Visa VVAH: AI, mises koodi autonoomselt ilma inimesteta patchib
- Visa väljastab VVAH-i, AI-süsteemi, mis automatiseerib koodi parandamise 11 etappi, haavatavuse avastamisest kuni tootmiskeskkonna patchimiseni.
- Süsteem töötab vaikimisi autonoomses režiimis, kasutades vastase paneeli, et patche enne rakendamist testida.
- Rajat Taneja (Visa) väidab, et kitsum on nihkunud haavatavuse avastamisest parandamise kiirusele.
- Väljalask toimub pinges täis õhkkonnas pärast GhostJackingi juhtumeid, tekitades kahtlusi AI-le koodi muutmise volituste andmise ohutuses.

Ettevõtelise kyberturvalisuse paradigma läbib geneetiline mutatsioon. Tegemist ei ole enam inimliku sekkumise kiirendamisega, vaid selle kõrvaldamisega kriitilisest ohudele vastamise tsüklist. Visa on realiseerinud selle visiooni Visa Vulnerability Agentic Harnessi (VVAH) väljalaskmisega – open-source'i raamistikuga, mis suudab tuvastada haavatavusi, kirjutada paranduse ja rakendada seda otse tootmisrepoidele ilma, et ükski inimene koodi ülevaataks.
Kas me saame usaldada koodi ilma inimesteta?
Küsimus ei ole enam selles, kas AI suudab koodi kirjutada, vaid kas see suudab hallata selle terviklikkust kriitilistes tootmiskeskkondades. Visa lähenemine on radikaalne: parandusloop on vaikimisi aktiveeritud. See tähendab, et automatiseerimine ei piirdu vaid lahenduse soovitamisega, vaid muudab lähtifaile sihtrepositooriumis, unless operaator otsustab süsteemi ekspliitselt piirata vaid tuvastamise faasiga.
Strateegiline analüüs: Ettevõtlase jaoks on see nihkus kompromiss toiminguriski ja vastamise kiiruse vahel. Inimlik ülevaatus, mida on traditsiooniliselt nähtud kui viimset kaitsejoont, tuvastatakse siin peamiseks nõkkapunktiks: see on aeglane, vigadele altuv ja võimatu skaleerida tänapäevaste ohtude kiirusega. Visa panustab seda, et automatiseeritud ja range valideerimisprotsess on turvalisem kui hiline inimlik ülevaatus.
Kuid tehniline kogukond on jagunenud. Steve Wilson, Exabeami peamine AI- ja tootejuht ning OWASP Top 10 for LLM Applications kaasjuht, väljendas vastupoolse seisukoha. Wilson väidab, et volitus peab jääma mudelist väljapoole: 'The agent can propose the exact DNS change, but it cannot grant itself the authority to make it'. Põhimõttelistelt võib AI olla lahenduse arhitekt, kuid mitte notar, kes rakendamisakti allkirjastab.
Autonoomse parandamise üksteist etappi
VVAH toimimine ei ole üksik loogiline hüpe, vaid 11 erალise etapi orchestreeritud järjestik. Süsteem ei piirdu vaid 'patchimisega', vaid simuleerib mõne minutiga terviklikku tarkvara elutsüklit. Protsess algab haavatavuse tuvastamisega tootmiskoodist ja jätkub spetsiifilise patchi genereerimisega.
Eristav element on vastase paneeli (adversarial panel) kasutamine. Enne kui kood repositooriumi kirjutatakse, pannakse patch läbi testide komplekti, mis on loodud spetsiaalselt selleks, et see katki lyua. See on self-harming lähenemine: AI ründab oma outputi, et kontrollida, et parandus ei oleks mitte ainult tõhus, vaid et see ei koostaks uusi kõrvalseid haavatavusi.
Alles pärast selle testide gauntleti läbimist liigub loop lähtifailide redigeerimisele. See suletud ring struktuur võimaldab lihvida parandusi, mis ei läbi valideerimist, ilma et peaks terviklikku protsessi nullist alustama, vähendades drastiliselt Mean Time to Adapt ja võimaldades Visal lühendada mõne haavatavuse lahendamise aega nädalatest mõneks tunniks.
Rajat Taneja nihkutab kitsumist
Selle arhitektuuri taga on Visa tehnoloogia presidendi Rajat Taneja visioon. Taneja jaoks ei ole täielik automatiseerimine riskivalik, vaid ainus loogiline vastus turu muutustele. Intervjuus VentureBeatile märkis ta: 'The bottleneck has moved'. Taneja sõnul leiab AI nüüd haavatavusi kiiremini, kui inimesed on tehnoloogiaajaloos kunagi teinud; seega ei ole uus kitsum enam avastamine, vaid võime parandada ja tõestada, et parandus on toimunud.
VVAH ei sünni tühjuses, vaid on Visa osalemise tulemus Anthropici Project Glasswingis. Selles kontekstis kasutas Visa Claude Mythos mudelit, et analüüsida võrgustikku, mis haldab miljardeid igapäevaseid tehinguid. Tulemused olid paljastavad: mudel suudis ühendada väiksemaid nõbluseid toimivate exploitide loomiseks, demonstreerides semantilise mõtlemise võimet, mis tõukas Visa harnessi arendama.
VVAH edu on nähtav ka GitHubi numbritest. Juunis 2026 väljastatud projekti tähtede arv kasvas 20. juulil 595-lt 25. augustiks üle 2300-ks, kusjuures clone-to-visitor suhe on ligi 9%. Taneja kinnitas, et mitmed kõrge profiiliga ettevõtted on seda tööriista juba hakanud rakendama.
GhostJacking ja vaikimisi seadistatud risk
Süsteemi, mis muudab koodi vaikimisi, väljalask toimub AI-agentide jaoks äärmiselt haavatvasel hetkel. Apenas 18 päeva enne Visa teadet demonstreeris Tenet Security DEF CON 34-l GhostJacking rünnakut. Selles stsenaariumis loeb AI-agent logifailist pahasündmuse payloadi ja kasutades kehtsaid volitusi, kirjutab uuesti DNS-seadeid.
See precedente tõtab kriitilise küsimuse: kui agentil on volitus muuta tootmiskoodi selle parandamiseks, mis takistab pahasündmuse inputi veenmast agenti koodi 'parandama' backdoor'i sisestades? Visa kaitse peitub vastase paneelis, kuid liiga permissiivse vaikimisi seadistuse risk jääb hõõrdumispunktiks kiiruse pooldajate ja turvalisuse puristide vahel.
Riskianalüüs: Reaalsed oht ettevõtetele ei ole AI viga, vaid liigne usaldus automatiseeritud loobi vastu. Kui ründajale õnnestub kompromitteerida vastase paneeli testid, muutuks AI kõige efektiivsemaks võimalikuks vahendiks malware'i globaalsel skaalal levitamiseks, mööberdades iga inimliku kontrolli.
Selle riski evolutsiooni jälgimiseks on kontrollitav indikaator võimalikud sertifitseerimisstandardid AI vastaste paneelide jaoks aasta 2027-ni või esimene teade exploitist, mis kasutab patching harnessi pahasündmuse koodi sisestamiseks.
Patchide automatiseerimine ja Euroopa finantsvastukujuluse
Selliste tööriistade nagu VVAH kasutamine on sügav mõju Euroopa ja Itaalia ettevõtlusvõrgustikule, eriti reguleritud sektorites tegutsevatele ettevõtetele.
| Driver | Mõju Ettevõttele | Normatiivne/Strateegiline Viide |
|---|---|---|
| Patchimise kiirus | Down-time'i ja zero-day hädaolukorra kulude vähenemine. | Opertsionaalne vastukujuluse (DORA) |
| AI Autonoomia | IT-personali nihkumine koodikirjutamiselt poliitika haldusele. | AI Act (Kõrge riski süsteemide juhtimine) |
| Open Source Turvalisus | Enterprise-tasemel tööriistade kättesaadavus tehnilistele VKEdele. | NIS2 (Tarkvara tarneaheluse turvalisus) |
Itaalia ettevõtete jaoks võib autonoomsete parandussüsteemide integreerimine olla ainus viis NIS2 direktiivile vastamiseks, mis nõuab rangeid turvastandardeid kogu tarneahelas. Kuid Euroopa Liidu AI Act tõtstab küsimusi õigusliku vastutuse kohta: kes vastutab, kui autonoomne patch põhjustab süsteemse crashi või andmekaotuse? Kui inimlik sekkumine loopist eemaldatakse, nihkub vastutus programmeerijalt mudeli pakkujale või ettevõttele, kes harnessi konfigureeris.
Euroopa otsustajate strateegia ei ole Visa vaikimisi seadistuste pime vastuvõtmine, vaid hübriidmudeli rakendamine. Jälgitav indikaator on 'volitusväravate' (nagu Wilson soovitas) kasutamine VVAH Euroopa rakendustes, et tasanda Ameerika efektiivsus EL-i normatiivse ettevaatusega.
FAQ
Q: Mis on täpselt Visa Vulnerability Agentic Harness (VVAH)?
A: See on open-source'i raamistik, mis automatiseerib haavatavuste kõrvaldamise kogu tsükli: leiab nõbluse, kirjutab patchi, testib seda vastase paneeliga ja rakendab selle tootmiskoodile.
Q: Miks otsustas Visa selle open-source'iks muuta?
A: Kuigi dokumentides ei ole täielik selgitus, seob Rajat Taneja selle valiku Visa tehnoloogilise DNA ja sooviga nihkutada tööstuse kitsumit avastamiselt haavatavuste parandamisele.
Q: Mis on peamine risk süsteemil, mis patchib ilma inimliku ülevaatuseta?
A: Risk on selles, et AI-d võib manipuleerida (nagu nähti GhostJackingi juhtumes) või et see võib sisestada imareilmatuid vigu, mis, kuigi läbivad automatiseeritud testid, põhjustavad tootmissüsteemi ebastabiilsust.
Allikad: Venturebeat, Aistart, Ground ·
Scrivila qui: Susanna, l assistente AI di glacom, ti risponde via email con un approfondimento gratuito.
Nessuna consulenza personalizzata (finanziaria, legale o medica): solo informazione e fonti. Email usata solo per rispondere.
oppure scrivile su: WhatsApp · Telegram · SimpleX · Delta Chat · Email