低的现状,Capital One决定不再被动等待,而是主动出击。我们开源了VulnHunter,这是一款基于agentic AI的代码安全工具。它不同于传统扫描器,而是模拟攻击者视角,从API入口开始正向推演攻击路径。更酷的是,它内置了“证伪引擎”,在将漏洞报告给开发者前,会先自我挑战以剔除误报。VulnHunter不仅能精准定位缺陷,还能提供基于证据的修复代码建议。我们希望通过开源,让全球开发者共同构建更坚固的防御体系,在攻击者利用AI之前,先一步修复漏洞。
在这个新现实中,终极防御需要转变思路:组织必须在对手部署先进模型去发现和利用漏洞之前,主动识别并修复代码中的缺陷。
HN 评论区
36- 有评论者质疑该项目本质是高管为证明 AI 代币消耗合理性而进行的营销,认为在银行内部升级 Java 版本都需要层层审批的背景下,此类开源更多是为了应对内部合规而非技术突破。
- 技术层面指出,若使用同一模型和相同努力程度进行漏洞发现与验证,模型倾向于自我辩护,无法提供真正的第二视角,建议采用全新上下文或更高算力进行独立验证。
- 部分观点认为此类项目并非具体工具,而是将传统安全咨询方法论(如 Markdown 格式的评估原则)封装给 LLM,其核心价值在于流程标准化而非技术独创性。
- 有从业者担忧过度依赖此类工具会产生虚假的安全感,尽管近期 Linux 邮件列表讨论显示其能发现部分真实漏洞,但误报风险仍需警惕。
- 针对 Capital One 的批评被反驳为误解,评论指出该行在开源和 OAuth 采用上一直具有前瞻性,且其大规模市场实验的文化与开发此类工具的战略逻辑一致。