OpenHackは、Hadrianが公開したオープンソースのワークフローで、LLMコーディングエージェントを体系的なセキュリティコードレビュアーとして利用できるようにするツール。Claude Code、Codex、Cursorなどと連携する。[3] シナリオベースの調査と独立したトリアージ(検証プロセス)により、LLMレビューにありがちな誤検知や“幻の脆弱性”を減らす設計になっている。[4] 同社はこの手法をオランダ政府関連のオープンソース監査に応用し、数時間で数百件の問題を発見したと報告。未認証LFIからAzure環境のRCEにつながる可能性のある問題も含まれていたという。[4]

Create a landscape editorial hero image for this Studio Global article: What is OpenHack, the AI-powered code review tool open‑sourced by Amsterdam cybersecurity firm Hadrian, how does it turn large language mode. Article summary: OpenHack is Hadrian’s open-source workflow/toolkit for using ordinary LLM coding agents as structured security code reviewers rather than ad hoc chatbots. Hadrian says it packages the methodology it used in audits of ope. Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "# Hadrian unveils Nova, enabling continuous, AI-powered offensive security testing. Hadrian has announced the launch of its agentic penetration testing solution, Nova. By autonomou" source context "Hadrian unveils Nova, enabling continuous, AI-powered offensive security testing - Help Net Security" Reference imag
AIコーディングエージェントは巨大なコードベースを高速に読み取れる一方で、セキュリティレビューでは誤検知や根拠の弱い指摘が多く、実務では扱いづらいという問題がありました。
こうした課題に対し、アムステルダムのサイバーセキュリティ企業 Hadrian が公開したのが、オープンソースのワークフロー OpenHack です。これは大規模言語モデル(LLM)を単なるチャット型アシスタントではなく、体系的なセキュリティ監査担当として動かすための仕組みを提供します。
OpenHackは、AIを使ったソースコードのセキュリティレビューのためのファイルベースのワークスペースとツールキットです。
プロンプト、作業フロー、ドキュメント、CLIツールなどが含まれており、LLMがどのようにコードを調査し、証拠を集め、脆弱性を報告するかを構造化します。
この仕組みは次のようなAIコーディングエージェント環境での利用を想定しています。
これらはAIがリポジトリ全体を理解し、複数ステップのタスクを自律的に実行できる開発環境です。
OpenHackを使うことで、開発者やセキュリティチームは通常の開発フローの中で再現可能なセキュリティレビューを実行できるようになります。
LLMはコードを理解できますが、単純に
「このリポジトリの脆弱性を探して」
と指示するだけでは、実用的な結果にならないことが多いとHadrianは指摘しています。
主な問題は次の通りです。
OpenHackは、こうした問題を避けるためにオープンエンドな質問ではなく、構造化された調査プロセスをLLMに与える設計になっています。
OpenHackの特徴の一つが、シナリオベースのスコーピングです。
AIに「何か問題を探して」と任せるのではなく、具体的な攻撃シナリオを与えて調査させます。
例えば次のような調査です。
この方法により、LLMはより具体的な攻撃経路を意識した分析を行えるようになります。
もう一つの重要な設計が、発見(discovery)と検証(triage)を分離することです。
典型的なOpenHackの流れは次のようになります。
この仕組みにより、モデルが見つけた疑いのある問題に対して証拠ベースの確認プロセスが行われ、弱いレポートや誤検知を減らすことができます。
Hadrianによると、この手法はオランダ政府機関が使用しているオープンソースアプリケーションの監査でも使用されました。
その結果、LLMを使ったレビューで数時間のうちに数百件の問題が見つかったと報告されています。
紹介されている事例の一つでは、次のような攻撃チェーンが確認されたとされています。
ただし、これらの結果は主にベンダー自身の報告であり、独立した検証は今後の課題とされています。
HadrianはOpenHackをMITライセンスでGitHubに公開しました。
リポジトリには以下が含まれています。
同社は、この公開の目的を「AIによる脆弱性発見の能力を防御側にも広く提供するため」と説明しています。
AIがソフトウェアの弱点を見つける能力は急速に高まっており、それが攻撃者だけの専用ツールになることを防ぐ必要があるという考えです。
OpenHackは、ソフトウェアセキュリティ分野で進む大きな流れを象徴しています。
近年のAI開発環境は、リポジトリ全体の理解、設計推論、コード変更などを自動化できるようになっています。
OpenHackのような構造化されたワークフローは、その能力をセキュリティ監査に応用する試みです。
単にAIにレビューさせるのではなく、
といったプロセスを設計することで、LLMを信頼できる脆弱性リサーチャーに近づけることが狙いです。
AI主導の開発環境が広がるにつれ、こうしたアプローチは今後のセキュリティレビューの標準になっていく可能性があります。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
OpenHackは、Hadrianが公開したオープンソースのワークフローで、LLMコーディングエージェントを体系的なセキュリティコードレビュアーとして利用できるようにするツール。Claude Code、Codex、Cursorなどと連携する。[3]
OpenHackは、Hadrianが公開したオープンソースのワークフローで、LLMコーディングエージェントを体系的なセキュリティコードレビュアーとして利用できるようにするツール。Claude Code、Codex、Cursorなどと連携する。[3] シナリオベースの調査と独立したトリアージ(検証プロセス)により、LLMレビューにありがちな誤検知や“幻の脆弱性”を減らす設計になっている。[4]
同社はこの手法をオランダ政府関連のオープンソース監査に応用し、数時間で数百件の問題を発見したと報告。未認証LFIからAzure環境のRCEにつながる可能性のある問題も含まれていたという。[4]