02/09/2026, 17.48
Enviar a un amigo

Visa VVAH: la IA que parchea el código de forma autónoma sin humanos

Visa lanza VVAH, el harness open-source que detecta y corrige vulnerabilidades en producción sin revisión humana. Análisis sobre riesgos, negocio y resiliencia.
En síntesis
  • Visa lanza VVAH, un sistema de IA que automatiza 11 etapas de reparación de código, desde el descubrimiento del fallo hasta el parcheo en producción.
  • El sistema opera por defecto en modo autónomo, utilizando un panel adversario para testear los parches antes de la implementación.
  • Rajat Taneja (Visa) sostiene que el cuello de botella se ha desplazado del descubrimiento del fallo a la velocidad de reparación.
  • El lanzamiento ocurre en un clima de tensión tras el caso GhostJacking, planteando dudas sobre la seguridad de dar a la IA la autoridad de modificar el código.

El paradigma de la ciberseguridad corporativa está sufriendo una mutación genética. Ya no se trata de acelerar la intervención humana, sino de eliminarla del ciclo crítico de respuesta a las amenazas. Visa ha concretado esta visión con el lanzamiento del Visa Vulnerability Agentic Harness (VVAH), un framework open-source capaz de individuar vulnerabilidades, escribir la corrección y aplicarla directamente en los repositorios de producción sin que un solo ser humano revise el código.

¿Podemos confiar en un código sin humanos?

La pregunta ya no es si la IA puede escribir código, sino si puede gestionar su integridad en entornos de producción críticos. El enfoque de Visa es radical: el bucle de reparación está activo por defecto. Esto significa que la automatización no se limita a sugerir una solución, sino que modifica los archivos fuente en el repositorio objetivo, a menos que el operador decida explícitamente limitar el sistema solo a la fase de detección.

Análisis estratégico: Para un emprendedor, este desplazamiento representa un trade-off entre riesgo operativo y velocidad de respuesta. La revisión humana, tradicionalmente vista como la última línea de defensa, es identificada aquí como el principal punto de fallo: es lenta, propensa a errores e incapaz de escalar a la velocidad de las amenazas modernas. Visa apuesta a que un proceso de validación automatizado y riguroso sea más seguro que una revisión humana tardía.

Sin embargo, la comunidad técnica está dividida. Steve Wilson, Chief AI and Product Officer de Exabeam y co-lead para el OWASP Top 10 for LLM Applications, ha expresado una posición opuesta. Wilson sostiene que la autorización debe permanecer externa al modelo: 'The agent can propose the exact DNS change, but it cannot grant itself the authority to make it'. En esencia, la IA puede ser el arquitecto de la solución, pero no el notario que firma el acta de implementación.

Las once etapas de la reparación autónoma

El funcionamiento de VVAH no es un único salto lógico, sino una secuencia orquestada de 11 etapas distintas. El sistema no se limita a 'parchear', sino que simula un ciclo de vida completo del software en pocos minutos. El proceso comienza con la identificación del fallo en el código de producción y prosigue con la generación de un parche específico.

El elemento distintivo es la introducción de un panel adversario. Antes de que el código se escriba en el repositorio, el parche se somete a una suite de tests diseñados específicamente para romperlo. Es un enfoque de self-harming: la IA ataca su propio output para verificar que la corrección no sea solo eficaz, sino que no introduzca nuevas vulnerabilidades colaterales.

Solo después de superar este gauntlet de tests, el bucle procede a la edición de los archivos fuente. Esta estructura de circuito cerrado permite refinar las correcciones que fallan la validación sin tener que reiniciar todo el proceso desde cero, reduciendo drásticamente el Mean Time to Adapt y permitiendo a Visa reducir los tiempos de resolución de algunos fallos de semanas a pocas horas.

Rajat Taneja desplaza el cuello de botella

Detrás de esta arquitectura está la visión de Rajat Taneja, presidente de tecnología de Visa. Para Taneja, la automatización total no es una elección de riesgo, sino la única respuesta lógica a un cambio de mercado. Durante una entrevista con VentureBeat, declaró: 'The bottleneck has moved'. Según Taneja, la IA ahora encuentra vulnerabilidades más rápido de lo que los humanos lo han hecho jamás en la historia de la industria tecnológica; en consecuencia, el nuevo cuello de botella ya no es el descubrimiento, sino la capacidad de reparar y probar que la reparación ha ocurrido.

VVAH no nació en el vacío, sino que es el resultado de la participación de Visa en el Project Glasswing de Anthropic. En ese contexto, Visa utilizó el modelo Claude Mythos para analizar la red que gestiona miles de millones de transacciones diarias. Los resultados fueron reveladores: el modelo fue capaz de concatenar debilidades menores para crear exploits funcionales, demostrando una capacidad de razonamiento semántico que impulsó a Visa a desarrollar el harness.

El éxito de VVAH es visible también en los números de GitHub. Lanzado en junio de 2026, el proyecto pasó de 595 estrellas el 20 de julio a más de 2.300 estrellas el 25 de agosto, con una relación clone-to-visitor cercana al 9%. Taneja ha confirmado que diversas empresas de alto perfil ya han comenzado a implementar esta herramienta.

GhostJacking y el riesgo del default

El lanzamiento de un sistema que modifica el código por defecto ocurre en un momento de extrema vulnerabilidad para los agentes de IA. Solo 18 días antes del anuncio de Visa, Tenet Security demostró en el DEF CON 34 el ataque GhostJacking. En este escenario, un agente de IA lee un payload malicioso de un archivo de log y, utilizando credenciales válidas, reescribe las configuraciones DNS.

Este precedente plantea una cuestión crítica: si un agente tiene la autoridad de modificar el código de producción para repararlo, ¿qué impide que un input malicioso convenza al agente de 'reparar' el código insertando una backdoor? La defensa de Visa reside en el panel adversario, pero el riesgo de un default demasiado permisivo sigue siendo un punto de fricción entre los defensores de la velocidad y los puristas de la seguridad.

Análisis de riesgo: El peligro real para las empresas no es el error de la IA, sino el exceso de confianza en el bucle automatizado. Si el atacante logra comprometer los tests del panel adversario, la IA se convertiría en el vehículo más eficiente posible para distribuir malware a escala global, saltándose cualquier control humano.

Para monitorizar la evolución de este riesgo, el indicador verificable será la eventual introducción de estándares de certificación para los paneles adversarios de IA para 2027, o la notificación de un primer exploit que utilice un harness de parcheo para inyectar código malicioso.

La automatización de los parches y la resiliencia financiera europea

La adopción de herramientas como VVAH tiene implicaciones profundas para el tejido empresarial europeo e italiano, especialmente para las empresas que operan en sectores regulados.

Driver Impacto para la Empresa Referencia Normativa/Estratégica
Velocidad de Patching Reducción del downtime y de los costes de emergencia por zero-day. Resiliencia Operativa (DORA)
Autonomía IA Desplazamiento del personal IT desde el coding hacia el policy management. AI Act (Gobernanza de los sistemas de alto riesgo)
Open Source Security Acceso a herramientas de nivel enterprise para PYMES tech. NIS2 (Seguridad de la supply chain de software)

Para las empresas italianas, la integración de sistemas de reparación autónoma podría ser la única forma de cumplir con la directiva NIS2, que impone estándares de seguridad rigurosos a lo largo de toda la supply chain. Sin embargo, el AI Act de la Unión Europea plantea interrogantes sobre la responsabilidad legal: ¿quién responde si un parche autónomo causa un crash sistémico o una pérdida de datos? Si la intervención humana es eliminada del bucle, la responsabilidad se desplaza del programador al proveedor del modelo o a la empresa que ha configurado el harness.

La estrategia para los decision maker europeos no será la adopción ciega del default de Visa, sino la implementación de un modelo híbrido. El indicador a observar será la adopción de 'gates de autorización' (como sugiere Wilson) dentro de las implementaciones europeas de VVAH, para equilibrar la eficiencia americana con la prudencia normativa de la UE.

FAQ

Q: ¿Qué es exactamente el Visa Vulnerability Agentic Harness (VVAH)?
A: Es un framework open-source que automatiza todo el ciclo de remedio de vulnerabilidades: encuentra el fallo, escribe el parche, lo testea contra un panel adversario y lo aplica al código de producción.

Q: ¿Por qué Visa ha decidido hacerlo open-source?
A: Aunque el dossier no reporta la explicación completa, Rajat Taneja vincula la elección al ADN tecnológico de Visa y al deseo de desplazar el cuello de botella de la industria desde el descubrimiento hacia la reparación de los fallos.

Q: ¿Cuál es el riesgo principal de un sistema que parchea sin revisión humana?
A: El riesgo es que la IA pueda ser manipulada (como se vio en el caso GhostJacking) o que pueda introducir errores imprevistos que, aun superando los tests automatizados, causen inestabilidad en el sistema de producción.


Fuentes: Venturebeat, Aistart, Ground ·

Hai una domanda su questo dossier?

Scrivila qui: Susanna, l assistente AI di glacom, ti risponde via email con un approfondimento gratuito.

Nessuna consulenza personalizzata (finanziaria, legale o medica): solo informazione e fonti. Email usata solo per rispondere.

oppure scrivile su: WhatsApp · Telegram · SimpleX · Delta Chat · Email

Enviar a un amigo
Vista para imprimir
CLOSE X
Ver también
Cursor AI y Ransomware Aurora: la evolución del ataque agéntico
Análisis del caso Aurora: cómo hackers rusos usaron Cursor AI y Claude-4.5 para vulnerar 10 empresas. Implicaciones para negocios, NIS2 y AI Act.
02/09/2026 09:54
OpenAI Astra y el umbral Critical: riesgos cyber e impactos business
OpenAI suspende Astra tras superar el umbral Critical de riesgo cyber. Análisis sobre zero-day autónomos, Preparedness Framework e impactos AI Act/NIS…
01/09/2026 13:13
LLM-as-a-Judge: Automatización de la Calidad y Riesgos para la Empresa
Análisis técnico y estratégico sobre el uso de LLM como jueces para evaluar otros modelos de IA. Enfoque en LM Studio Bionic, sesgos sistémicos y cump…
31/08/2026 18:26
Bug Bounty y Cybersecurity: Análisis de los Riesgos entre RCE e IDOR
Dosier técnico para emprendedores sobre Bug Bounty: desde el ataque a Instagram hasta las vulnerabilidades RCE e IDOR. Impactos estratégicos, costes y…
31/08/2026 17:45
OpenAI y la flota de Mac: el hardware para el entrenamiento de agentes de IA
OpenAI adquiere decenas de miles de Mac mini y Studio para el entrenamiento de agentes de IA mediante reinforcement learning. Análisis técnico y de ne…
31/08/2026 15:07


In evidenza
Newsletter

Suscríbase a la newsletter de glacom o cambie sus preferencias

Regístrese
TOP10

ISCRIVITI A GLACOM.NEWS

I dossier su AI, tech e business che contano, nella tua email. Gratis.