Правила программной безопасности меняются быстрее, чем защитники успевают реагировать. Продвинутые AI-модели резко снизили порог для злоумышленников: то, что раньше требовало серьёзных навыков и времени, теперь можно автоматизировать, ускорить и масштабировать. Времени на подготовку почти не осталось — скоро самые сложные AI-атаки станут доступны практически любому противнику. Организации по всей индустрии гонятся за новым сдвигом парадигмы.
Традиционные средства защиты вроде сегментации сети, контроля доступа и мониторинга остаются важными, но сами по себе уже не справляются. Единственный реальный выход — искать уязвимости в коде и исправлять их до того, как противник развернёт продвинутые модели для их обнаружения и эксплуатации.
В Capital One решили не ждать, а создать собственные AI-защиты на переднем крае и отдать их всем защитникам. Поэтому сегодня они объявили об открытом исходном коде VulnHunter — продвинутого агентного AI-инструмента для безопасности. Он применяет анализ с точки зрения атакующего прямо к исходному коду.
VulnHunter, разработанный внутри Capital One, — это не традиционный пассивный сканер уязвимостей. Это сдвиг в подходе к защите. Инструмент использует агентный рассуждающий workflow (agentic reasoning workflow): выявляет потенциально эксплуатируемые дефекты, строит возможные пути атаки и предлагает точные исправления кода.