Capital One, VulnHunter’ı açık kaynakladı: saldırgan-öncelikli agentic AppSec aracı

capital-one, 17 Temmuz 2026 civarında vulnhunter adlı agentic kod güvenlik aracını apache-2.0 lisansı altında açık kaynakladı. Araç, entry point’lerden attacker-first forward analysis yapıyor; bulgularını falsification-engine ile zorluyor; ardından kanıta dayalı remediation önerileri üretiyor. Runtime hedefi: Claude Opus 4.8 ve claude-code ortamı (bring-your-own model access). Repo: github.com/capitalone/vulnhunter (v0.1.0).

Ana Gelişme

VentureBeat ve Capital One Tech duyurusuna göre VulnHunter, klasik “AI bug buldu” demosundan farklı bir framing kullanıyor: önce saldırgan gibi düşün, sonra kendi bulgunu falsify et, false-positive’i kır. İlk implementasyon Claude Code skill olarak sunuluyor. Top AI Product brief’i de aynı attacker-first + falsification hattını özetliyor.

Şirket, aracı binlerce iç repo üzerinde validate ettiğini söylüyor — bu Capital One internal claim’idir; bağımsız üçüncü taraf benchmark iddiası değildir. GitHub Copilot App Security Review ile karıştırılmamalı; farklı ürün, farklı vendor ve farklı iş akışı. Copilot AppSec Review Microsoft/GitHub ekosistemine bağlıdır; VulnHunter banka kökenli OSS + Claude stack’idir.

Neden Önemli?

ai-agent-security ve coding-agents dalgasında banka kökenli bir AppSec ajanının Apache 2.0 ile çıkması, collective defense tezine pratik bir örnek. application-security ve supply-chain-security ekipleri için pipeline’a eklenebilecek OSS seçeneği — gümüş kurşun değil.

Responsible-use notu: Attacker-first tooling dual-use’dur. Yetkisiz sistemlerde “saldırgan gibi tarama” yasal ve etik sınırları aşar; araç, kendi kod tabanınız ve izinli pentest kapsamında kullanılmalıdır. Scare tactics’e gerek yok; insan review’ın yerine geçmez ve exploit discovery garantisi vermez. vulnerability-research ekipleri için değer, attack path haritalama + remediation taslağı üretme hızıdır.

Teknik Detaylar

  • Lisans: Apache 2.0
  • Mimari vurgu: attacker-first forward analysis + falsification engine + evidence-backed remediation
  • Bağımlılık: Claude Opus 4.8 / Claude Code (BYO model access — ayrı maliyet)
  • Olgunluk: v0.1.0 — erken OSS; enterprise adoption için kendi eval set’inizi koşun
  • Doğrulama: Capital One internal repos (şirket iddiası)

Pratik entegrasyon soruları: CI’da ne zaman tetiklenecek, hangi repo’larda secrets exposure riski var, falsification adımı latency’yi ne kadar artırıyor? Bunlar duyuruda cevaplanmıyor; ekip içi POC gerektirir.

Bağlam

Finans kurumlarının security tooling’i açık kaynaklaması, shared risk modeline işaret ediyor: aynı kütüphane ve framework açıkları sektör çapında tekrarlanıyor. VulnHunter bu birikimi dışarı taşıyor; başarı ölçüsü GitHub yıldızı değil, false-positive oranı ve remediation kalitesi olacak. Agentic coding güvenliği dalgasında “scanner agent” kategorisi büyüyor — farklılaşma iddiası falsification katmanında.

Kim için, kim için değil?

VulnHunter, Claude Code kullanan ve AppSec agent denemek isteyen platform ekipleri için uygundur. Claude stack’i olmayan veya model maliyetini karşılayamayan ekipler için şu an pratik bariyer vardır. “Thousands of repos” iddiası Capital One iç validasyonudur; sizin codebase’inizde aynı false-positive profilini garanti etmez. Copilot App Security Review arayanlar yanlış ürünü indirmemelidir.

Sonraki Adımlar

Geliştirici ekipler için: staging’de küçük bir repo ile deneme, Claude Code maliyetini ölçme, mevcut SAST/DAST ile örtüşme analizi, dual-use policy güncellemesi. Net cümle: Banka kökenli, Apache 2.0 agentic AppSec aracı pipeline’a eklenebilir — insan denetiminin yerine geçmez.


Kaynaklar