Американская финансовая компания Capital One представила открытый инструмент для обнаружения уязвимостей VulnHunter. Он работает на базе модели Claude Opus 4.8 от Anthropic и использует трёхэтапный AI-движок для поиска и устранения уязвимостей в коде.
На первом этапе VulnHunter применяет подход «с приоритетом на атакующего»: сначала находит потенциальные точки входа в систему (например, API, поля ввода текста, механизмы загрузки файлов), а затем анализирует логику работы приложения, чтобы понять, можно ли через них обойти защиту. Это отличается от традиционных инструментов, которые сначала помечают подозрительные фрагменты кода, а потом ищут возможные атаки.
На втором этапе инструмент выполняет структурированный процесс рассуждений: он пытается опровергнуть собственные выводы, ищет ложные предположения и логические пробелы в путях атаки, а также условия, которые могут помешать успешному взлому. Все результаты, не прошедшие внутреннюю проверку, автоматически исключаются до того, как отчёт попадёт к разработчикам. Это позволяет снизить количество ложных срабатываний и облегчить работу разработчиков.
На третьем этапе VulnHunter собирает доказательства из кодовой базы, создаёт карту возможных атак, описывает уязвимости и предлагает конкретные изменения в коде. Инструмент выдаёт не общие отчёты о безопасности, а детализированные предложения по исправлению с учётом контекста.
Capital One провела множество тестов VulnHunter — в том числе на тысячах кодовых хранилищ в разных бизнес-сферах. Результаты показали, что инструмент работает быстрее и эффективнее, чем ручная проверка командами специалистов.
Решение сделать VulnHunter открытым связано с тем, что современные цепочки поставок ПО тесно взаимосвязаны, а угрозы, связанные с ИИ, выходят за рамки возможностей отдельных организаций. По словам директора по безопасности Capital One Криса Нимса, совместные усилия по защите ПО важнее индивидуальных. Компания ранее столкнулась с крупной утечкой данных в 2019 году: тогда злоумышленник получил доступ к данным клиентов, включая имена, адреса, доходы, номера социального страхования и банковские счета. Утечка затронула около 100 млн человек в США и 6 млн в Канаде. В результате Capital One была оштрафована на 80 млн долларов.
Сейчас в Capital One действует уже третье поколение открытого офиса, который управляет использованием, вкладом и сообществом открытого ПО в компании. Всего компания выпустила более 40 открытых проектов и внесла тысячи улучшений в сторонние проекты. VulnHunter выпущен под лицензией Apache 2.0 — Capital One приглашает сообщество специалистов по безопасности тестировать инструмент, расширять его функционал и вносить изменения.
