Логотип VulnHunter или интерфейс ИИ-инструмента для анализа кода на уязвимости.

Capital One выпустила VulnHunter: ИИ для поиска уязвимостей

Capital One представила VulnHunter — открытый ИИ-инструмент для безопасности. Он ищет уязвимости в коде и предлагает решения до релиза.

Capital One выпустила VulnHunter, новый инструмент безопасности с элементами ИИ. Это решение с открытым исходным кодом сканирует исходный код на уязвимости, строит пути атаки и предлагает исправления. Инструмент стал доступен на GitHub под лицензией Apache 2.0 в четверг, 17 июля 2026 года, в 23:51 по московскому времени.

VulnHunter разработан внутри Capital One. Он представляет собой попытку крупного финансового учреждения превратить наступательные возможности ИИ в общедоступный защитный ресурс. Этот шаг отражает изменение подхода компании после утечки данных в 2019 году, когда пострадали около 106 миллионов человек, а банк получил штраф в 80 миллионов долларов.

Инструмент не просто сканер уязвимостей. VulnHunter использует подход «анализ от лица атакующего». Он начинает работу с точек входа, которые мог бы использовать злоумышленник: API, сетевые сообщения, загрузка файлов. Затем VulnHunter анализирует логику приложения, чтобы определить, возможна ли атака через существующую защиту. Традиционные сканеры обычно работают наоборот, что часто приводит к множеству ложных срабатываний.

Вторая важная функция VulnHunter — «движок фальсификации». После обнаружения потенциальной уязвимости этот движок пытается опровергнуть свои выводы. Он ищет логические пробелы, необоснованные предположения или условия, которые помешают атаке. Только подтвержденные уязвимости попадают к разработчику. Инструмент предоставляет не просто предупреждение, а полное объяснение пути атаки и готовое предложение по исправлению кода.

Сейчас VulnHunter работает на модели Anthropic Claude Opus 4.8 в среде Claude Code. Capital One отмечает, что этот фреймворк может быть адаптирован для других базовых моделей и сред разработки.

Утечка данных в 2019 году сильно повлияла на Capital One. 19 июля 2019 года компания сообщила о несанкционированном доступе к личным данным клиентов, включая имена, адреса, доходы, номера социального страхования и привязанные банковские счета. Инцидент произошел в марте 2019 года, но его обнаружили только 17 июля того же года благодаря внешнему исследователю безопасности.

Последствия были масштабными: пострадали около 100 миллионов человек в США и 6 миллионов в Канаде. Были скомпрометированы примерно 140 тысяч номеров социального страхования, 80 тысяч привязанных банковских счетов и около 1 миллиона канадских номеров социального страхования. В августе 2020 года Управление контролера денежного обращения оштрафовало Capital One на 80 миллионов долларов. Причина — неспособность адекватно управлять рисками при переходе на облачные технологии.

После этого инцидента Capital One не отказалась от технологий, а, наоборот, удвоила инвестиции в безопасность. В 2015 году компания объявила себя «open-source first». После утечки она ускорила развитие безопасности цепочек поставок ПО, управления открытым исходным кодом и защиты на основе ИИ. В августе 2022 года Capital One стала членом Open Source Security Foundation.

Capital One выпустила более 25 собственных проектов с открытым исходным кодом и внесла более 2000 изменений в 135 внешних проектов. Эти усилия охватывают весь жизненный цикл разработки ПО. VulnHunter — самый значимый результат этой многолетней работы. Он показывает, что Capital One рассматривает сотрудничество с открытым исходным кодом как конкурентную стратегию безопасности.

Компания утверждает, что современные цепочки поставок ПО настолько взаимосвязаны, что одна уязвимость в широко используемом компоненте может затронуть тысячи предприятий. Собственные защитные меры, даже самые сложные, не решат эту общую проблему. Выпуская VulnHunter, Capital One приглашает мировое сообщество исследователей безопасности тестировать, расширять и улучшать инструмент. Это усиливает собственную инфраструктуру защиты и всю экосистему.

Техническая архитектура VulnHunter включает три этапа:

  1. Анализ от лица атакующего: Инструмент начинает с точек взаимодействия, таких как API или обработчики сетевых сообщений. Он прослеживает потоки данных и внутренние проверки безопасности, чтобы понять, может ли злоумышленник достичь опасного кода.
  2. Движок фальсификации: После обнаружения потенциальной уязвимости, этот движок пытается опровергнуть свой вывод. Он ищет логические ошибки или условия, которые помешают атаке. Неподтвержденные уязвимости отбрасываются.
  3. Рабочий процесс исправления: Для подтвержденных уязвимостей VulnHunter собирает доказательства, описывает путь атаки и генерирует конкретные изменения кода для проверки.

Capital One проверила VulnHunter внутри компании, запустив его на тысячах репозиториев. Инструмент выявил и устранил уязвимости быстрее и эффективнее, чем ручная проверка.

VulnHunter появился в момент, когда ландшафт кибербезопасности меняется. Продвинутые модели ИИ значительно упростили злоумышленникам поиск и использование уязвимостей. Окно, прежде чем сложные возможности ИИ-атак станут доступны всем, быстро сужается.

Исследователи безопасности Capital One изучают эти тенденции. На конференции NeurIPS 2024 команда представила исследования по безопасности LLM, устойчивости к атакам и генерации синтетических данных. Эти работы показывают гонку вооружений, где наступательные и оборонительные возможности ИИ развиваются очень быстро.

Некоторые темы исследований напрямую связаны с архитектурой VulnHunter. Движок фальсификации напоминает стратегии защиты от атак. Анализ от лица атакующего отражает философию «WildTeaming». Уменьшение ложных срабатываний схоже с целями «GuardFormer».

Традиционная, реактивная безопасность уже неэффективна, когда злоумышленники используют ИИ для поиска уязвимостей с машинной скоростью. Capital One считает, что единственная надежная защита — это найти и исправить уязвимости в собственном коде до того, как их найдут атакующие.

Путь Capital One от жертвы утечки до разработчика открытых решений показывает изменения во всей финансовой отрасли. Когда Capital One активно переходила на Amazon Web Services в середине 2010-х, это было редкостью среди крупных банков. Утечка 2019 года усложнила утверждение, что облако безопаснее собственных дата-центров банка.

Сейчас большинство финансовых учреждений перешли в облако, и проблемы безопасности только усилились. Вопрос не в том, использовать ли облачную инфраструктуру, а в том, как защитить ПО, которое на ней работает. VulnHunter — это ответ Capital One: перенести безопасность непосредственно в код. Открытый выпуск инструмента также создает конкурентное давление. Если VulnHunter станет популярным, он может установить новый стандарт для инструментов безопасности предприятий. Это заставит конкурирующие банки, финтех-компании и облачных провайдеров соответствовать или превосходить его возможности.

Успех VulnHunter зависит от его распространения, участия сообщества и реальной эффективности против все более сложных ИИ-атак. В 2019 году неправильно настроенный брандмауэр привел к утечке 100 миллионов записей. Capital One стала предостережением о цене быстрого, но неосторожного развития. В 2026 году та же организация открывает ИИ-защиту, которую хотела бы иметь раньше. Она делает ставку на то, что лучший способ защитить свой код — это помочь всей отрасли защитить свой.

Реакции: