پرش به محتوای اصلی
آخرین اخبار
۲ وایر پاداش مطالعه

ابزار امنیتی VulnHunter از انحصار کلود آزاد شد: شکار هوشمند باگ‌ها در هر محیط کدنویسی!

انتشار:۱۴ مهر ۱۴۰۵(۲ ساعت پیش)
۲ دقیقه زمان مطالعه
۰ دیدگاه

ابزار امنیتی محبوب VulnHunter که توسط شرکت Capital One توسعه یافته بود، با یک فورک جامعه‌محور تازه از انحصار محیط Claude Code رها شد. این ابزار متن‌باز با رویکرد هکرهای واقعی کدهای پروژه را اسکن می‌کند و حالا توسعه‌دهندگان می‌توانند ایجنت‌ها و اسکیل‌های آن را در هر محیط کدنویسی دلخواهی برای کشف و رفع تضمینی آسیب‌پذیری‌ها به کار بگیرند.

ابزار امنیتی VulnHunter از انحصار کلود آزاد شد: شکار هوشمند باگ‌ها در هر محیط کدنویسی!

در یک نگاه (نکات کلیدی خبر)

خلاصه مهم‌ترین نکات و تحولات این گزارش برای مطالعه سریع

  • نسخه جدید و کامیونیتی ابزار امنیتی VulnHunter (محصول شرکت Capital One) قفل وابستگی به Claude Code را شکسته و حالا روی هر محیط و فریم‌ورک ایجنتی دلخواهی اجرا می‌شود.
  • این اسکنر امنیتی با دیدگاه هکرها کدها را زیر ذره‌بین می‌برد و تا وقتی که یک اکسپلویت اجرایی و کد اثبات نفوذ نداشته باشد، هشدارهای الکی و توخالی صادر نمی‌کند.
  • فرایند کشف و رفع باگ به سه اسکیل کاربردی تقسیم شده؛ جالب اینجاست که یک ایجنت ناظر مستقل هم وجود دارد تا مطمئن شود ایجنت اصلی به کار خودش نمره قبولی نمی‌دهد!

یک فورک مستقل و جامعه‌محور از ابزار امنیتی VulnHunter (متعلق به شرکت Capital One) منتشر شده که قفل‌های انحصاری نسخه اصلی برای نصب روی Claude Code و محدودیت‌های مدل را به کل کنار گذاشته است. توسعه‌دهنده‌ای به نام nealbridges در این نسخه جدید، شیوه اسکن کد از دیدگاه نفوذگر را حفظ کرده و تنظیمات مبتنی بر متغیرهای محیطی را اضافه کرده است؛ بنابراین تیم‌های برنامه‌نویسی حالا می‌توانند اسکیل‌ها و ایجنت‌های این ابزار را در هر محیط کدنویسی سازگار دیگری نصب کنند. به این ترتیب، توسعه‌دهندگان بدون نیاز به استفاده اجباری از رابط خط فرمان (CLI) شرکت آنتروپیک (Anthropic) به عنوان محیط اصلی خود، می‌توانند این روش امنیتی هوشمند را بررسی و ارزیابی نمایند.

شرکت Capital One در معرفی اولیه این پروژه، آن را یک ابزار امنیتی تحت مجوز آپاچی ۲.۰ (Apache 2.0) توصیف کرده بود که سورس‌کد را دقیقاً با عینک یک هکر و مهاجم تحلیل می‌کند. در این رویکرد، یک اسکنر ایجنتی مجموعه‌ای از تسک‌ها و ابزار‌ها را در اختیار مدل هوش مصنوعی می‌گذارد تا ایرادهای مشکوک را در چندین گام مختلف بررسی و ردیابی کند. کار VulnHunter از نقاط ورودی خارجی و حساس سیستم—مثل مسیرهای API یا فرم‌های آپلود فایل—شروع می‌شود و مسیر نفوذ داده‌های ورودی را دنبال می‌کند تا ببیند آیا این داده‌ها می‌توانند به یک عملیات خطرناک (که اصطلاحاً به آن سینک یا Sink می‌گویند) دسترسی پیدا کنند یا نه. نسخه اصلی این پروژه با مدل Claude Opus آنتروپیک و درون Claude Code اجرا می‌شد و در همان زمان هم پشتیبانی از مدل‌ها و محیط‌های اجرایی متنوع‌تر را به عنوان برنامه‌های آینده خود معرفی کرده بود.

اثبات نفوذ پیش از صدور هشدار

ابزار VulnHunter هر آسیب‌پذیری احتمالی را از یک مرحله ابطال‌سنجی و راستی‌آزمایی دقیق عبور می‌دهد؛ مرحله‌ای که برای پیدا کردن فرضیات اشتباه، حلقه‌های مفقوده در زنجیره حمله و مکانیزم‌های دفاعی مانع نفوذ طراحی شده است. تنها آسیب‌پذیری‌هایی از این فیلتر سخت‌گیرانه جان سالم به در می‌برند که حتماً یک کد اثبات نفوذ (Proof of Concept یا PoC) اجرایی و یک راهکار پیشنهادی برای برطرف کردن باگ به همراه داشته باشند. این جریان کاری هوشمندانه باعث می‌شود وقت باارزش تیم‌های مهندسی صرفاً روی نقص‌های واقعی و در دسترس متمرکز شود و برنامه‌نویس‌ها شواهد مستدلی برای بازتولید و حل مشکل در اختیار داشته باشند.

این فورک جدید تمام فرایند بالا را در قالب سه اسکیل (Skill) کاربردی بسته‌بندی کرده است:

  • /vulnhunt: عملیات شناسایی و اکتشاف را انجام می‌دهد، تحقیقات موازی را کلید می‌زند، یافته‌های مشکوک را به چالش می‌کشد و بررسی می‌کند که آیا قابلیت‌های لازم برای نفوذ با مدل تهدید سیستم همخوانی دارد یا خیر. خروجی نهایی این اسکیل، آسیب‌پذیری‌های تأییدشده همراه با اکسپلویت‌های قابل‌اجرا و پچ‌های پیشنهادی است.
  • /vulnhunter-fix: یک نمونه آزمایشی برای اثبات اکسپلویت می‌سازد، یک تست امنیتی ناموفق (Failing Test) می‌نویسد، کد اصلاحی را پیاده‌سازی می‌کند، مطمئن می‌شود که تست با موفقیت پاس شده و تلاش برای اکسپلویت شکست خورده است، و در نهایت یک پول ریکوئست (Pull Request) باز می‌کند.
  • /vulnhunt-fix-verify: از یک ایجنت مجزا و فقط-خواندنی (Read-Only) کمک می‌گیرد تا اصلاحات انجام‌شده را به شکل کاملاً مستقل داوری و ارزیابی کند؛ با این کار مانع از آن می‌شود که ایجنت تعمیرکار به کار‌های خودش نمره بدهد!

دیدگاه ها و گفتگوی تخصصی

نظرات خود را با جامعه مخاطبان وایر ای آی در میان بگذارید

۰ دیدگاه

هنوز دیدگاهی برای این مطلب ثبت نشده است

اولین نفری باشید که دیدگاه، تحلیل یا دیدگاه خود را درباره این موضوع با دیگران به اشتراک می گذارد.

مطالب مرتبط و پیشنهادی

متا ابزار Rebalancer را متن‌باز کرد؛ حل روزانه ۴۰ میلیون معمای زیرساختی در دیتاسنترها
آخرین اخبار

متا ابزار Rebalancer را متن‌باز کرد؛ حل روزانه ۴۰ میلیون معمای زیرساختی در دیتاسنترها

متا پس از ۹ سال استفاده داخلی، کتابخانه اختصاصی Rebalancer را به‌صورت متن‌باز در اختیار عموم توسعه‌دهندگان قرار داد. این ابزار قدرتمند روزانه بیش از ۴۰ میلیون مسئله پیچیده تخصیص منابع و چیدمان سخت‌افزار را در زیرساخت‌های عظیم این شرکت حل‌وفصل می‌کند. انتشار این پروژه همراه با ابزار بصری Explorer، مدیریت دیتاسنترها و سرور‌های توزیع‌شده را برای تیم‌های فنی متحول خواهد کرد.

۶ دقیقه مطالعه
۰
۱۴ مهر
کلود آنتروپیک وارد گوگل داکس و شیتس شد؛ ویرایش مستقیم اسناد بدون نیاز به کپی‌پیست!
آخرین اخبار

کلود آنتروپیک وارد گوگل داکس و شیتس شد؛ ویرایش مستقیم اسناد بدون نیاز به کپی‌پیست!

شرکت آنتروپیک نسخه بتای عمومی Claude for Workspace را عرضه کرد تا کاربران بتوانند چت‌بات کلود را مستقیماً داخل گوگل داکس، شیتس و اسلایدز به کار بگیرند. با این قابلیت، بدون نیاز به کپی‌پیست مداوم میان تب‌های مختلف مرورگر، می‌توانید متن‌ها را در لحظه اصلاح کنید، در شیتس فرمول بسازید و اسلایدهای حرفه‌ای طراحی کنید.

۴ دقیقه مطالعه
۰
۱۴ مهر
شاهکار تازه گوگل دیپ‌مایند برای گوشی‌ها: جست‌وجوی هوشمند صدا، تصویر و ویدیو با مدل EmbeddingGemma 2
آخرین اخبار

شاهکار تازه گوگل دیپ‌مایند برای گوشی‌ها: جست‌وجوی هوشمند صدا، تصویر و ویدیو با مدل EmbeddingGemma 2

گوگل دیپ‌مایند از مدل EmbeddingGemma 2 رونمایی کرد؛ یک مدل امبدینگ چندوجهی و سبک با ۷۴۰ میلیون پارامتر که پردازش هم‌زمان متن، صدا، تصویر و ویدیو را مستقیماً روی گوشی‌های هوشمند ممکن می‌سازد. این ابزار کاربردی با اجرای کاملاً آفلاین و اشغال کم‌تر از ۶۰۰ مگابایت رم، ضمن حفظ کامل حریم خصوصی کاربران، سرعت بازیابی و جست‌وجوی هوشمند اطلاعات را متحول می‌کند.

۴ دقیقه مطالعه
۰
۱۴ مهر