Capital One lanza VulnHunter, una herramienta de seguridad de código con IA agente de código abierto

Fuentes: Capital One open-sources VulnHunter, an agentic AI code security tool

Capital One ha anunciado el lanzamiento en código abierto de VulnHunter, una herramienta de seguridad basada en inteligencia artificial agente que analiza el código fuente desde la perspectiva de un atacante para identificar vulnerabilidades explotables y proponer correcciones específicas. La compañía, con sede en Estados Unidos, ha publicado el proyecto en GitHub bajo licencia Apache 2.0, desarrollado internamente para uso en sus propios sistemas antes de hacerlo accesible a la comunidad.

A diferencia de los escáneres de vulnerabilidades tradicionales, VulnHunter incorpora un motor de falsificación que somete sus propios hallazgos a un razonamiento estructurado para descartar conclusiones apoyadas en supuestos no verificados, con el objetivo de reducir los falsos positivos. También invierte el análisis convencional: en lugar de rastrear patrones de código peligrosos hacia atrás, parte de los puntos de entrada accesibles al atacante —como API, mensajes de red o cargas de archivos— y avanza por la lógica de la aplicación modelando cómo un adversario real interactuaría con el sistema.

La herramienta genera además remediaciones respaldadas por evidencia, con explicaciones claras del defecto y cambios de código focalizados para revisión de ingeniería. Capital One afirma haberla utilizado para identificar y remediar vulnerabilidades en miles de repositorios propios antes de su lanzamiento público.

VulnHunter requiere acceso a Claude Opus 4.8 y a un entorno Claude Code en funcionamiento. El repositorio incluye guías de inicio rápido, documentación de arquitectura y ejemplos de flujos de trabajo, junto con un roadmap de desarrollo y un documento para colaboradores.