OpenHack: o workflow open source que transforma LLMs em revisores de segurança de código
OpenHack é um workflow open source criado pela empresa de cibersegurança Hadrian para transformar modelos de linguagem em revisores estruturados de segurança de código dentro de ferramentas como Claude Code, Codex e C... A metodologia usa investigação baseada em cenários e triagem independente para reduzir falsos po...
Publicado porEditado com GPT-5.5Imagens geradas com GPT Image 2
OpenHack é um workflow open source criado pela empresa de cibersegurança Hadrian para transformar modelos de linguagem em revisores estruturados de segurança de código dentro de ferramentas como Claude Code, Codex e C...
A metodologia usa investigação baseada em cenários e triagem independente para reduzir falsos positivos, alucinações e análises inconsistentes comuns em revisões de código feitas apenas com prompts simples.
Segundo a Hadrian, a abordagem foi usada para auditar aplicações open source usadas por órgãos do governo holandês, revelando centenas de vulnerabilidades em poucas horas, incluindo uma cadeia envolvendo LFI e exposiç...
O projeto foi liberado no GitHub sob licença MIT com prompts, documentação e ferramentas CLI para permitir que equipes de segurança adotem auditorias assistidas por IA em seus próprios projetos.
What is OpenHack, the AI-powered code review tool open‑sourced by Amsterdam cybersecurity firm Hadrian, how does it turn large language modeOpenHack structures how AI coding agents investigate vulnerabilities, aiming to make LLM‑based code review more reliable.
Prompt de IA
Create a landscape editorial hero image for this Studio Global article: What is OpenHack, the AI-powered code review tool open‑sourced by Amsterdam cybersecurity firm Hadrian, how does it turn large language mode. Article summary: OpenHack is Hadrian’s open-source workflow/toolkit for using ordinary LLM coding agents as structured security code reviewers rather than ad hoc chatbots. Hadrian says it packages the methodology it used in audits of ope. Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "# Hadrian unveils Nova, enabling continuous, AI-powered offensive security testing. Hadrian has announced the launch of its agentic penetration testing solution, Nova. By autonomou" source context "Hadrian unveils Nova, enabling continuous, AI-powered offensive security testing - Help Net Security" Reference imag
openai.com
Modelos de linguagem já conseguem ler e interpretar grandes bases de código, mas quando usados de forma simples — por exemplo, com um prompt como “encontre vulnerabilidades neste repositório” — os resultados costumam ser pouco confiáveis. É comum surgirem falsos positivos, falhas inventadas ou análises inconsistentes.
Para lidar com esse problema, a empresa de cibersegurança Hadrian, sediada em Amsterdã, lançou o OpenHack, um toolkit open source que organiza o trabalho de modelos de IA para transformá‑los em revisores estruturados de segurança de código. A ideia é fazer com que os LLMs atuem mais como auditores metodológicos, e não apenas como assistentes de chat improvisados.
Studio Global AI
Continue sua pesquisa
Esta página inclui uma resposta baseada na fonte que você pode continuar em Studio Global.
Qual é a resposta curta para "OpenHack: o workflow open source que transforma LLMs em revisores de segurança de código"?
OpenHack é um workflow open source criado pela empresa de cibersegurança Hadrian para transformar modelos de linguagem em revisores estruturados de segurança de código dentro de ferramentas como Claude Code, Codex e C...
Quais são os pontos-chave para validar primeiro?
OpenHack é um workflow open source criado pela empresa de cibersegurança Hadrian para transformar modelos de linguagem em revisores estruturados de segurança de código dentro de ferramentas como Claude Code, Codex e C... A metodologia usa investigação baseada em cenários e triagem independente para reduzir falsos positivos, alucinações e análises inconsistentes comuns em revisões de código feitas apenas com prompts simples.
O que devo fazer a seguir na prática?
Segundo a Hadrian, a abordagem foi usada para auditar aplicações open source usadas por órgãos do governo holandês, revelando centenas de vulnerabilidades em poucas horas, incluindo uma cadeia envolvendo LFI e exposiç...
OpenHack é um workspace baseado em arquivos e um conjunto de ferramentas voltado para revisão de segurança em código-fonte com auxílio de IA. O projeto inclui prompts, documentação, workflows e utilitários de linha de comando que orientam como um modelo deve analisar o código e reportar possíveis vulnerabilidades.
Ele foi projetado para funcionar dentro de ambientes de desenvolvimento que usam agentes de IA — como Claude Code, Codex e Cursor — onde os modelos conseguem explorar repositórios completos, executar tarefas e raciocinar sobre a arquitetura de um projeto.
Ao integrar o processo diretamente nesses ambientes, o OpenHack permite que auditorias de segurança assistidas por IA aconteçam dentro do próprio fluxo de desenvolvimento, em vez de depender apenas de revisões manuais separadas.
O problema das revisões de código feitas apenas com prompts
Segundo a Hadrian, revisões de segurança feitas de forma ingênua com LLMs apresentam alguns problemas recorrentes:
taxas altas de falsos positivos, quando padrões inofensivos são marcados como vulnerabilidades
alucinações, em que o modelo inventa falhas que não existem
resultados inconsistentes, dependendo da forma como o prompt foi escrito ou do contexto disponível
O OpenHack tenta resolver isso substituindo prompts abertos por um processo estruturado de investigação, que guia o modelo passo a passo durante a análise do código.
Investigação baseada em cenários
Um dos conceitos centrais do OpenHack é o escopo baseado em cenários de ataque.
Em vez de pedir ao modelo que examine todo o repositório em busca de problemas genéricos, o workflow direciona a IA para investigar classes específicas de vulnerabilidades ou possíveis caminhos de exploração.
Por exemplo, o modelo pode receber tarefas como:
rastrear o fluxo de entrada de dados do usuário pela aplicação
procurar oportunidades de Local File Inclusion (LFI)
examinar armazenamento de credenciais ou configurações de nuvem
Esse foco reduz distrações e ajuda o modelo a raciocinar com um objetivo de segurança claro, o que tende a gerar análises mais relevantes.
Triagem independente para reduzir falsos positivos
Outra característica importante é a separação entre descoberta e validação.
Em um fluxo típico do OpenHack:
Um agente de IA identifica uma possível vulnerabilidade.
Outro passo — ou outro agente — faz a triagem da descoberta.
Evidências são analisadas antes de classificar o problema como real.
Esse processo força o modelo a coletar provas concretas, como caminhos de execução no código, cadeias de exploração ou evidências de configuração, antes de confirmar a vulnerabilidade.
Testes em auditorias de software usado pelo governo holandês
A Hadrian afirma que utilizou uma metodologia semelhante à do OpenHack para auditar aplicações open source utilizadas por agências do governo da Holanda.
Segundo a empresa, a análise assistida por IA encontrou centenas de vulnerabilidades em poucas horas.
Entre os exemplos citados está uma cadeia de falhas que envolvia:
uma vulnerabilidade LFI sem autenticação
exposição de credenciais do Azure
um possível caminho até execução remota de código (RCE) no ambiente de nuvem
Esses resultados foram relatados pela própria empresa e ainda dependem de validação independente, mas ilustram o tipo de raciocínio de cadeia de ataque que o workflow pretende permitir.
Por que o projeto foi liberado como open source
A Hadrian disponibilizou o OpenHack no GitHub sob licença MIT, junto com prompts, documentação, ferramentas CLI e suporte para Python 3.9 ou superior.
A justificativa da empresa é que tornar o método público ajuda a equilibrar o uso de IA na descoberta de vulnerabilidades. À medida que modelos de IA se tornam mais capazes de encontrar falhas em software, existe o risco de que apenas atores privados ou ofensivos tenham acesso a essas técnicas.
Ao abrir o projeto, a empresa espera que equipes de desenvolvimento e segurança possam aplicar a mesma metodologia em seus próprios sistemas usando LLMs amplamente disponíveis.
Um sinal da nova fase da segurança de software
O OpenHack reflete uma tendência crescente: o uso de agentes de IA para explorar e auditar bases de código em escala. Ambientes de desenvolvimento modernos já permitem que assistentes analisem repositórios inteiros, entendam arquitetura de software e executem tarefas complexas.
Workflows estruturados como o OpenHack tentam transformar essa capacidade em algo confiável para segurança — criando processos que priorizam escopo claro, coleta de evidências e verificação independente.
À medida que ferramentas baseadas em LLM se tornam parte do desenvolvimento diário, abordagens desse tipo podem se tornar essenciais para que revisões de segurança automatizadas sejam realmente confiáveis.