Ir para o conteúdo

CibersegurançaIA · Agentes de IA

Capital One lança IA que caça falhas como um hacker

O VulnHunter, IA agêntica que a Capital One liberou de graça sob licença Apache 2.0, caça falhas exploráveis no código e roda sobre o Claude Code.

por

· 3 min

Atualizado em

Sundry Photography / Shutterstock.com

A Capital One abriu o código do VulnHunter, uma inteligência artificial agêntica que vasculha software em busca de falhas exploráveis pensando como um atacante. A ferramenta é gratuita, roda sobre o Claude Code e chega enquanto bancos brasileiros já tratam a IA agêntica como nova arma do crime.

Como o VulnHunter funciona

Fase O que faz
Caçar Mapeia pontos de entrada acessíveis a um atacante e filtra os achados por falsificação
Corrigir Remediação guiada por testes, com demonstração do exploit e geração de pull request
Verificar Validação independente e somente leitura da correção

Fluxo agêntico em três fases. Fonte: GitHub / Capital One

Uma IA que ataca o próprio código

Diferente dos scanners tradicionais, que sinalizam padrões suspeitos e produzem muitos alarmes falsos, o VulnHunter começa nos pontos que um invasor consegue alcançar, como APIs, uploads de arquivo e mensagens de rede, e raciocina para frente pela lógica da aplicação até chegar às operações perigosas. A promessa é separar o que é de fato explorável do que é apenas ruído. “Projetamos o VulnHunter com uma mentalidade que prioriza o desenvolvedor para resolver uma enorme dor da indústria: o excesso de falsos positivos”, disse Chris Nims, vice-presidente executivo e diretor de segurança da informação da Capital One.

O diferencial está em um mecanismo de falsificação: depois de levantar cada suspeita, a ferramenta roda um raciocínio estruturado desenhado para refutar o próprio argumento, descartando achados que dependem de premissas sem sustentação. O que sobrevive chega ao desenvolvedor com o caminho do ataque, a explicação da falha, as capacidades que o invasor precisaria e uma correção pronta para revisão. Tudo é organizado como três habilidades encadeadas dentro do Claude Code, num ciclo fechado de caçar, corrigir e verificar.

A aposta no código aberto

O VulnHunter foi publicado no GitHub sob licença Apache 2.0 em 16 de julho de 2026, o que permite uso, inspeção e modificação livres. Para rodar, exige acesso ao modelo Claude Opus 4.8 em um ambiente Claude Code. Antes de liberar a ferramenta, a Capital One diz que a rodou no próprio código e remediou vulnerabilidades em milhares de repositórios, cobrindo dezenas de áreas de negócio. O banco, que também usa Open Banking para aprovar crédito de quem o bureau nega, não divulgou números fechados de falhas encontradas nem taxa de acerto.

A escolha pelo código aberto é o ponto político do lançamento. A Capital One argumenta que as cadeias de software modernas são profundamente interligadas e que as ferramentas de defesa precisam ser tão distribuídas, testadas e melhoradas quanto os códigos que protegem. O movimento coloca uma IA agêntica de defesa nas mãos de qualquer time, no momento em que redes de cartões como a Visa correm para armar bancos contra fraudes turbinadas por IA.

O que observar

A IA agêntica passou a operar dos dois lados do muro: a mesma lógica que grupos criminosos usam para automatizar ataques agora vira ferramenta de defesa aberta. Abrir o método barateia o acesso de instituições de médio porte e times de desenvolvimento que não tinham como construir algo assim internamente. Vale acompanhar se o raciocínio no estilo de um atacante se sustenta em bases de código legadas e volumosas, onde o contexto é mais confuso do que em repositórios organizados.

Há também uma dependência que merece atenção. Uma ferramenta de segurança amarrada a um único provedor de modelos de IA transfere para esse fornecedor parte da superfície de risco e do custo de operação. A pergunta que fica é se distribuir publicamente o raciocínio ofensivo ajuda mais quem defende ou quem ataca, já que o mesmo mapa de caminhos de exploração pode ser estudado por quem procura brechas.

Fontes: FinextraCapital One TechSecurityWeekGitHub

Compartilhar essa notícia

Let's News

Entenda o dinheiro antes do mercado.

Ao assinar, você concorda com a política de privacidade.

Sem spam. Cancele quando quiser.

Mais notíciasNotícias
Ver a editoria

Mais artigos de Notícias

Let's News

Ao assinar, você concorda com a política de privacidade.

Sem spam. Cancele quando quiser.