何が起きたか
Capital One は VulnHunter(2026年7月17日)を GitHub 上で Apache 2.0 でリリースしました。これはエージェント型 AI コードセキュリティツールで、「攻撃者視点の前向き分析」(API やファイルアップロードなどのエントリポイントから前方にトレースする)と「自身の検出結果を反証しようとする反証エンジン」を使用し、Claude Opus 4.8 を必要とする Claude Code スキルとして構築されています。
なぜ重要か
内部検証済み(数千のリポジトリ、数十の事業部門)のエージェント型脆弱性検出ツールをオープンソース化する主要な規制対象金融機関は、AI 駆動コードスキャンにおける誤検知疲労を軽減することを目的とした注目すべき OSS への貢献です。
適用範囲
Claude Code を使用している AppSec およびプラットフォームエンジニアリングチームは、SAST/脆弱性トリアージパイプラインへのオープンソース追加として VulnHunter を評価すべきです。