VulnHunter: Cómo Capital Uno está usando la IA Agentic para cazar vulnerabilidades antes de que los atacantes hagan

Estudio de caso sobre VulnHunter de Capital One: códigos de escaneo autónomos de IA y identificación de fallas lógicas de cero días.

VulnHunter: Cómo Capital Uno está usando la IA Agentic para cazar vulnerabilidades antes de que los atacantes hagan
📌
Serie de Redondas de Seguridad: Semana del 20 de julio de 20264 min de lectura

Lo que VulnHunter es

VulnHunter es una herramienta de seguridad AI de código abierto construida por Capital One y lanzada bajo la licencia Apache 2.0. En lugar de escanear el código fuente para patrones conocidos-bad de la manera que hace una herramienta tradicional de análisis estático (SAST), VulnHunter razona sobre una base de código de la forma en que un atacante: busca defectos explotables, trazas caminos de ataque plausibles a través del código, y propone remediaciones específicas para que un desarrollador revise.

Cómo funciona

La versión inicial se implementa como una habilidad del Código de Claude y se optimiza específicamente para Claude Opus 4.8, lo que significa que la ejecución requiere acceso a ese modelo más un entorno laboral del Código de Claude. En lugar de un escaneo de paso único, VulnHunter utiliza un flujo de trabajo agenteico: puede explorar una base de código iterativamente, razón acerca de cómo interactúan los diferentes componentes, y validar si un hallazgo de candidato es realmente accesible y explotable antes de surfearlo, con el objetivo de reducir en los falsos positivos ruidosos que hacen que la salida tradicional SAST sea difícil de actuar.

¿Por qué Capital One Open-Sourced It

Capital Uno ha enmarcado la liberación como respuesta a los atacantes cada vez más utilizando modelos avanzados de IA ofensivamente para encontrar y explotar vulnerabilidades más rápido y a mayor escala que la revisión manual permite. El razonamiento es directo: si AI está disminuyendo el costo de encontrar vulnerabilidades para los atacantes, los defensores se benefician de herramientas igualmente capaces y disponibles públicamente en lugar de dejar la capacidad de defensa de la delincuencia AI asimétrica a favor del atacante.

Comienzo y Consideraciones

VulnHunter está disponible ahora en GitHub bajo capitalone/vulnhunter. Debido a que depende específicamente de Claude Opus 4.8 y Claude Code, los equipos que lo evalúan deben presupuestar para el acceso del modelo asociado en lugar de esperar un escáner modelo-agnóstico. Al igual que con cualquier instrumento de seguridad asistido por AI, tratar su producción como un punto de partida fuerte para un revisor humano en lugar de un hallazgo autorizado, y validar las remediaciones propuestas en un entorno de no producción antes de fusionarse.

Relacionados

Este post es parte de la Red de Seguridad de esta semana: SharePoint's Next Zero-Day, Oracle's Record CPU, y EY Breach (Week of July 20, 2026), en colibrisec.org/security-roundup-sharepoints-next-zero-day-cpu-and-the-ey-breach-week-of-july-2026/.