サイバーセキュリティ

Capital One は VulnHunter をオープンソース化:Agentic AI がサイバーセキュリティ防御をどのように再形成するか

金融大手Capital Oneは、社内AIセキュリティツール「VulnHunter」をオープンソース化した。これはエージェンティック推論ワークフローに基づき、脆弱性を発見するだけでなく、攻撃経路を追跡し、修正コードを生成することもできる。これは、ネットワークセキュリティが受動的スキャンから能動的インテリジェント防御へと転換していることを示している。

セキュリティ業界における「誤検知の弊害」とAIによる打開策

ネットワークセキュリティの分野では長年、あるパラドックスが存在してきた。セキュリティツールが増えるほどアラートが氾濫し、真の脅威が埋もれてしまうのだ。研究によれば、セキュリティアラートの90%以上は誤検知であり、セキュリティチームは手動での確認に多くの時間を浪費している。Capital OneのCISOであるChris Nims氏は、「大量の誤検知による摩擦が日常の開発プロセスを遅らせている」と直言する。そしてこの金融機関の回答は、また別の受動的なスキャナーではなく、VulnHunter というエージェンティックなセキュリティツールであり、現在はオープンソースプロジェクトとして公開されている。

スキャンから推論へ:AI駆動の「ハンター」

VulnHunterは従来の脆弱性スキャナーとは異なる。agentic reasoning workflow(エージェント推論ワークフロー)を採用し、コードを能動的に分析して潜在的に悪用可能な欠陥を特定し、攻撃経路を自動的にマッピングする――すなわち、攻撃者が複数の脆弱性を連鎖させて攻撃を実行する方法を示す。さらに重要なのは、高度にカスタマイズされた修正提案を生成し、パッチコードを直接開発者に提供する点である。

この能力の背後には大規模言語モデルがある。VulnHunterは現在、Anthropicの Claude Opus 4.8Claude Code 環境に依存している。これは、単にコードを「見る」のではなく、コードのコンテキストとビジネスロジックを「理解」し、攻撃者の思考を模倣して推論することを意味する。受動的発見から能動的推論へ――これはサイバーセキュリティ分野におけるAIのパラダイムシフトである。

なぜ金融大手がオープンソース化を選んだのか?

Capital OneがVulnHunterをオープンソース化したのは、単なる利他主義ではない。同社は公式ブログで次のように指摘している。「現代のソフトウェアサプライチェーンは深く相互接続されており、あるオープンソースコンポーネントの脆弱性が瞬時に何千もの企業に波及する可能性がある。単独の組織だけではこの課題を解決できない。」 ここには2つの重要なトレンドが示されている。

1. サプライチェーンセキュリティは集団的な責任となる:防御ツールも、保護対象のコードと同様に広く配布され、テストされ、改善される必要がある。 2. モデル依存のリスク:VulnHunterがClaudeに依存していることは、そのインテリジェンスのレベルが外部モデルの能力に直接結びついていることを意味する。オープンソースコミュニティはコードを提供できるが、中核となる推論能力は依然としてクローズドなAPIに制限されており、これはエージェント型セキュリティツールが一般的に直面するベンダーロックインの問題である。

さらに、Capital Oneは金融機関として、数千のリポジトリ、数十の業務領域にわたってこのツールの有効性を内部検証している。内部ツールをオープンソース化することで、業界全体の防御水準を高めると同時に、外部の貢献者を呼び込んで自社のセキュリティ体制を強化することができる。これは典型的な「セキュリティクラウドソーシング」戦略である。## Agentic AI セキュリティ:次の起業トレンドか?

VulnHunter の出現は決して孤立した事例ではない。CISA も Anthropic の Mythos ツールを使って政府ソフトウェアの脆弱性をスキャンしていると報じられている。さらに大きなトレンドとして、サイバーセキュリティのスタートアップがこぞって agentic AI に賭けている:自動ペネトレーションテストからスマートな脅威ハンティングまで、AIエージェントは補助的な役割から意思決定と実行の中核へと移行しつつある。

しかし、このトレンドは新たな課題ももたらす:AIセキュリティツール自身のロバスト性、モデルのハルシネーションリスク、そして高品質なセキュリティデータへの依存である。VulnHunter の agentic ワークフローは推論時に誤った攻撃パスや誤解を招く修正を生成する可能性があり、厳格な人間によるレビューが必要となる。

長期的な技術変革の視点

VulnHunter をより長い時間軸で見ると、これはサイバーセキュリティが「検出-対応」から「予防-修正」へと移行することを示している。AIが自動的に脆弱性を修正できるようになれば、セキュリティは開発サイクルの終盤からコーディング段階へと前倒しされる。この「シフトレフト」のトレンドが agentic AI と結びつくことで、ソフトウェア開発ライフサイクルにおけるセキュリティの役割を根本的に変える可能性がある。

同時に、オープンソースコミュニティによる VulnHunter の受け入れ度合いは、「AI+セキュリティのオープンソース」モデルの持続可能性を試すものとなる。もしモデルコストが低下し、オープンソース代替モデル(Meta の Llama など)の能力が成熟すれば、類似のツールはより広く普及し、CI/CD パイプラインの標準装備となる可能性すらある。

結びに

Capital One がオープンソース化した VulnHunter は、単なるセキュリティツールではなく、サイバーセキュリティ分野における AIエージェントの実用化の重要な事例である。これは、大規模言語モデルが静的なコード分析を動的な推論へと変え、「脆弱性の発見」の自動化を「脆弱性の修正」にまで拡張することを示している。セキュリティ実務者にとって、これは強力なオープンソースの武器であると同時に、警戒すべきトレンドでもある:AI がセキュリティチームの働き方を再定義しつつあるのだ。

(本稿は SecurityWeek の報道および Capital One の公式発表に基づく)

出典の境界 · thedailytech

thedailytech はこの注記を「テックニュース / AIとイノベーション / ビッグテック」の文脈に置きます。出典リンクは要約を再利用する前に開くべきものです: 日付、名称、状態変化はなお確認が必要です。「テックニュース / AIとイノベーション / ビッグテック」がローカルな編集角度を説明します。

Source links

  1. https://www.securityweek.com/capital-one-open-sources-ai-powered-vulnhunter-security-tool/Primary