ابزار امنیتی VulnHunter از انحصار کلود آزاد شد: شکار هوشمند باگها در هر محیط کدنویسی!
ابزار امنیتی محبوب VulnHunter که توسط شرکت Capital One توسعه یافته بود، با یک فورک جامعهمحور تازه از انحصار محیط Claude Code رها شد. این ابزار متنباز با رویکرد هکرهای واقعی کدهای پروژه را اسکن میکند و حالا توسعهدهندگان میتوانند ایجنتها و اسکیلهای آن را در هر محیط کدنویسی دلخواهی برای کشف و رفع تضمینی آسیبپذیریها به کار بگیرند.

در یک نگاه (نکات کلیدی خبر)
خلاصه مهمترین نکات و تحولات این گزارش برای مطالعه سریع
- نسخه جدید و کامیونیتی ابزار امنیتی VulnHunter (محصول شرکت Capital One) قفل وابستگی به Claude Code را شکسته و حالا روی هر محیط و فریمورک ایجنتی دلخواهی اجرا میشود.
- این اسکنر امنیتی با دیدگاه هکرها کدها را زیر ذرهبین میبرد و تا وقتی که یک اکسپلویت اجرایی و کد اثبات نفوذ نداشته باشد، هشدارهای الکی و توخالی صادر نمیکند.
- فرایند کشف و رفع باگ به سه اسکیل کاربردی تقسیم شده؛ جالب اینجاست که یک ایجنت ناظر مستقل هم وجود دارد تا مطمئن شود ایجنت اصلی به کار خودش نمره قبولی نمیدهد!
یک فورک مستقل و جامعهمحور از ابزار امنیتی VulnHunter (متعلق به شرکت Capital One) منتشر شده که قفلهای انحصاری نسخه اصلی برای نصب روی Claude Code و محدودیتهای مدل را به کل کنار گذاشته است. توسعهدهندهای به نام nealbridges در این نسخه جدید، شیوه اسکن کد از دیدگاه نفوذگر را حفظ کرده و تنظیمات مبتنی بر متغیرهای محیطی را اضافه کرده است؛ بنابراین تیمهای برنامهنویسی حالا میتوانند اسکیلها و ایجنتهای این ابزار را در هر محیط کدنویسی سازگار دیگری نصب کنند. به این ترتیب، توسعهدهندگان بدون نیاز به استفاده اجباری از رابط خط فرمان (CLI) شرکت آنتروپیک (Anthropic) به عنوان محیط اصلی خود، میتوانند این روش امنیتی هوشمند را بررسی و ارزیابی نمایند.
شرکت Capital One در معرفی اولیه این پروژه، آن را یک ابزار امنیتی تحت مجوز آپاچی ۲.۰ (Apache 2.0) توصیف کرده بود که سورسکد را دقیقاً با عینک یک هکر و مهاجم تحلیل میکند. در این رویکرد، یک اسکنر ایجنتی مجموعهای از تسکها و ابزارها را در اختیار مدل هوش مصنوعی میگذارد تا ایرادهای مشکوک را در چندین گام مختلف بررسی و ردیابی کند. کار VulnHunter از نقاط ورودی خارجی و حساس سیستم—مثل مسیرهای API یا فرمهای آپلود فایل—شروع میشود و مسیر نفوذ دادههای ورودی را دنبال میکند تا ببیند آیا این دادهها میتوانند به یک عملیات خطرناک (که اصطلاحاً به آن سینک یا Sink میگویند) دسترسی پیدا کنند یا نه. نسخه اصلی این پروژه با مدل Claude Opus آنتروپیک و درون Claude Code اجرا میشد و در همان زمان هم پشتیبانی از مدلها و محیطهای اجرایی متنوعتر را به عنوان برنامههای آینده خود معرفی کرده بود.
اثبات نفوذ پیش از صدور هشدار
ابزار VulnHunter هر آسیبپذیری احتمالی را از یک مرحله ابطالسنجی و راستیآزمایی دقیق عبور میدهد؛ مرحلهای که برای پیدا کردن فرضیات اشتباه، حلقههای مفقوده در زنجیره حمله و مکانیزمهای دفاعی مانع نفوذ طراحی شده است. تنها آسیبپذیریهایی از این فیلتر سختگیرانه جان سالم به در میبرند که حتماً یک کد اثبات نفوذ (Proof of Concept یا PoC) اجرایی و یک راهکار پیشنهادی برای برطرف کردن باگ به همراه داشته باشند. این جریان کاری هوشمندانه باعث میشود وقت باارزش تیمهای مهندسی صرفاً روی نقصهای واقعی و در دسترس متمرکز شود و برنامهنویسها شواهد مستدلی برای بازتولید و حل مشکل در اختیار داشته باشند.
این فورک جدید تمام فرایند بالا را در قالب سه اسکیل (Skill) کاربردی بستهبندی کرده است:
/vulnhunt: عملیات شناسایی و اکتشاف را انجام میدهد، تحقیقات موازی را کلید میزند، یافتههای مشکوک را به چالش میکشد و بررسی میکند که آیا قابلیتهای لازم برای نفوذ با مدل تهدید سیستم همخوانی دارد یا خیر. خروجی نهایی این اسکیل، آسیبپذیریهای تأییدشده همراه با اکسپلویتهای قابلاجرا و پچهای پیشنهادی است./vulnhunter-fix: یک نمونه آزمایشی برای اثبات اکسپلویت میسازد، یک تست امنیتی ناموفق (Failing Test) مینویسد، کد اصلاحی را پیادهسازی میکند، مطمئن میشود که تست با موفقیت پاس شده و تلاش برای اکسپلویت شکست خورده است، و در نهایت یک پول ریکوئست (Pull Request) باز میکند./vulnhunt-fix-verify: از یک ایجنت مجزا و فقط-خواندنی (Read-Only) کمک میگیرد تا اصلاحات انجامشده را به شکل کاملاً مستقل داوری و ارزیابی کند؛ با این کار مانع از آن میشود که ایجنت تعمیرکار به کارهای خودش نمره بدهد!
برچسب های مرتبط
مطالب مرتبط و پیشنهادی

متا ابزار Rebalancer را متنباز کرد؛ حل روزانه ۴۰ میلیون معمای زیرساختی در دیتاسنترها
متا پس از ۹ سال استفاده داخلی، کتابخانه اختصاصی Rebalancer را بهصورت متنباز در اختیار عموم توسعهدهندگان قرار داد. این ابزار قدرتمند روزانه بیش از ۴۰ میلیون مسئله پیچیده تخصیص منابع و چیدمان سختافزار را در زیرساختهای عظیم این شرکت حلوفصل میکند. انتشار این پروژه همراه با ابزار بصری Explorer، مدیریت دیتاسنترها و سرورهای توزیعشده را برای تیمهای فنی متحول خواهد کرد.

کلود آنتروپیک وارد گوگل داکس و شیتس شد؛ ویرایش مستقیم اسناد بدون نیاز به کپیپیست!
شرکت آنتروپیک نسخه بتای عمومی Claude for Workspace را عرضه کرد تا کاربران بتوانند چتبات کلود را مستقیماً داخل گوگل داکس، شیتس و اسلایدز به کار بگیرند. با این قابلیت، بدون نیاز به کپیپیست مداوم میان تبهای مختلف مرورگر، میتوانید متنها را در لحظه اصلاح کنید، در شیتس فرمول بسازید و اسلایدهای حرفهای طراحی کنید.

شاهکار تازه گوگل دیپمایند برای گوشیها: جستوجوی هوشمند صدا، تصویر و ویدیو با مدل EmbeddingGemma 2
گوگل دیپمایند از مدل EmbeddingGemma 2 رونمایی کرد؛ یک مدل امبدینگ چندوجهی و سبک با ۷۴۰ میلیون پارامتر که پردازش همزمان متن، صدا، تصویر و ویدیو را مستقیماً روی گوشیهای هوشمند ممکن میسازد. این ابزار کاربردی با اجرای کاملاً آفلاین و اشغال کمتر از ۶۰۰ مگابایت رم، ضمن حفظ کامل حریم خصوصی کاربران، سرعت بازیابی و جستوجوی هوشمند اطلاعات را متحول میکند.
دیدگاه ها و گفتگوی تخصصی
نظرات خود را با جامعه مخاطبان وایر ای آی در میان بگذارید
هنوز دیدگاهی برای این مطلب ثبت نشده است
اولین نفری باشید که دیدگاه، تحلیل یا دیدگاه خود را درباره این موضوع با دیگران به اشتراک می گذارد.