Visa lanza una IA que parchea código en producción sin revisión humana
- Visa ha desplegado el Visa Vulnerability Agentic Harness (VVAH), una herramienta de código abierto que automatiza el ciclo completo de remediación de seguridad.
- El sistema ejecuta 11 etapas autónomas: detecta el fallo, escribe el parche y lo somete a un panel adversarial antes de editar el repositorio.
- La empresa argumenta que el cuello de botella ya no es encontrar vulnerabilidades, sino la velocidad de reparación y validación.
- El despliegue ocurre en un contexto de debate sobre la seguridad de los agentes de IA y la necesidad de puertas de autorización humana.

La velocidad a la que evolucionan las amenazas digitales ha superado la capacidad de respuesta de los equipos de seguridad tradicionales. En este escenario, Visa ha dado un paso disruptivo al lanzar una actualización de su herramienta de código abierto, el Visa Vulnerability Agentic Harness (VVAH), que permite que una inteligencia artificial encuentre, escriba y aplique parches de seguridad en el código de producción sin que un ser humano tenga que revisar el proceso previamente.
Este sistema no se limita a una simple alerta. VVAH opera mediante un bucle cerrado de remediación que consta de 11 etapas distintas. El proceso comienza con la identificación de la vulnerabilidad y culmina con la edición directa de los archivos fuente en el repositorio objetivo. Lo más llamativo es que esta configuración autónoma viene activada por defecto, permitiendo que el código se parchee y se despliegue en cuestión de horas, reduciendo tiempos que anteriormente se medían en semanas.
El mecanismo de autodefensa: el panel adversarial
Para mitigar el riesgo de que una IA introduzca nuevos errores al intentar corregir uno existente, Visa ha implementado un enfoque de autoataque. Antes de que cualquier parche sea integrado en el código final, el sistema lo somete a un panel adversarial. Se trata de un conjunto de pruebas diseñadas específicamente para intentar romper el parche recién creado.
Solo si la solución propuesta supera este riguroso proceso de validación automatizada, el bucle procede a modificar los archivos del repositorio. Según la compañía, este método de validación ofrece una base de seguridad más sólida que la revisión humana convencional, la cual suele ser propensa a errores y, sobre todo, demasiado lenta para combatir amenazas de día cero.
El cambio de paradigma en el cuello de botella tecnológico
La decisión de Visa de eliminar la intervención humana del flujo de trabajo principal no es casual. Rajat Taneja, presidente de tecnología de Visa, sostiene que la naturaleza del problema de seguridad ha cambiado. En una entrevista exclusiva con VentureBeat, Taneja afirmó que la IA ahora encuentra vulnerabilidades más rápido de lo que cualquier equipo humano ha podido hacer en la historia de la industria tecnológica.
Desde esta perspectiva, el verdadero obstáculo ya no es el descubrimiento del fallo, sino la capacidad de repararlo y demostrar que la reparación es efectiva. Al automatizar este ciclo, Visa busca desplazar el rol del experto en seguridad desde la codificación manual hacia la gestión de políticas de alto nivel y el manejo de excepciones.
Orígenes en Project Glasswing y adopción abierta
El desarrollo de VVAH tiene sus raíces en la participación de Visa en Project Glasswing, una iniciativa de Anthropic. Durante este proyecto, Visa utilizó el modelo Claude Mythos para analizar la red que soporta miles de millones de transacciones diarias. Los resultados fueron reveladores: el modelo fue capaz de encadenar debilidades menores para crear exploits funcionales, demostrando la potencia del razonamiento semántico de los modelos de IA modernos.
Tras estas pruebas, Visa decidió liberar la herramienta en GitHub en junio de 2026. La acogida ha sido masiva, reflejada en el crecimiento de la comunidad de desarrolladores:
- Crecimiento de estrellas en GitHub: de 595 el 20 de julio a más de 2.300 el 25 de agosto.
- Aumento de forks: de 97 a más de 300 en el mismo periodo.
- Tasa de clonación respecto a visitantes cercana al 9%.
Esta apertura estratégica se complementa con la expansión de la práctica de asesoría de Visa Consulting & Analytics, que ahora ofrece servicios de educación en liderazgo de IA y hojas de ruta para la priorización de riesgos.
La controversia sobre la autonomía total
A pesar de las ventajas en velocidad, la comunidad de seguridad no es unánime. El lanzamiento de VVAH ocurre apenas 18 días después de que Tenet Security demostrara el ataque GhostJacking en la DEF CON 34. En aquel caso, un agente de IA leyó una carga útil de un atacante en un archivo de registro y reescribió el DNS utilizando una credencial válida.
Este incidente respalda la postura de expertos como Steve Wilson, co-líder del proyecto OWASP Top 10 para aplicaciones de LLM. Wilson argumenta que el diseño correcto debería incluir siempre una puerta de autorización externa al modelo. Según AIStart, la visión de Wilson es que la IA puede proponer el cambio exacto, pero nunca debería tener la autoridad para concederse a sí misma el permiso de ejecutarlo en producción.
El agente puede proponer el cambio exacto de DNS, pero no puede otorgarse a sí mismo la autoridad para realizarlo.
Integración en el ecosistema de seguridad global
Visa no está operando de forma aislada. La compañía ha integrado sus esfuerzos en alianzas estratégicas para estandarizar la seguridad de la IA. Se ha unido a la Open Secure AI Alliance de NVIDIA y al Project Lightwell, una iniciativa de 5.000 millones de dólares impulsada por IBM y Red Hat.
El objetivo es reducir el tiempo medio de adaptación (Mean Time to Adapt) mediante la flexibilidad de modelos, permitiendo que VVAH soporte diversas arquitecturas de IA para no depender de un único proveedor y optimizar la detección de fallos según el tipo de código analizado. Esta infraestructura busca transformar el DevSecOps en un proceso donde la remediación sea instantánea y validada matemáticamente antes de su despliegue, tal como se detalla en Ground News.
Impacto y desafíos para las empresas en España
Para el tejido empresarial español, la llegada de herramientas como VVAH plantea un dilema entre la eficiencia operativa y el cumplimiento normativo. España, como estado miembro de la Unión Europea, se rige por el AI Act, que clasifica los sistemas de IA según su riesgo. Un sistema que modifica autónomamente infraestructuras críticas de pago o datos financieros podría entrar en categorías de alto riesgo, exigiendo una supervisión humana robusta que choca frontalmente con el modelo de despliegue por defecto de Visa.
Las medianas y grandes empresas españolas, que actualmente impulsan su agenda digital, se enfrentan a una brecha de talento en ciberseguridad. La adopción de agentes autónomos de remediación podría ser la solución para compensar la falta de especialistas, permitiendo que los equipos locales se centren en la estrategia y no en el parcheo manual. Sin embargo, la implementación de estas herramientas requerirá una actualización de los marcos de gobernanza interna para asegurar que la autonomía de la IA no cree puntos ciegos legales o técnicos.
En conclusión, el movimiento de Visa marca el inicio de una era donde la seguridad ya no es una revisión posterior al desarrollo, sino un proceso vivo y autónomo. Para el emprendedor y el directivo en España, el reto será integrar esta velocidad sin comprometer la responsabilidad jurídica y la estabilidad de sus sistemas.
Preguntas frecuentes
¿Qué es exactamente el VVAH de Visa?
Es un marco de trabajo de código abierto (Visa Vulnerability Agentic Harness) que utiliza IA para detectar vulnerabilidades en el código, crear parches y validarlos automáticamente antes de aplicarlos en producción.
¿Cómo se asegura Visa de que la IA no rompa el código al parchearlo?
Utiliza un panel adversarial, que es un sistema de pruebas automatizadas que intenta atacar y romper el parche propuesto. Solo si el parche resiste estos ataques, se aplica al repositorio.
¿Por qué es polémico que no haya revisión humana?
Algunos expertos temen que, sin una puerta de autorización humana, la IA pueda ser manipulada o cometer errores críticos en infraestructuras sensibles, citando ejemplos como el ataque GhostJacking.
¿Está disponible VVAH para cualquier empresa?
Sí, es una herramienta de código abierto disponible en GitHub, aunque su implementación requiere capacidades técnicas avanzadas en DevSecOps.
Fuentes: Venturebeat, Aistart, Ground ·
Scrivila qui: Susanna, l assistente AI di glacom, ti risponde via email con un approfondimento gratuito.
Nessuna consulenza personalizzata (finanziaria, legale o medica): solo informazione e fonti. Email usata solo per rispondere.
oppure scrivile su: WhatsApp · Telegram · SimpleX · Delta Chat · Email
