09/02/2026, 17.48
Send to a friend

Visa VVAH: la IA que patxa el codi de forma autònoma sense humans

Visa llança VVAH, l'harness open-source que detecta i correge vulnerabilitats en producció sense review humana. Anàlisi sobre riscos, business i resiliència.
En síntesi
  • Visa allibera VVAH, un sistema de IA que automatitza 11 estadis de reparació del codi, des de la descoberta de la falla fins al patching en producció.
  • El sistema opera per defecte en mode autònom, utilitzant un panell adversarial per testar les patxes abans de la implementació.
  • Rajat Taneja (Visa) sosté que el coll d'ampolla s'ha desplaçat de la descoberta de la falla a la velocitat de reparació.
  • El llançament ocorre en un clima de tensió després del cas GhostJacking, plantejant dubtes sobre la seguretat de donar a la IA l'autoritat de modificar el codi.

El paradigma de la cybersecurity empresarial està patint una mutació genètica. Ja no es tracta d'accelerar l'intervenció humana, sinó d'eliminar-la del cicle crític de resposta a les amenaces. Visa ha concretitzat aquesta visió amb el llançament del Visa Vulnerability Agentic Harness (VVAH), un framework open-source capaç d'indicar vulnerabilitats, escriure la correcció i aplicar-la directament als repositoris de producció sense que cap ésser humà revisi el codi.

Podem confiar en un codi sense humans?

La pregunta ja no és si la IA pot escriure codi, sinó si pot gestionar-ne la integritat en entorns de producció crítics. L'aproix de Visa és radical: el loop de reparació està actiu per defecte. Això significa que l'automatització no es limita a suggerir una solució, sinó que modifica els fitxers font al repositori target, a menys que l'operador decideixi explícitament limitar el sistema només a la fase de detecció.

Anàlisi estratègica: Per a un emprenedor, aquest desplaçament representa un trade-off entre risc operatiu i velocitat de resposta. La revisió humana, tradicionalment vista com l'última línia de defensa, és identificada aquí com el principal punt de fallada: és lenta, subjecta a errors i incapaç d'escalar a la velocitat de les amenaces modernes. Visa aposta que un procés de validació automatitzat i rigorós sigui més segur que una revisió humana tardia.

Tanmateix, la comunitat tècnica està dividida. Steve Wilson, Chief AI and Product Officer d'Exabeam i co-lead per l'OWASP Top 10 for LLM Applications, ha expressat una posició oposada. Wilson sosté que l'autorització ha de romandre externa al model: 'The agent can propose the exact DNS change, but it cannot grant itself the authority to make it'. En essència, la IA pot ser l'arquitecte de la solució, però no el notari que signa l'acte d'implementació.

Els onze estadis de la reparació autònoma

El funcionament de VVAH no és un sol salt lògic, sinó una seqüència orquestrada de 11 estadis distints. El sistema no es limita a 'patxar', sinó que simula un cicle de vida del software complet en pocs minuts. El procés comença amb la identificació de la falla al codi de producció i prossegueix amb la generació d'una patxa específica.

L'element distintiu és la introducció d'un panell adversarial. Abans que el codi sigui escrit al repositori, la patxa és sotmesa a una suite de tests dissenyats específicament per trencar-la. És un aproix de self-harming: la IA ataca el seu propi output per verificar que la correcció no sigui només eficaç, sinó que no introdueixi noves vulnerabilitats col·laterals.

Només després d'haver superat aquest gauntlet de tests, el loop procedeix a l'edició dels fitxers font. Aquesta estructura a circuit tancat permet refinar les correccions que fallen la validació sense haver de reiniciar tot el procés des de zero, reduint dràsticament el Mean Time to Adapt i permetent a Visa reduir els temps de resolució d'algunes falles de setmanes a poces hores.

Rajat Taneja desplaça el coll d'ampolla

Darrere d'aquesta arquitectura hi ha la visió de Rajat Taneja, president de la tecnologia de Visa. Per a Taneja, l'automatització total no és una elecció de risc, sinó l'única resposta lògica a un canvi de mercat. Durant una entrevista a VentureBeat, ha declarat: 'The bottleneck has moved'. Segons Taneja, la IA ara troba vulnerabilitats més ràpid del que els humans han fet mai en la història de la indústria tecnològica; per consegüència, el nou coll d'ampolla ja no és la descoberta, sinó la capacitat de reparar i provar que la reparació ha anat a bon port.

VVAH no ha nascut en el buit, sinó que és el resultat de la participació de Visa al Project Glasswing d'Anthropic. En aquest context, Visa ha utilitzat el model Claude Mythos per analitzar la xarxa que gestiona milers de milions de transaccions diàries. Els resultats han estat reveladors: el model ha estat capaç de concatenar debilitats menors per crear exploits funcionals, demostrant una capacitat de raonament semàntic que ha impulsat Visa a desenvolupar l'harness.

L'èxit de VVAH és visible també en els números de GitHub. Alliberat al juny de 2026, el projecte ha passat de 595 estrelles el 20 de juliol a més de 2.300 estrelles el 25 d'agost, amb un rapport clone-to-visitor proper al 9%. Taneja ha confirmat que diverses empreses d'alt perfil ja han començat a implementar aquesta eina.

GhostJacking i el risc del default

El llançament d'un sistema que modifica el codi per defecte ocorre en un moment d'extrema vulnerabilitat per als agents de IA. Només 18 dies abans de l'anunci de Visa, Tenet Security ha demostrat al DEF CON 34 l'atac GhostJacking. En aquest escenari, un agent de IA llegeix un payload maligne d'un fitxer de log i, utilitzant credencials vàlides, reescriu els ajustos DNS.

Aquest precedent planteja una qüestió crítica: si un agent té l'autoritat de modificar el codi de producció per reparar-lo, què impedeix que un input maligne consegui que l'agent 'repari' el codi insertant una backdoor? La defensa de Visa resideix en el panell adversarial, però el risc d'un default massa permissiu romaneix un punt de fricció entre els sostenidors de la velocitat i els puristes de la seguretat.

Anàlisi de risc: El perill real per a les empreses no és l'error de la IA, sinó l'excés de confiança en el loop automatitzat. Si l'atacant aconsegueix comprometre els tests del panell adversarial, la IA es convertiria en el vehicle més eficient possible per distribuir malware a escala global, saltant-se qualsevol control humà.

Per monitoritzar l'evolució d'aquest risc, l'indicador verificable serà la possible introducció d'estàndards de certificació per als panells adversarials de IA d'aquí al 2027, o la senyalització d'un primer exploit que utilitzi un harness de patching per injectar codi maligne.

L'automatització dels patch i la resiliència financera europea

L'adopció d'eines com VVAH té implicacions profundes per al teixit emprenedor europeu i italià, especialment per a les empreses que operen en sectors regulats.

Driver Impacte per a l'Empresa Referència Normativa/Estratègica
Velocitat de Patching Reducció del downtime i dels costos d'emergència per zero-day. Resiliència Operativa (DORA)
Autonomia IA Desplaçament del personal IT del coding al policy management. AI Act (Governança dels sistemes d'alt risc)
Open Source Security Accés a eines de nivell enterprise per a PMI tech. NIS2 (Seguretat de la supply chain software)

Per a les empreses italianes, la integració de sistemes de reparació autònoma podria ser l'única manera de complir la directiva NIS2, que imposa estàndards de seguretat rigorosos al llarg de tota la supply chain. Tanmateix, l'AI Act de la Unió Europea planteja interrogants sobre la responsabilitat legal: qui respon si una patxa autònoma causa un crash sistèmic o una pèrdua de dades? Si l'intervenció humana és eliminada del loop, la responsabilitat es desplaça del programador al proveïdor del model o a l'empresa que ha configurat l'harness.

L'estratègia per als decision maker europeus no serà l'adopció cega del default de Visa, sinó la implementació d'un model híbrid. L'indicador a observar serà l'adopció de 'gates d'autorització' (com suggereix Wilson) dins les implementacions europees de VVAH, per equilibrar l'eficiència americana amb la prudència normativa de la UE.

FAQ

Q: Què és exactament el Visa Vulnerability Agentic Harness (VVAH)?
A: És un framework open-source que automatitza tot el cicle de remei de les vulnerabilitats: troba la falla, escriu la patxa, la testa contra un panell adversarial i l'aplica al codi de producció.

Q: Per què Visa ha decidit fer-lo open-source?
A: Encara que el dossier no recull l'explicació completa, Rajat Taneja vincula l'elecció al DNA tecnològic de Visa i al desig de desplaçar el coll d'ampolla de la indústria de la descoberta a la reparació de les falles.

Q: Quin és el risc principal d'un sistema que patxa sense review humana?
A: El risc és que la IA pugui ser manipulada (com s'ha vist en el cas GhostJacking) o que pugui introduir errors imprevistos que, tot i superar els tests automatitzats, causin inestabilitat en el sistema de producció.


Fonts: Venturebeat, Aistart, Ground ·

Hai una domanda su questo dossier?

Scrivila qui: Susanna, l assistente AI di glacom, ti risponde via email con un approfondimento gratuito.

Nessuna consulenza personalizzata (finanziaria, legale o medica): solo informazione e fonti. Email usata solo per rispondere.

oppure scrivile su: WhatsApp · Telegram · SimpleX · Delta Chat · Email

Send to a friend
Printable version
CLOSE X
See also
Cursor AI i Ransomware Aurora: l'evolució de l'atac agentic
Anàlisi del cas Aurora: com hackers russos han fet servir Cursor AI i Claude-4.5 per vulnerar 10 empreses. Implicacions per el business, NIS2 i AI Act…
02/09/2026 10:54
OpenAI Astra i el llindar Critical: riscos cyber i impactes business
OpenAI suspèn Astra després de superació del llindar Critical de risc cyber. Anàlisi sobre zero-day autònoms, Preparedness Framework i impactes AI Act…
01/09/2026 14:13
LLM-as-a-Judge: Automatització de la Qualitat i Riscos per l'Empresa
Anàlisi tècnica i estratègica sobre l'ús de LLM com a jutges per avaluar altres models d'IA. Focus en LM Studio Bionic, biaises sistèmics i compliment…
31/08/2026 18:26
Bug Bounty i Cybersecurity: Anàlisi dels Riscos entre RCE i IDOR
Dossier tècnic per emprenedors sobre Bug Bounty: de l'atac a Instagram a les vulnerabilitats RCE i IDOR. Impactes estratègics, costos i compliment NIS…
31/08/2026 17:45
OpenAI i la flota de Mac: l'hardware per l'entrenament d'agents AI
OpenAI adquireix deu milers de Mac mini i Studio per l'entrenament d'agents AI mitjançant reinforcement learning. Anàlisi tècnica i de business.
31/08/2026 15:07


ISCRIVITI A GLACOM.NEWS

I dossier su AI, tech e business che contano, nella tua email. Gratis.