VulnHunter: Capital One의 에이전틱 AI 코드 보안 도구
Capital One이 Claude Opus 4.8 기반의 에이전틱 AI 보안 도구 VulnHunter를 오픈소스로 공개했다.
AI 모델이 악의적 행위자의 소프트웨어 취약점 발견 비용을 대폭 낮추면서 방어 기술도 혁신이 필요한 시점이다. Capital One은 이에 대응하기 위해 VulnHunter를 개발·공개했다.
기존 취약점 스캐너와 달리 VulnHunter는 에이전틱 추론 워크플로우를 갖춘 공격자 관점의 분석 도구다. 소스 코드에서 잠재적 악용 가능 결함을 식별하고 공격 경로를 추적한 뒤 구체적인 코드 수정안을 제시한다.
핵심 기술 3가지:
-
자기검증 엔진(Falsification engine) — 발견한 문제에 대해 스스로 반박 논리를 찾는다. 근거 없는 가정, 논리적 허점, 공격이 실패하게 할 조건들을 식별하고 거짓 경보를 미리 제거한다.
-
공격자 중심 정방향 분석 — 기존 도구는 위험한 코드 패턴을 역추적하는 방식이라 오탐이 많다. VulnHunter는 API·네트워크·파일 업로드 같은 공격 진입점에서 시작해 앱 로직·데이터 변환·보안 체크포인트를 거쳐 실제 공격 가능 여부를 평가한다.
-
증거 기반 수정 모델링 — 취약점 발견을 넘어 증거를 모아 전체 공격 경로를 매핑하고 개발자가 검토할 수 있는 타겟팅된 코드 변경안을 생성한다.
개발자 친화적 설계로 기존 보안 도구의 과다한 거짓 경보 문제를 해결했다. 검증된 실행 가능한 결과만 전달되어 개발자의 분류 작업 부담을 줄인다.
Capital One은 내부 수천 개 저장소에서 이미 검증했으며, 과거 수동 검토에 비해 훨씬 빠르고 효율적으로 취약점을 식별·수정할 수 있었다고 밝혔다.
GitHub에서 Apache 2.0 라이선스로 공개 중이며, Claude Opus 4.8과 Claude Code가 필요하다. 빠른 시작 가이드, 아키텍처 문서, 예제 워크플로우가 포함되어 있고 기여를 환영하고 있다.
이 요약은 원문 이해를 돕기 위한 큐레이션입니다. 저작권은 원저작자에게 있으며, 정확한 내용과 맥락은 원문을 확인하세요.
요약 오류, 출처 표기 문제, 삭제 요청은 문의 · 건의로 알려주세요.