Open Source2026-07-18
VentureBeat
Capital One 开源 VulnHunter:AI 自动抓代码漏洞,还能画攻击路径
Capital One 正式开源了 VulnHunter,这是一款基于 AI 的智能安全工具,专门帮开发者在代码上线前揪出漏洞。它不仅能扫描代码库里的安全缺陷,还能画出潜在的攻击路径,甚至给出修复步骤,相当于一个自动化的安全审查员。
VulnHunter 的出现,标志着 AI 在软件开发生命周期里的整合又往前迈了一大步。传统的静态分析工具经常误报率高得离谱,或者需要大量人工调参才能用。VulnHunter 靠大语言模型理解代码上下文,大幅降低了噪音,给出的建议也更实用。它还能追踪一个漏洞被利用的完整链条,让开发者对风险有更直观的认识。
这个工具出的时机也很妙。现在 AI 生成代码越来越火,开发者靠 GitHub Copilot 这类助手写代码已经成了常态,但这也意味着不安全代码模式被引入的风险在增加。VulnHunter 能在这些隐患还没扎进复杂系统之前就逮住它们。
选择开源,Capital One 的意图很明显:让社区一起参与,加速整个行业的安全创新。VulnHunter 的架构设计支持直接集成到 CI/CD 流水线中,持续提供安全反馈,而且不会拖慢开发节奏。
早期试用者反馈说,VulnHunter 能抓到传统扫描器容易漏掉的逻辑漏洞和配置错误。当然,没有任何工具能保证 100% 安全,但对那些想左移安全、从一开始就构建更安全软件的团队来说,VulnHunter 确实是个实用的防御层。