Eszközök

Mesterséges intelligenciával generált szöveg

Visa autonóm biztonsági eszköze automatikusan javít és ellenőriz kódot emberi jóváhagyás előtt

A főszereplő a Visa és annak Visa Vulnerability Agentic Harness (VVAH) nevű nyílt forráskódú biztonsági megoldása, amely mostantól automatikusan megtalálja a sebezhetőséget, megírja a javítást és egy ellenfél-szimuláló panellel teszteli a javítást emberi átnézés előtt.

Visa autonóm biztonsági eszköze automatikusan javít és ellenőriz kódot emberi jóváhagyás előtt

Visa nyílt forráskódú eszköze, a Visa Vulnerability Agentic Harness (VVAH) mostantól nem csak feltárja a sebezhetőségeket, hanem javaslatot tesz és szerkeszti a célforráskódot, majd egy adverszáriális (ellenfélként viselkedő) validációs panellel próbálja megtörni a javítást, mielőtt azt emberek átnéznék. A vállalat bejelentése szerint ez a teljes ciklus alapértelmezettként szállítódik a letölthető változatban, hacsak az üzemeltető külön nem korlátozza a szerkesztést.

Mi történik a gyakorlatban?

Egy egyszerű futtatás (a Visa Vulnerability Agentic Harness-szel) az eszköz 11 szakaszát végigfuttatja, és alapértelmezés szerint módosítja a cél repository forrásfájljait, kivéve ha az operátor megállítja a folyamatot és csak észlelésre konfigurálja. A 11. szakasz — a README szerint — olvasás-only módban fut és egy adverszáriális validációs panelt indít, amely pontozza, hogy a javasolt javítás valóban megszünteti-e a kihasználhatóságot. Ha egy javítás nem szünteti meg az exploitot, a rendszer strukturált, automatizált visszacsatolást ad a következő iterációhoz.

Visa a kiadást pénteken párosította a Visa Consulting & Analytics tanácsadási gyakorlatának bővítésével. A cég hangsúlyozza: VVAH-t eredetileg saját védelmükre fejlesztették és maguk voltak az első felhasználók ("client zero"). Rajat Taneja, Visa technológiai elnöke szerint az eszköz célja, hogy a sebezhetőség-felderítés és -javítás közötti új szűk keresztmetszetet kezelje: "Az új szűk keresztmetszet a javítás és annak bizonyítása."

Fejlődés és nyilvános fogadtatás

A VVAH a GitHubon júniusban jelent meg. A projekt népszerűsége gyorsan nőtt: július 20-án 595 csillag (stars) és 97 fork volt rajta, míg augusztus 25-re több mint 2 300 csillagra és 300 forkra nőtt; Rajat Taneja szerint a clone-to-visitor arány közel 9%.

Visa azt mondja, hogy néhány nagy vállalat már használja az eszközt. Ugyanakkor a repo jelenleg nem fogad külső kódhozzájárulásokat, tehát az a harness, amely mások forrását szerkeszti, nem vesz be külső kódot a saját repo-jába.

Miért adják ki nyíltan?

Taneja szerint a döntés részben a Visa technológiai kultúrájából és abból fakad, hogy az eszközt "Visa és ökoszisztémája védelmére" fejlesztették. A legfontosabb érv azonban felelősségvállalás: a megosztással Visa szerint kisebb vállalatoknak vagy kevesebb erőforrással rendelkező szervezeteknek is segítenek.

Az új pipeline: több, mint jelentés

A bejelentés szerint a VVAH a korábbi "felfedezés, verifikálás, riport" folyamatról továbbmegy: "felfedezés, verifikálás, javítás, validálás és iteráció". Az eszköz alatta egy absztrakt szintaxisfa-alapú (AST) hívásgráfra épülő szkennelést használ, amely feltérképezi a rutinhívásokat és azokat az átjárási útvonalakat, amelyeken egy támadó eljuthat. Taneja szerint ez token-megtakarítással jár, jobb szemantikai érvelést és exploit-analízist eredményez, továbbá a kiadás MTTA (Mean Time to Adapt) megfigyelhetőséget és valós idejű folyamatnézeteket hoz be.

MTTA: a Visa által bevezetett metrika

A Visa által a harness-szel együtt bevezetett Mean Time to Adapt (MTTA) rövidebb definíciót kapott: az időt a felfedezett támadási útvonal és annak megoldása között. A cég azt állítja, hogy egyes megoldások ideje hetekről órákra csökkent. A Project Glasswing fehér könyve három dimenzió mentén követi az MTTA-t (például inventory frissesség, egy kiadáson belüli exploitable útvonalak száma és validációs ciklusidő). A repó továbbá külön is méri az AI által felfedezett kihasználhatóságtól a produkcióban validált javításig eltelt időt. Visa arra figyelmeztet, hogy amikor vezérigazgatói slided idézik a rövidebb időt, a teljes képet — különösen a validációt — is kérdezzük meg.

A vita a "gate"-ről és az emberi ellenőrzésről

A kiadást megelőzően biztonsági szakértők vetettek fel aggályokat arról, hogy a modell alapú javítások alapértelmezett szerkesztése veszélyes lehet. Steve Wilson, az Exabeam Chief AI and Product Officer-je és az OWASP Top 10 for LLM Applications projekt társelője a VentureBeatnek írt véleményében azt javasolta: helyezzünk egy engedélyezési kaput a modell elé, amely megakadályozza, hogy az ügynök önmaga adjon jogot kritikus infrastruktúra-változtatások végrehajtására.

Visa válasza szerint a VVAH a javítási automatizmust úgy tervezték, hogy jogosított üzemeltetők által, a saját kódjukon és kontrollált környezetben fusson. A vállalat továbbá hangsúlyozza, hogy az emberi szerep három helyen marad meg: az eszköz futtatása előtt, a javítások átnézésekor és a végső merge előtt.

A repo README-je szerint a 10. szakasz írja a jelölt javításokat a working copy-ba, majd a 11. szakasz adverszáriális panelei pontozzák a javítást és három lehetséges döntést adnak vissza: validated (validált), validation failed (validáció sikertelen) vagy needs review (áttekintést igényel). Visa kiemelte: ezek nem lépik át az adott szervezet megszokott build-, teszt- és kódáttekintési folyamatait; a végső döntés a biztonsági és mérnöki csapatoké.

Mit automatizál a harness?

A VVAH automatikusan futtat egy adverszáriális lépést, ami azt jelenti, hogy a javítás érvényességét egy "támadó szerepet játszó" panel is ellenőrzi, mielőtt emberhez kerülne. A README szerint a 11. szakasz olvasási módban fut, és az eszköz nem fordítja, nem építi vagy futtatja a javított ágat tesztkörnyezetben automatikusan — ezek a szervezet saját folyamatain maradnak.

Visa azt állítja, hogy a harness modellek együttműködtetésére épít: bizonyos modellek nagy visszahívási arányt (recall) adnak, míg másoknál nagy a pontosság (precision), és a VVAH egyes szakaszokhoz különböző modelleket rendelhet a konfiguráción keresztül. Kezdetben Anthropic Claude Mythos-modell szerepelt az előtérben a Project Glasswing részvétel miatt, de a README most már lehetővé teszi OpenAI-kompatibilis és nyílt súlyú modellek használatát is, a két javító/validáló szakasz alapértelmezett útvonala továbbra is Anthropic felé mutat.

Üzemeltetési ajánlások a kiadás előtt

Visa a kiadott dokumentációban és ajánlásokban több döntési pontot javasol:

  • Futási helyzet: kezdje a --stop-after s9 kapcsolóval, és olvassa át a SARIF kimenetet, mielőtt bármi forrást szerkesztő futtatást indít.
  • Jóváhagyási kapu: térképezze le a Visa három emberi kapuját a saját folyamatára (futás előtt, patch review, merge), és nevezze meg a felelősöket.
  • Validáció scope: a 11. szakasz verdiktjeit figyelembe véve tartson egy exploit-újratesztelést a merge előtt.
  • Repository hatókör: a harness emelt jogosultsággal fut; korlátozza, mely repókhoz fér hozzá, használjon ephemer környezetet, scoped credentialokat, ne engedjen production titkokat és korlátozza a hálózati kitettséget.
  • Modell szerepek: rendeljen modelleket tudatosan szakaszonként; a javító szakaszoknak nagyobb a blast radius-a.

Tanácsadás és piaci kontextus

A kiadással párhuzamosan a Visa Consulting & Analytics (VCA) kiterjesztett szolgáltatásokat kínál: vezetői workshopok, VVAH-alapú érettségi felmérés (NIST 1–5 skálán) és kiber-kockázati prioritási roadmap. Carl Rutstein, a Visa Consulting & Analytics globális vezetője szerint a találat/felfedezés már nem a legnehezebb feladat, a gyors javítás a kulcs.

Visa bejelentette továbbá, hogy a VVAH-t hozzájárulja a Nvidia Open Secure AI Alliance-hoz modell-agnosztikus keretrendszerként, és együttműködik a Project Lightwell (IBM és Red Hat) törekvéseivel a nyílt forráskódú komponensek megerősítésére.

Összegzés

A Visa VVAH új verziója a vuln-felderítéstől a validált javításig terjedő ciklust kívánja automatizálni és gyorsítani, miközben három emberi ellenőrzési pontot tart fenn. A megoldás célja a MTTA rövidítése és a nagyvállalati skálán való működés megkönnyítése, ugyanakkor a bevezetés fontos üzemeltetési és jogosultsági kontrollokat követel meg a potenciális kockázatok mérséklésére.