SkillsScout
SECURITY-COMPLIANCE / 安全与合规

VulnHunter

收录日期 2026-07-29·来源仓库 ↗
受欢迎程度
9
可用程度与相关性
8
安全性
8
8.3SCOUT SCORE

1. 基本信息

项目 内容 数据来源
名称 VulnHunter GitHub API
作者/维护者 Capital One(官方开源组织) GitHub API
来源链接 https://github.com/capitalone/VulnHunter
许可证 Apache License 2.0 GitHub API
GitHub Stars 797 GitHub API
Forks 112 GitHub API
最新版本 无独立 tag,以主分支持续更新为准 GitHub API
安装方式 克隆仓库后运行仓库自带 install.sh README

2. 功能介绍与亮点

VulnHunter 是 Capital One 内部安全团队开发并开源的“主动攻击者视角”代码安全分析工具,由三个可组合的 Claude Code 技能构成一条完整闭环:

三者共同构成“找漏洞 → 自动修 → 独立核验”的闭环,且刻意通过子代理编排把具体分析过程隔离在主编排逻辑之外,迫使流程遵循既定方法论而非临场发挥。

3. 适用场景

所属分类:安全与合规

面向需要在自己拥有授权的代码库中主动排查可利用漏洞的开发团队与安全工程师:日常代码审查前的安全自查、开源项目维护者定期扫描依赖代码、企业内部安全团队批量核查多个仓库、以及在 CI 之外补充一层“具备可执行验证证据”的深度安全评审。

4. 跨 Agent 兼容性

5. 推荐理由

用攻击者视角正向推理漏洞可利用性、自带证伪机制压低误报,并把发现-修复-复核闭环成可审计的自动化流程。

6. 评分

维度 分数 说明
受欢迎程度 9 官方大型金融机构出品,且发布后被 VentureBeat、SecurityWeek、PYMNTS、Crowdfund Insider 等多家独立科技/安全媒体报道
可用性 8 安装步骤清晰(克隆+一条安装脚本),三个技能文档详实、职责边界写得很清楚,一周内仍有提交更新;但要求必须使用 Opus 级模型,/vulnhunter-fix 另需 Python 3.11+ 与已认证的 git/gh
安全性 8 权限范围逐技能明确划定——/vulnhunt/vulnhunt-fix-verify 为纯提示词、不含代码执行,且 /vulnhunt-fix-verify 显式禁用 Bash 与联网;只有 /vulnhunter-fix 涉及真实的 git/PR 写操作,但范围限定在 git worktree 内且全程可审计;License 明确、作者身份可核实

安全检查清单逐项结果: ① Shell 命令权限:/vulnhunt/vulnhunt-fix-verify 均无 Bash 权限;/vulnhunter-fix 需要 git/gh,操作范围限定在 worktree 与目标仓库的 PR 流程内,透明可查 ② 联网外发:/vulnhunt-fix-verify 明确禁止网络访问;其余组件的网络行为限于开发者自己配置的 git 远程与 Claude API,无隐蔽外发 ③ 凭据要求:需要开发者自备的 Claude Opus 访问权限与已认证的 gh CLI,均为用户自有凭据,工具本身不额外收集 ④ 无可疑指令或混淆代码迹象 ⑤ 作者信誉:Capital One 官方组织仓库,4 名内部工程师贡献,身份可核实 ⑥ License 清晰:Apache-2.0 ⑦ 最近维护:近一周内仍有提交

综合评分(三项均值):8.33

7. 跟同类 Skills 相比的优势

竞品 定位 与 VulnHunter 的差异
Trail of Bits · static-analysis 把 CodeQL 污点追踪与 Semgrep 规则扫描接入 Agent 依赖预定义规则/模式匹配识别风险点,覆盖面取决于规则库;VulnHunter 从攻击者入口正向推理可利用路径,不依赖预设规则
Sentry · security-review 用置信度方法论过滤误报,第三方横评中胜出同类竞品 聚焦“审查并给出结论”这一单一环节;VulnHunter 额外把修复(TDD 自动实现)与复核(独立只读验证)也纳入同一闭环
Trail of Bits · differential-review 把安全视角审查固化为风险分级、历史溯源、攻击建模的方法论 面向代码差异(diff)审查场景;VulnHunter 面向全仓库主动漏洞猎捕,且自带可执行 PoC 生成
Cisco AI Defense · skill-scanner 官方安全厂商出品,扫描的是“Agent Skill 本身”是否含提示注入或恶意代码 保护对象是技能供应链安全,而非通用应用代码库的漏洞;两者互补而非替代

8. 用户评价

该技能发布仅约一周,第三方平台尚无具名用户评价;目前可查证的第三方关注均来自科技/安全媒体的产品报道(VentureBeat、SecurityWeek、PYMNTS、Crowdfund Insider 等),尚未见开发者社区的独立使用反馈。

9. 其他补充

仓库同时提供 vulnhunter-agent/(无人值守批量运行的 headless 封装)与 harness/(跨多仓库批量扫描与检测准确率基准测试工具),两者是围绕三个核心技能的运维配套设施,不属于安装进 agent 的技能本身。

10. 安装使用方式

git clone https://github.com/capitalone/VulnHunter.git
cd VulnHunter
./install.sh      # 将 vulnhunt、vulnhunter-fix、vulnhunt-fix-verify 复制进 ~/.claude/skills/

安装后需重启 Claude Code。三个技能分别通过斜杠命令触发:

# 1. 扫描
claude --model opus --add-dir ~/.claude/skills/vulnhunt --add-dir ~/.claude/skills/vulnhunt/phases
# 会话内输入:/vulnhunt

# 2. 修复(需 git、已认证的 gh CLI,以及 Python 3.11+ 环境下 pip install -e ".[dev]")
claude --model opus --add-dir ~/.claude/skills/vulnhunter-fix
# 会话内输入:/vulnhunter-fix

# 3. 复核(只读,调用前需自行创建输出目录)
claude --model opus --add-dir ~/.claude/skills/vulnhunt-fix-verify --add-dir ~/.claude/skills/vulnhunt-fix-verify/phases
# 会话内输入:/vulnhunt-fix-verify ...

如需卸载,运行仓库自带的 ./uninstall.sh

11. 注意事项