Capital One släpper AI-verktyg för att hitta mjukvarufel före hackare
Capital One har lanserat VulnHunter, ett öppen källkods AI-verktyg som skannar källkod för sårbarheter och föreslår åtgärder innan programvaran driftsätts.

Finansinstitutet Capital One har på torsdagen släppt VulnHunter, ett AI-drivet säkerhetsverktyg med öppen källkod. Verktyget är utformat för att genomsöka källkod efter exploaterbara sårbarheter, kartlägga hur en angripare skulle kunna utnyttja dem och föreslå riktade lösningar, allt innan koden går live.
Verktyget, som utvecklats internt och nu är tillgängligt på GitHub under Apache 2.0-licensen, representerar ett ambitiöst försök från ett stort finansinstitut att omvandla offensiva AI-kapaciteter till en offentlig försvarsresurs. Detta sker i en tid då säkerhetsteam står inför en ökande mängd nya AI-hot.
VulnHunter skiljer sig från traditionella sårbarhetsskannrar genom att använda ett "attacker-first forward analysis"-arbetsflöde. Istället för att leta bakåt från identifierade kodmönster, börjar verktyget vid potentiella intrångspunkter som API:er eller nätverksmeddelanden och resonerar sig framåt genom applikationens logik för att avgöra om en attackväg existerar.
Dessutom inkluderar VulnHunter en "falsifieringsmotor" som försöker motbevisa sina egna fynd. Efter att en potentiell sårbarhet identifierats, söker motorn efter logiska luckor eller villkor som skulle förhindra attacken. Endast fynd som inte kan motbevisas når en mänsklig granskare, tillsammans med en fullständig förklaring av attackvägen och ett föreslaget kodförslag.
Capital One har en lång historia av att bidra med öppen källkod sedan 2014 och har beskrivit sig som ett "open source first"-företag sedan 2015. Lanseringen av VulnHunter fortsätter företagets engagemang för säkerhet i leveranskedjan för mjukvara och AI-driven försvar.