Visa llança una IA que corregeix codi de producció sense humans
- Visa ha llançat el Visa Vulnerability Agentic Harness (VVAH), una eina de codi obert per a la seguretat autònoma.
- El sistema detecta falls, escriu el correctiu i el valida mitjançant un panell adversarial abans d'aplicar-lo al codi de producció.
- La configuració per defecte permet que la IA modifiqui fitxers sense supervisió humana prèvia per accelerar la resposta a amenaces.
- La iniciativa neix de la col·laboració amb el Projecte Glasswing d'Anthropic i utilitza models de raonament semàntic.

La velocitat a la qual s'evolucionen les ciberamenaces ha obligat els gegants tecnològics a reconsiderar el paper de l'ésser humà en la cadena de seguretat. Visa ha donat un pas disruptiu amb el llançament de la versió actualitzada del seu Visa Vulnerability Agentic Harness (VVAH), un marc de treball de codi obert que no es limita a alertar sobre vulnerabilitats, sinó que les soluciona de manera autònoma directament en el codi de producció.
L'automatització total del cicle de remediació
El VVAH no és un simple escàner de seguretat. Es tracta d'un sistema agentic que executa un procés compost per 11 etapes distintes. El flux de treball comença amb la identificació d'una falla de seguretat, seguida de la generació d'un correctiu de codi. El punt més crític i innovador és que, abans de desplegar la solució, el sistema sotmet el correctiu a un panell adversarial: un conjunt de proves dissenyades específicament per intentar trencar la pròpia solució proposada per la IA.
Si el correctiu supera aquest examen de resistència, el VVAH edita els fitxers de la font en el repositori objectiu. Aquest bucle tancat permet que el temps de resposta a vulnerabilitats, que anteriorment podia requerir setmanes de coordinació entre equips de seguretat i desenvolupadors, es reduïssi en alguns casos a pocs hores. La companyia ha optat per configurar aquest procés com a opció per defecte, cosa que significa que el codi pot ser modificat i desplegat abans que qualsevol programador humà hagi revisat la canvi.
El debat sobre el control i la seguretat per defecte
Aquesta decisió de Visa ha generat un debat intens entre els experts en ciberseguretat. Per un costat, la companyia argumenta que el coll d'ampolla s'ha desplaçat: la IA ara troba vulnerabilitats més ràpid del que els humans poden processar-ne. Rajat Taneja, president de tecnologia de Visa, sosté que el producte és precisament aquesta capacitat de resposta immediata, afirmant que el rigor de les proves automatitzades ofereix una base de seguretat superior a la revisió humana, que sovint és lenta i propensa a errors.
No obstant això, veus crítiques com la de Steve Wilson, Chief AI and Product Officer d'Exabeam, advierten sobre els riscos de concedir tal nivell d'autonomia. Wilson suggereix que hauria d'existir una porta d'autorització externa al model; és a dir, que la IA pugui proposar el canvi exacte, però que no tingui l'autoritat per aplicar-lo per si mateixa. Aquesta preocupació s'ha intensificat després de demostracions com la de GhostJacking a la DEF CON 34, on es va mostrar com un agent podia llegir càregues d'atac descriptors en fitxers de registre i reescriure el DNS utilitzant credencials vàlides.
Raons tecnològiques: de Projecte Glasswing a GitHub
L'origen del VVAH es troba en la participació de Visa al Projecte Glasswing d'Anthropic. Durant aquest procés, Visa va utilitzar el model Claude Mythos per analitzar la xarxa que suporta bilions de transaccions diàries. Els resultats van ser reveladors: el model va ser capaç de connectar debilitats menors per crear exploits funcionals, demostrant la potència del raonament semàntic en la ciberseguretat.
La decisió de convertir aquesta eina en un projecte de codi obert ha tingut una recepció massiva. Des del seu llançament inicial al juny de 2026, el projecte ha passat de gairebé 600 estrelles a més de 2.300 a GitHub, amb una taxa de clonació propera al 9%. Visa no només ha obert el codi, sinó que ha integrat el VVAH en una estratègia més ampla que inclou la seva pràctica de consultoria de ciberseguretat i la seva adhesió a aliances com l'Open Secure AI Alliance de NVIDIA i el Projecte Lightwell d'IBM i Red Hat.
Un canvi de paradigma en el DevSecOps
La implementació d'aquest sistema marca una transició cap a operacions de seguretat totalment autònomes. En aquest nou escenari, el rol del programador i de l'expert en seguretat deixa de ser l'escripció manual de correctius per passar a ser un gestor de polítiques de nivell superior i un supervisor d'excepcions. L'objectiu és reduir el Mean Time to Adapt (MTTA), permetent que les infraestructures crítiques s'adaptin a noves amenaces en temps real.
L'IA està trobant vulnerabilitats més ràpid del que els humans poden fer en tota la història de la nostra indústria tecnològica. El nou coll d'ampolla és corregir i provar que ho hem corregit.
Aquesta visió és la que impulsa Visa a expandir els seus serveis de consultoria, oferint ara educació en lideratge d'IA i mapes de prioritització de riscos per ajudar altres empreses a operativitzar aquestes intuïcions de seguretat autònoma. La flexibilitat del marc permet, a més, utilitzar diversos models d'IA per evitar la dependència d'un sol proveïdor i optimitzar la detecció segons el tipus de vulnerabilitat.
Implicacions per a l'ecosistema empresarial de Catalunya i Espanya
L'arribada de sistemes com el VVAH té lectures molt específiques per a les empreses tecnològiques de Barcelona i el mercat espanyol. En primer lloc, l'adopció d'IA que modifica codi de producció sense supervisió humana col·lisiona directament amb els principals eixos de l'AI Act de la Unió Europea, que posa un èmfasi extrem en la supervisió humana i la transparència en sistemis d'alt risc.
Per a les startups i centres de desenvolupament del 22@ de Barcelona, l'ús d'eines de codi obert com el VVAH representa una oportunitat per democratitzar la seguretat de nivell enterprise. No obstant això, les empreses locals hauran de valorar si el guany en velocitat justifica el risc jurídic i operatiu de delegar la integritat del codi a un agent autònom. En un mercat on la confiança del client és clau, especialment en el sector fintech espanyol, la implementació d'aquestes eines haurà de venir acompanyada de protocols de validació rigorosos que compleixin amb la normativa comunitàa.
A més, el moviment de Visa indica que el talent tècnic a Espanya haurà de pivotar. Ja no bastarà amb saber programar correctius; els professionals hauran de saber orquestrar agents d'IA i dissenyar els panells adversaris que validin aquests canvis. L'ecosistema català, amb la seva força en la recerca i el desenvolupament, pot posicionar-se com un hub de validació i auditoria d'IA, creant una capa de seguretat humana que actui com a garantia sobre els processos autònoms que companyies com Visa estan normalitzant.
Finalment, la integració d'aquestes tecnologies podria accelerar la transformació digital de les PIMES espanyoles, permetent-les tenir una infraestructura de seguretat robusta sense necessitar equips de ciberseguretat massius, sempre i quan s'establis els límits d'autorització adequats per evitar incidents com els descrits en els forums de seguretat globals com Aistart.
Preguntes freqüents
Què és exactament el VVAH de Visa?
És un marc de treball de codi obert (Visa Vulnerability Agentic Harness) que automatitza tot el cicle de seguretat: detecta vulnerabilitats, crea el correctiu, el prova contra un panell adversarial i l'aplica al codi de producció.
La IA pot modificar el codi sense que cap humà ho vegi?
Sí, per configuració per defecte, el sistema pot editar els fitxers del repositori i desplegar la solució sense revisió humana prèvia, tot i que l'operador pot limitar-lo només a la detecció.
Com es garanteix que el correctiu de la IA no sigui perillós?
El sistema utilitza un panell adversarial, que és un conjunt de proves automatitzades dissenyades per intentar trencar el correctiu abans que aquest sigui aplicat al codi real.
En què es diferencia aquest sistema d'un escàner de vulnerabilitats tradicional?
Mentre que un escàner tradicional només identifica el problema i alerta l'usuari, el VVAH tanca el cicle complet executant la reparació i la validació de manera autònoma.
Fonts: Venturebeat, Aistart, Ground ·
Scrivila qui: Susanna, l assistente AI di glacom, ti risponde via email con un approfondimento gratuito.
Nessuna consulenza personalizzata (finanziaria, legale o medica): solo informazione e fonti. Email usata solo per rispondere.
oppure scrivile su: WhatsApp · Telegram · SimpleX · Delta Chat · Email