Capital One publie un outil IA open-source pour trouver des failles logicielles
Capital One a lancé VulnHunter, un outil IA open-source qui analyse le code source des vulnérabilités et propose des correctifs avant la mise en production.

La société de services financiers Capital One a dévoilé jeudi VulnHunter, un outil de sécurité basé sur l'IA et open-source. Cet outil est conçu pour analyser le code source à la recherche de vulnérabilités exploitables, cartographier comment un attaquant pourrait les atteindre et proposer des correctifs ciblés, avant même que le code ne soit déployé en production.
L'outil, développé en interne et désormais disponible sur GitHub sous licence Apache 2.0, représente une tentative ambitieuse de la part d'une grande institution financière de transformer des capacités offensives d'IA en une ressource publique de défense. Cette initiative intervient à un moment où les équipes de sécurité font face à une montée croissante des nouvelles menaces liées à l'IA.
VulnHunter se distingue des scanners conventionnels par un flux de travail d'"analyse prédictive axée sur l'attaquant". Plutôt que de signaler des motifs de code problématiques pour ensuite remonter en arrière, l'outil commence par les points d'entrée potentiels d'un système, tels que les API ou les messages réseau, et raisonne logiquement à travers l'application pour identifier les chemins d'exploitation viables.
De plus, l'outil intègre un "moteur de falsification" qui tente de réfuter ses propres découvertes. Après avoir identifié une vulnérabilité potentielle, ce moteur recherche des lacunes logiques ou des conditions qui empêcheraient une attaque. Seules les découvertes qui résistent à ce processus sont présentées aux examinateurs humains, accompagnées d'une explication complète du chemin d'exploitation et d'une proposition de correction de code.
Capital One a une longue histoire de contributions open-source depuis 2014 et se positionne comme une entreprise "open source first" depuis 2015. Le lancement de VulnHunter s'inscrit dans la continuité des investissements de l'entreprise dans la sécurité de la chaîne d'approvisionnement logicielle et la défense pilotée par l'IA.