무슨 일이 있었나
Capital One은 GitHub에서 Apache 2.0 라이선스로 VulnHunter(2026년 7월 17일)를 공개했습니다. 이는 '공격자 우선 정방향 분석'(API/파일 업로드 같은 진입점에서 정방향으로 추적)과 '위증 엔진'(자신의 결과를 개발자에게 표시하기 전에 반박하려고 시도)을 사용하는 에이전틱 AI 코드 보안 도구이며, Claude Opus 4.8이 필요한 Claude Code 기술로 구축되었습니다.
왜 중요한가
대규모 규제 금융 기관이 내부적으로 검증된(수천 개의 리포지토리, 수십 개의 비즈니스 단위) 에이전틱 취약점 탐지 도구를 오픈소스로 공개하는 것은 AI 기반 코드 스캔에서 거짓 양성 피로를 줄이기 위한 주목할 만한 OSS 기여입니다.
적용 범위
Claude Code를 사용하는 AppSec 및 플랫폼 엔지니어링 팀은 SAST/취약점 분류 파이프라인에 오픈소스 추가로서 VulnHunter를 평가해야 합니다.