OpenHack est un workflow open source créé par la société de cybersécurité Hadrian pour transformer des agents de codage basés sur des LLM en auditeurs de sécurité structurés capables d’analyser des dépôts de code de f... Le système repose sur une analyse guidée par scénarios d’attaque et une étape de triage indépend...

Create a landscape editorial hero image for this Studio Global article: What is OpenHack, the AI-powered code review tool open‑sourced by Amsterdam cybersecurity firm Hadrian, how does it turn large language mode. Article summary: OpenHack is Hadrian’s open-source workflow/toolkit for using ordinary LLM coding agents as structured security code reviewers rather than ad hoc chatbots. Hadrian says it packages the methodology it used in audits of ope. Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "# Hadrian unveils Nova, enabling continuous, AI-powered offensive security testing. Hadrian has announced the launch of its agentic penetration testing solution, Nova. By autonomou" source context "Hadrian unveils Nova, enabling continuous, AI-powered offensive security testing - Help Net Security" Reference imag
Les agents de codage basés sur l’intelligence artificielle peuvent analyser rapidement d’immenses bases de code. Mais lorsqu’on leur demande simplement de « trouver des vulnérabilités », leurs résultats sont souvent bruyants ou incohérents. Faux positifs, vulnérabilités imaginées et analyses variables selon la formulation du prompt sont des problèmes fréquents.
OpenHack, un projet open source publié par la société de cybersécurité Hadrian (basée à Amsterdam), tente de résoudre ce problème. L’idée n’est pas seulement d’utiliser un modèle de langage pour examiner du code, mais de lui imposer une méthode d’enquête structurée comparable à celle d’un auditeur de sécurité humain.
OpenHack est un espace de travail et une boîte à outils destinée à l’audit de sécurité du code source assisté par IA. Le projet inclut :
L’ensemble orchestre la façon dont un modèle analyse un dépôt et documente les vulnérabilités potentielles.
Le système est conçu pour fonctionner avec des environnements de développement pilotés par des agents IA, comme Claude Code, Codex ou Cursor, dans lesquels un assistant peut parcourir un dépôt, exécuter des tâches et raisonner sur l’architecture d’un projet.
Dans ce contexte, OpenHack permet d’intégrer l’audit de sécurité directement dans le flux de développement, plutôt que de dépendre d’une revue manuelle ponctuelle.
Demander à un modèle de langage d’examiner un dépôt entier avec une instruction vague produit généralement des résultats imprécis. Hadrian met en avant trois problèmes principaux :
OpenHack tente de corriger ces faiblesses en remplaçant les prompts génériques par une méthodologie d’investigation structurée.
L’un des principes clés d’OpenHack est ce que Hadrian appelle le scenario‑based scoping.
Au lieu de demander à l’IA d’explorer un projet sans direction, le workflow lui assigne une classe d’attaque précise ou un chemin d’exploitation possible. Par exemple :
Cette approche limite le champ d’analyse et donne au modèle un objectif clair, ce qui améliore la qualité du raisonnement et réduit les résultats génériques.
Autre idée centrale : dissocier la détection d’une vulnérabilité de sa validation.
Dans un workflow OpenHack typique :
Ce processus encourage les modèles à produire des éléments concrets — chemins de code, chaînes d’exploitation ou preuves de configuration — avant qu’une vulnérabilité soit acceptée comme réelle.
Hadrian affirme avoir utilisé une méthodologie similaire pour auditer plusieurs applications open source utilisées par des agences gouvernementales aux Pays‑Bas.
Selon l’entreprise, l’analyse assistée par LLM aurait permis de découvrir des centaines de vulnérabilités en quelques heures.
Un exemple cité dans la recherche décrit une chaîne d’attaque comprenant :
Ces résultats proviennent principalement des communications de l’entreprise elle‑même et doivent donc être interprétés avec prudence en attendant des validations indépendantes.
Le projet est disponible sur GitHub sous licence MIT, avec documentation, prompts, outils CLI et compatibilité Python 3.9 et versions ultérieures.
Pour Hadrian, l’objectif est de « rééquilibrer le terrain » dans la recherche de vulnérabilités. Si les outils d’IA capables d’explorer des bases de code à grande échelle restent propriétaires, les défenseurs — équipes de sécurité et développeurs — risquent d’être désavantagés face aux attaquants.
En publiant OpenHack, l’entreprise espère permettre à davantage d’organisations d’utiliser des modèles de langage courants pour auditer leurs propres bases de code.
OpenHack s’inscrit dans une évolution plus large du développement logiciel. Les assistants de codage modernes peuvent déjà analyser l’architecture d’un projet, comprendre les dépendances et automatiser certaines tâches de développement.
La prochaine étape consiste à exploiter ces capacités pour la cybersécurité. Des workflows structurés comme OpenHack cherchent précisément à transformer des modèles généralistes en chercheurs systématiques de vulnérabilités, capables d’explorer des bases de code à grande échelle tout en produisant des analyses vérifiables.
À mesure que les environnements de développement deviennent plus « IA‑natifs », des approches mettant l’accent sur la portée d’analyse, la collecte de preuves et la vérification indépendante pourraient devenir essentielles pour rendre les audits de sécurité automatisés réellement fiables.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
OpenHack est un workflow open source créé par la société de cybersécurité Hadrian pour transformer des agents de codage basés sur des LLM en auditeurs de sécurité structurés capables d’analyser des dépôts de code de f...
OpenHack est un workflow open source créé par la société de cybersécurité Hadrian pour transformer des agents de codage basés sur des LLM en auditeurs de sécurité structurés capables d’analyser des dépôts de code de f... Le système repose sur une analyse guidée par scénarios d’attaque et une étape de triage indépendante afin de réduire les faux positifs et les vulnérabilités hallucinées par les modèles.
Selon Hadrian, la méthode a permis de découvrir des centaines de failles dans des logiciels open source utilisés par des agences gouvernementales néerlandaises, dont une chaîne d’attaque menant à l’exposition d’identi...