DeepDigest
TechOrange · · ~2 мин

Capital One выпустила инструмент VulnHunter для поиска уязвимостей

Capital One выпустила открытый инструмент VulnHunter для поиска и устранения уязвимостей в коде. Он использует трёхэтапный AI-движок на базе модели Claude Opus 4.8, применяет подход с приоритетом на атакующего и стремится сократить количество ложных срабатываний. Решение сделать инструмент открытым связано с ростом угроз в сфере кибербезопасности и необходимостью совместных усилий по защите ПО.

Capital One выпустила инструмент VulnHunter для поиска уязвимостей

Американская финансовая компания Capital One представила открытый инструмент для обнаружения уязвимостей VulnHunter. Он работает на базе модели Claude Opus 4.8 от Anthropic и использует трёхэтапный AI-движок для поиска и устранения уязвимостей в коде.

На первом этапе VulnHunter применяет подход «с приоритетом на атакующего»: сначала находит потенциальные точки входа в систему (например, API, поля ввода текста, механизмы загрузки файлов), а затем анализирует логику работы приложения, чтобы понять, можно ли через них обойти защиту. Это отличается от традиционных инструментов, которые сначала помечают подозрительные фрагменты кода, а потом ищут возможные атаки.

На втором этапе инструмент выполняет структурированный процесс рассуждений: он пытается опровергнуть собственные выводы, ищет ложные предположения и логические пробелы в путях атаки, а также условия, которые могут помешать успешному взлому. Все результаты, не прошедшие внутреннюю проверку, автоматически исключаются до того, как отчёт попадёт к разработчикам. Это позволяет снизить количество ложных срабатываний и облегчить работу разработчиков.

На третьем этапе VulnHunter собирает доказательства из кодовой базы, создаёт карту возможных атак, описывает уязвимости и предлагает конкретные изменения в коде. Инструмент выдаёт не общие отчёты о безопасности, а детализированные предложения по исправлению с учётом контекста.

Capital One провела множество тестов VulnHunter — в том числе на тысячах кодовых хранилищ в разных бизнес-сферах. Результаты показали, что инструмент работает быстрее и эффективнее, чем ручная проверка командами специалистов.

Решение сделать VulnHunter открытым связано с тем, что современные цепочки поставок ПО тесно взаимосвязаны, а угрозы, связанные с ИИ, выходят за рамки возможностей отдельных организаций. По словам директора по безопасности Capital One Криса Нимса, совместные усилия по защите ПО важнее индивидуальных. Компания ранее столкнулась с крупной утечкой данных в 2019 году: тогда злоумышленник получил доступ к данным клиентов, включая имена, адреса, доходы, номера социального страхования и банковские счета. Утечка затронула около 100 млн человек в США и 6 млн в Канаде. В результате Capital One была оштрафована на 80 млн долларов.

Сейчас в Capital One действует уже третье поколение открытого офиса, который управляет использованием, вкладом и сообществом открытого ПО в компании. Всего компания выпустила более 40 открытых проектов и внесла тысячи улучшений в сторонние проекты. VulnHunter выпущен под лицензией Apache 2.0 — Capital One приглашает сообщество специалистов по безопасности тестировать инструмент, расширять его функционал и вносить изменения.

// оригинал
TechOrange ↗ Читать оригинал
3 просмотров
// поделиться Telegram VK