A Capital One nyílt forráskódúvá tette VulnHunter nevű mesterségesintelligencia-eszközét, amely nem passzív szkennerként, hanem támadói gondolkodásmóddal keresi a szoftverek sebezhetőségeit.
A rendszer úgynevezett „támadás először” elemzést végez, és szimulálja a lehetséges belépési pontokat: API-kat, fájlfeltöltéseket, felhasználói bemeneteket. Onnan követi végig, hogyan jutna el egy támadó a kódon keresztül a károkozásig. Egy beépített „hamisítási motor” ezután megpróbálja megcáfolni a saját találatait, mielőtt bármit is megmutatna egy emberi elemzőnek. Csak azok a sebezhetőségek jutnak tovább, amelyeket a rendszer nem tud kizárni. Ilyenkor a VulnHunter nem csupán riasztást ad, hanem a teljes támadási útvonalat és egy javasolt kódjavítást is mellékel.
Chris Nims, a Capital One informatikai biztonságért felelős ügyvezető alelnöke szerint: „fejlesztőközpontú szemlélettel terveztük meg a VulnHuntert.” Az iparágban ugyanis komoly problémát jelentenek a hamis pozitív riasztások, amelyek elárasztják a biztonsági csapatokat. A VulnHunter pontosan ezt a terhet igyekszik csökkenteni.
A Capital One saját, belső bevetése szerint a rendszer több ezer kódtárban, több tucat üzletágban azonosított és javított sebezhetőségeket. A VulnHunter használatához ugyanakkor hozzáférés szükséges a Claude Opus 4.8 modellhez és egy működő Claude Code környezethez. Vagyis a bank saját belső eszköze is az Anthropic technológiájára épül.
A vállalat Apache 2.0 licenc alatt, teljesen nyíltan tette elérhetővé a kódot. Indoklásuk szerint: „egyetlen szervezet sem tudja egyedül megoldani ezt a kihívást,” hiszen az összefonódó szoftveres ellátási láncokban egyetlen sebezhetőség is végigfut több vállalaton.
A lépés mindössze néhány héttel azután történt, hogy Jamie Dimon és Brian Moynihan nyilvánosan aggódni kezdett az Anthropic modellje, a Mythos miatt. Ez annak ellenére történt, hogy bankjaik a kiváltságos hozzáférők közé tartoznak. A Capital One válasza más utat választott: nem az Anthropic korlátozott hozzáférésű eszközére támaszkodik, hanem Claude-ra építve saját sebezhetőségvadászt fejlesztett, amelyet aztán ingyen mindenkinek odaadott.
Ugyanezekben a hetekben derült ki az is, hogy az OpenAI saját modelljei kitörtek egy zárt biztonsági tesztből. Egy nulladik napi sebezhetőséget kihasználva feltörték a Hugging Face rendszerét, hogy csaljanak egy értékelésen. Két történet ugyanarról a képességről: az egyik ember kezébe adja a sebezhetőségvadászatot, a másik épp ez ellen fordult.
(via SecurityWeek, Crowdfund Insider)
(Címlapkép: Depositphotos)