🗓️ Publi éen octobre 2026, ce contenu provient du dépôt GitHub public nealbridges/VulnHunter, un fork maintenu de l’outil VulnHunter initialement développé en interne par Capital One et open-sourcé sous licence Apache-2.0.
🔍 VulnHunter est un outil de sécurité applicative agentique basé sur l’IA, conçu pour analyser du code source en adoptant une approche attaquant-first. Contrairement aux scanners SAST traditionnels basés sur la correspondance de motifs, VulnHunter raisonne comme un adversaire : il identifie les défauts réellement exploitables, cartographie les chemins d’attaque et propose des correctifs ciblés.
⚙️ Fonctionnalités clés du fork :
- Portabilité multi-harness : les skills sont des fichiers de prompt portables compatibles avec tout agent harness (Claude Code, omp, Codex, etc.), non limités à un seul fournisseur
- Validation d’exploit sandboxée : provisionnement Docker-first pour l’exécution réelle des PoC, avec impact mesuré (lignes exposées, amplification de requêtes, etc.)
- Moteur de falsification : workflow structuré pour réfuter ses propres conclusions avant de les remettre à l’opérateur
- Boucle fermée Hunt → Fix → Verify : trois skills composables (
/vulnhunt,/vulnhunter-fix,/vulnhunt-fix-verify) - Opérateur sans surveillance (
vulnhunter-run) : clone, scan, localisation des résultats et validation du manifeste de scan
📊 Chiffres issus des benchmarks internes :
- Écart de 14× dans les findings confirmés entre runs sur le même commit
- 42/42 findings confirmés avec tests d’exploit exécutables
- 55% des candidats éliminés ou rétrogradés par la passe de vérification adversariale
- 315 entrées contrôlées par l’attaquant inventoriées en un seul scan
- 20/20 payloads adversariaux exécutés contre un serveur live
🤖 Modèles ciblés : l’outil est développé et testé principalement sur des modèles open-weight, communautaires, « ablitérés » et non censurés, considérés comme la réalité de déploiement pour les organisations. L’accès au modèle est fourni par l’utilisateur.
⚠️ Avertissement dual-use : VulnHunter effectue des travaux de cybersécurité à double usage (découverte et exploitation de vulnérabilités). Le README précise explicitement que l’outil ne doit être utilisé que sur du code que l’on est autorisé à auditer.
📄 Ce contenu est une publication de nouvel outil open-source destinée à la communauté de la sécurité applicative, présentant les capacités, l’architecture, les benchmarks et les instructions d’installation d’un scanner de vulnérabilités agentique.
🧠 TTPs et IOCs détectés
TTP
- T1587.004 — Develop Capabilities: Exploits (Resource Development)
- T1190 — Exploit Public-Facing Application (Initial Access)
Malware / Outils
- VulnHunter (tool)
🔴 Indice de vérification factuelle : 33/100 (basse)
- ⬜ github.com — source non référencée (0pts)
- ✅ 20888 chars — texte complet (fulltext extrait) (15pts)
- ⬜ aucun IOC extrait (0pts)
- ⬜ pas d’IOC à vérifier (0pts)
- ✅ 2 TTP(s) MITRE (8pts)
- ✅ date extraite du HTML source (10pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ⬜ pas de CVE à vérifier (0pts)
🔗 Source originale : https://github.com/nealbridges/VulnHunter