Visa nyílt forráskódú eszköze, a Visa Vulnerability Agentic Harness (VVAH) mostantól nem csak feltárja a sebezhetőségeket, hanem javaslatot tesz és szerkeszti a célforráskódot, majd egy adverszáriális (ellenfélként viselkedő) validációs panellel próbálja megtörni a javítást, mielőtt azt emberek átnéznék. A vállalat bejelentése szerint ez a teljes ciklus alapértelmezettként szállítódik a letölthető változatban, hacsak az üzemeltető külön nem korlátozza a szerkesztést.
Mi történik a gyakorlatban?
Egy egyszerű futtatás (a Visa Vulnerability Agentic Harness-szel) az eszköz 11 szakaszát végigfuttatja, és alapértelmezés szerint módosítja a cél repository forrásfájljait, kivéve ha az operátor megállítja a folyamatot és csak észlelésre konfigurálja. A 11. szakasz — a README szerint — olvasás-only módban fut és egy adverszáriális validációs panelt indít, amely pontozza, hogy a javasolt javítás valóban megszünteti-e a kihasználhatóságot. Ha egy javítás nem szünteti meg az exploitot, a rendszer strukturált, automatizált visszacsatolást ad a következő iterációhoz.
Visa a kiadást pénteken párosította a Visa Consulting & Analytics tanácsadási gyakorlatának bővítésével. A cég hangsúlyozza: VVAH-t eredetileg saját védelmükre fejlesztették és maguk voltak az első felhasználók ("client zero"). Rajat Taneja, Visa technológiai elnöke szerint az eszköz célja, hogy a sebezhetőség-felderítés és -javítás közötti új szűk keresztmetszetet kezelje: "Az új szűk keresztmetszet a javítás és annak bizonyítása."
Fejlődés és nyilvános fogadtatás
A VVAH a GitHubon júniusban jelent meg. A projekt népszerűsége gyorsan nőtt: július 20-án 595 csillag (stars) és 97 fork volt rajta, míg augusztus 25-re több mint 2 300 csillagra és 300 forkra nőtt; Rajat Taneja szerint a clone-to-visitor arány közel 9%.
Visa azt mondja, hogy néhány nagy vállalat már használja az eszközt. Ugyanakkor a repo jelenleg nem fogad külső kódhozzájárulásokat, tehát az a harness, amely mások forrását szerkeszti, nem vesz be külső kódot a saját repo-jába.
Miért adják ki nyíltan?
Taneja szerint a döntés részben a Visa technológiai kultúrájából és abból fakad, hogy az eszközt "Visa és ökoszisztémája védelmére" fejlesztették. A legfontosabb érv azonban felelősségvállalás: a megosztással Visa szerint kisebb vállalatoknak vagy kevesebb erőforrással rendelkező szervezeteknek is segítenek.
Az új pipeline: több, mint jelentés
A bejelentés szerint a VVAH a korábbi "felfedezés, verifikálás, riport" folyamatról továbbmegy: "felfedezés, verifikálás, javítás, validálás és iteráció". Az eszköz alatta egy absztrakt szintaxisfa-alapú (AST) hívásgráfra épülő szkennelést használ, amely feltérképezi a rutinhívásokat és azokat az átjárási útvonalakat, amelyeken egy támadó eljuthat. Taneja szerint ez token-megtakarítással jár, jobb szemantikai érvelést és exploit-analízist eredményez, továbbá a kiadás MTTA (Mean Time to Adapt) megfigyelhetőséget és valós idejű folyamatnézeteket hoz be.
MTTA: a Visa által bevezetett metrika
A Visa által a harness-szel együtt bevezetett Mean Time to Adapt (MTTA) rövidebb definíciót kapott: az időt a felfedezett támadási útvonal és annak megoldása között. A cég azt állítja, hogy egyes megoldások ideje hetekről órákra csökkent. A Project Glasswing fehér könyve három dimenzió mentén követi az MTTA-t (például inventory frissesség, egy kiadáson belüli exploitable útvonalak száma és validációs ciklusidő). A repó továbbá külön is méri az AI által felfedezett kihasználhatóságtól a produkcióban validált javításig eltelt időt. Visa arra figyelmeztet, hogy amikor vezérigazgatói slided idézik a rövidebb időt, a teljes képet — különösen a validációt — is kérdezzük meg.
A vita a "gate"-ről és az emberi ellenőrzésről
A kiadást megelőzően biztonsági szakértők vetettek fel aggályokat arról, hogy a modell alapú javítások alapértelmezett szerkesztése veszélyes lehet. Steve Wilson, az Exabeam Chief AI and Product Officer-je és az OWASP Top 10 for LLM Applications projekt társelője a VentureBeatnek írt véleményében azt javasolta: helyezzünk egy engedélyezési kaput a modell elé, amely megakadályozza, hogy az ügynök önmaga adjon jogot kritikus infrastruktúra-változtatások végrehajtására.
Visa válasza szerint a VVAH a javítási automatizmust úgy tervezték, hogy jogosított üzemeltetők által, a saját kódjukon és kontrollált környezetben fusson. A vállalat továbbá hangsúlyozza, hogy az emberi szerep három helyen marad meg: az eszköz futtatása előtt, a javítások átnézésekor és a végső merge előtt.
A repo README-je szerint a 10. szakasz írja a jelölt javításokat a working copy-ba, majd a 11. szakasz adverszáriális panelei pontozzák a javítást és három lehetséges döntést adnak vissza: validated (validált), validation failed (validáció sikertelen) vagy needs review (áttekintést igényel). Visa kiemelte: ezek nem lépik át az adott szervezet megszokott build-, teszt- és kódáttekintési folyamatait; a végső döntés a biztonsági és mérnöki csapatoké.
Mit automatizál a harness?
A VVAH automatikusan futtat egy adverszáriális lépést, ami azt jelenti, hogy a javítás érvényességét egy "támadó szerepet játszó" panel is ellenőrzi, mielőtt emberhez kerülne. A README szerint a 11. szakasz olvasási módban fut, és az eszköz nem fordítja, nem építi vagy futtatja a javított ágat tesztkörnyezetben automatikusan — ezek a szervezet saját folyamatain maradnak.
Visa azt állítja, hogy a harness modellek együttműködtetésére épít: bizonyos modellek nagy visszahívási arányt (recall) adnak, míg másoknál nagy a pontosság (precision), és a VVAH egyes szakaszokhoz különböző modelleket rendelhet a konfiguráción keresztül. Kezdetben Anthropic Claude Mythos-modell szerepelt az előtérben a Project Glasswing részvétel miatt, de a README most már lehetővé teszi OpenAI-kompatibilis és nyílt súlyú modellek használatát is, a két javító/validáló szakasz alapértelmezett útvonala továbbra is Anthropic felé mutat.
Üzemeltetési ajánlások a kiadás előtt
Visa a kiadott dokumentációban és ajánlásokban több döntési pontot javasol:
- Futási helyzet: kezdje a --stop-after s9 kapcsolóval, és olvassa át a SARIF kimenetet, mielőtt bármi forrást szerkesztő futtatást indít.
- Jóváhagyási kapu: térképezze le a Visa három emberi kapuját a saját folyamatára (futás előtt, patch review, merge), és nevezze meg a felelősöket.
- Validáció scope: a 11. szakasz verdiktjeit figyelembe véve tartson egy exploit-újratesztelést a merge előtt.
- Repository hatókör: a harness emelt jogosultsággal fut; korlátozza, mely repókhoz fér hozzá, használjon ephemer környezetet, scoped credentialokat, ne engedjen production titkokat és korlátozza a hálózati kitettséget.
- Modell szerepek: rendeljen modelleket tudatosan szakaszonként; a javító szakaszoknak nagyobb a blast radius-a.
Tanácsadás és piaci kontextus
A kiadással párhuzamosan a Visa Consulting & Analytics (VCA) kiterjesztett szolgáltatásokat kínál: vezetői workshopok, VVAH-alapú érettségi felmérés (NIST 1–5 skálán) és kiber-kockázati prioritási roadmap. Carl Rutstein, a Visa Consulting & Analytics globális vezetője szerint a találat/felfedezés már nem a legnehezebb feladat, a gyors javítás a kulcs.
Visa bejelentette továbbá, hogy a VVAH-t hozzájárulja a Nvidia Open Secure AI Alliance-hoz modell-agnosztikus keretrendszerként, és együttműködik a Project Lightwell (IBM és Red Hat) törekvéseivel a nyílt forráskódú komponensek megerősítésére.
Összegzés
A Visa VVAH új verziója a vuln-felderítéstől a validált javításig terjedő ciklust kívánja automatizálni és gyorsítani, miközben három emberi ellenőrzési pontot tart fenn. A megoldás célja a MTTA rövidítése és a nagyvállalati skálán való működés megkönnyítése, ugyanakkor a bevezetés fontos üzemeltetési és jogosultsági kontrollokat követel meg a potenciális kockázatok mérséklésére.



