AI・機械学習
VulnHunter: Capital One のエージェンティックAIコードセキュリティツール
VulnHunter: Capital One's agentic AI code security tool (capitalone.com)
要約
Capital One は、オープンソースのAIコードセキュリティツール「VulnHunter」を発表しました。これは、従来の脆弱性スキャナーとは異なり、エージェントベースの推論ワークフローを用いて、攻撃者の視点からソースコードの潜在的な脆弱性を特定し、攻撃経路をマッピングし、修正コードを提案します。開発者体験を重視し、誤検知を最小限に抑え、迅速なコード修正を支援することを目指しています。
全文翻訳
TechAIScienceBlogCareersTech Sections AIScienceBlogCareers VulnHunterを発表 Capital One のオープンソース、エージェンティックAIコードセキュリティツール。Capital One Tech 2026年7月16日|5分読了ソフトウェアセキュリティのルールは、ほとんどの防御者が追いつくよりも速く変化しています。高度なAIモデルは、悪意のある攻撃者がソフトウェアの脆弱性を発見・悪用する際の障壁を劇的に下げました。かつては多大なスキルと時間を要したことが、今や自動化され、加速され、スケールアップできるようになりました。世界は、高度に洗練された次世代AI攻撃能力が、事実上すべての敵対者にとって手頃でアクセス可能になるまでの、ますます短い時間枠に直面しています。業界全体で、組織はこのパラダイムシフトに備えるために競い合っています。ネットワークセグメンテーション、ID管理、監視などの従来の環境保護策は引き続き不可欠ですが、それだけではもはや十分ではありません。この新しい現実における究極の防御には、アプローチの転換が必要です。組織は、コード内の脆弱性を考慮し、検出し、敵対者が高度なモデルを展開してそれらを悪用する前に修正する必要があります。Capital One では、AIによる脅威に対する適切な対応は、待つことではなく、最先端のAI駆動型防御を構築し、それをすべての防御者の手に委ねることだと判断しました。そのため、本日、ソースコードに直接、プロアクティブな攻撃者視点の分析を適用するように設計された高度なエージェンティックAIセキュリティツールである VulnHunter のオープンソースリリースを発表します。Capital One で内部開発された VulnHunter は、従来の受動的な脆弱性スキャナーではありません。これは、エージェントベースの推論ワークフローを備えた防御ツールのシフトを表しており、悪用可能な欠陥を特定し、潜在的な攻撃経路をマッピングし、高度にターゲットを絞ったコード修正を提案します。開発者体験のために構築 VulnHunter の有用性を最大限に引き出すには、使いやすさが重要であることを私たちは知っていました。従来のセキュリティツールにおける永続的な課題は、開発者の実際の日常ワークフローをあまり考慮せず、厳格なサイバーセキュリティプラクティスを強制するために主に構築されていることが多いことです。VulnHunter を構築する際に、私たちは開発者ファーストの考え方を取り入れました。セキュリティツールがエンタープライズ規模で成功するには、開発者が実際に使用したいと思うものでなければならないことを私たちは知っていました。私たちは、重要な瞬間に開発者体験を非常に効率的にすることに焦点を当てました。開発プロセス全体で従来の摩擦ポイントを意図的に丸め込み、最小限に抑えることで、VulnHunter は開発者の負担を誤検知のトリアージから解放します。代わりに、ワークフローは即座に証拠に基づいたコード修復に焦点を当てています。内部構造: VulnHunter のユニークな機能 VulnHunter は、投機的なアラートを最小限に抑え、実行可能な修復を最大化するように設計されたいくつかの主要な技術革新を導入しています。自身の結論に異議を唱えるように設計された偽証エンジン: 私たちの目標は、開発者に到達する前に誤検知を最小限に抑えることです。あらゆる発見を提示した後、VulnHunter は、その発見を反証するように特別に設計された構造化された推論ワークフローを実行します。この偽証エンジンは、前提条件が満たされない、攻撃経路における論理的なギャップ、および攻撃の成功を妨げる条件を積極的に検索します。サポートされていない前提に基づいた発見を即座に破棄するように設計されています。結果: 開発者の注意を引くものは、すでに厳格な内部的な課題を乗り越えています。フラグが立てられたすべての脆弱性は、ツールが排除しようとして失敗したものです。攻撃者ファーストのフォワード分析: 従来のツールは、「シンクファースト」分析を利用することが多く、仮説上の攻撃者を検索するために、危険な可能性のあるコードパターンを孤立して調べます。このアプローチは、誤検知でエンジニアリングチームを氾濫させる可能性があります。VulnHunter はこのモデルを反転させ、悪意のあるアクターの正確なジャーニーをシミュレートします。API、ネットワークメッセージ、ファイルアップロードなどの潜在的な攻撃者がアクセスできるエントリポイントから開始し、アプリケーションロジック、データ変換、および内部セキュリティチェックポイントを通じて前方に推論します。攻撃者がシステムと実際にどのように対話するかをモデル化することにより、VulnHunter は攻撃者が実際に突破できるかどうかを評価します。証拠に基づいた修復モデリング: 偽証エンジンを通過した欠陥の場合、VulnHunter はアラームを鳴らして開発者に推測を任せるだけではありません。問題を見つけることから、それを解決するために働くことに移行します。VulnHunter は、コードベース全体でサポート証拠を収集し、生き残ったエクスプロイトパス全体をマッピングします。欠陥の明確な説明を提供し、攻撃者が獲得する具体的な機能またはアクセス権を詳細に説明し、エンジニアリングレビューのために焦点を絞ったターゲットコード変更を生成するように設計されています。検証 VulnHunter をコミュニティにリリースする前に、独自のコードで実行しました。数千のリポジトリにわたる、数十のビジネスエリアにまたがる脆弱性を、速度と効率で特定および修正することができました。以前はチームが多大な時間と手動のトリアージを費やしていたことが、現在では検証済みの実行可能な発見を迅速かつ効果的に生成します。集団的防御へのコミットメント 現代のソフトウェアサプライチェーンは深く相互接続されています。広く使用されているオープンソースコンポーネントの単一の脆弱性は、数千のエンタープライズに同時に波及する可能性があります。私たちは、単一の組織がこの課題を解決することはできないため、VulnHunter をオープンソース化しています。この現実に対処するための防御ツールは、保護するコードベースと同じように広く配布され、テストされ、改善される必要があります。Capital One のオープンコラボレーションへのコミットメントに基づいて、VulnHunter のリリースにより、より広範な技術およびセキュリティコミュニティがワークフローを検査し、その前提に異議を唱え、この新しい防御アプローチに貢献できるようになります。GitHub で VulnHunter を使い始める VulnHunter は現在利用可能です。実行するには、Claude Opus 4.8 へのアクセスと、動作する Claude Code 環境へのアクセスが必要です。リポジトリには、クイックスタートガイド、アーキテクチャドキュメント、および VulnHunter がコードパスをトレースして修正を生成する方法を示す注釈付きの例ワークフローが含まれています。既知の制限事項とアクティブな開発ロードマップはリポジトリに文書化されています。貢献したい場合 — バグの報告、推論ワークフローの変更の提案、モデルサポートの拡張など — CONTRIBUTING.md に、問題とプルリクエストを送信するプロセスが概説されています。リポジトリ: github.com/capitalone/vulnhunter ライセンス: Apache License 2.0 モデル最適化: Claude Opus 4.8 モデル 初期実装: Claude Code スキル VulnHunter は Claude Opus 4.8 と Claude Code を念頭に置いて作成および活用されましたが、フレームワークとスキルは、コーディングハーネスや基盤モデル全体で活用される可能性があります。脅威の状況は待ってくれません。私たちは、攻撃者が到達する前に脆弱性を見つけて修正するための、より厳格で証拠に基づいた方法を防御者に提供するために VulnHunter を構築しました。私たちは、安全なソフトウェアは開発者、エンタープライズ、そして私たちが構築するシステムに依存する人々に利益をもたらす共有基盤であるため、それをリリースしています。コミュニティがこれで次に何を構築するかを見るのを楽しみにしています。Capital One Tech についてさらに学ぶ GitHub で VulnHunter を使い始める。Capital One が複雑な課題を大規模に解決するために AI をどのように構築しているかを探る。キャリアの機会を発見する。Capital One Tech リアルタイムデータ、AIと機械学習、そしてクラウドの力を活用して、業界の複雑な問題を解決しています。関連コンテンツ CloudZero トラスト革命: なぜレガシーネットワークセキュリティは失敗するのか デジタル脅威の shifting landscape は、ネットワークセキュリティの根本的な変化を要求しています。記事 | 2026年4月8日 | 7分読了 オープンソース コンテキストエンジニアリング: オープンソース Context Specs の紹介 記事 | 2026年6月24日 | 7分読了 AI 初開催された Capital One AI シンポジウムからの洞察 記事 | 2026年4月23日 | 3分読了