Open Source2026-07-18VentureBeat

Capital One 開源 VulnHunter:AI 安全工具自動抓漏、修補程式碼

Capital One 近日釋出 VulnHunter,這是一套開源的 AI 安全工具,主要幫助開發者在程式碼進入正式環境之前,就找出並修復其中的安全漏洞。VulnHunter 屬於代理式(agentic)工具,能自動掃描程式碼庫中的安全缺陷、繪製潛在的攻擊路徑,甚至提出具體的修補建議,等於為開發團隊配備了一位自動化的安全審查員。 VulnHunter 的出現,代表 AI 整合進軟體開發生命週期又向前邁進一大步。傳統的靜態分析工具往往有很高的誤報率,或者需要大量手動調整才能正常運作。VulnHunter 則利用大型語言模型來理解程式碼的上下文,有效降低雜訊,並提供真正可執行的洞察。它還能追蹤某個漏洞可能如何被利用,讓開發者更清楚風險的實際影響。 這款工具的推出時機也相當關鍵,因為 AI 生成的程式碼愈來愈普遍。開發者愈來愈依賴 GitHub Copilot 等輔助工具,但也因此更容易在無意間引入不安全的寫法。VulnHunter 可以在這些問題還沒深入複雜系統之前,就提早攔截。 Capital One 選擇以開源方式釋出 VulnHunter,目的是促進社群協作,加速整個產業的安全創新。這套工具的架構設計讓它可以輕鬆整合進 CI/CD 管線,在不影響開發速度的前提下,持續提供安全回饋。 根據早期使用者的回饋,VulnHunter 特別擅長偵測傳統掃描器容易忽略的細微邏輯缺陷與設定錯誤。當然,沒有任何工具能保證 100% 的安全,但對於想要「左移測試」、從一開始就打造更安全軟體的團隊來說,VulnHunter 確實提供了一層實用的防禦。

相關資訊