Visa automatiseerib koodi parandamise: AI muudab turvalisust
- Visa tutvustas VVAH-i, mis automatiseerib haavatavuste leidmise ja parandamise kogu tsükli.
- Süsteem kasutab 11-etapilist protsessi, kus AI ründab oma loodud parandusi enne koodi uuendamist.
- Väljalase on loodud vastusena kiirenevale AI-põhisele rünnakute ohule, kus inimene on pudelkaelaks.
- Tööriist on avatud lähtekoodiga ja on juba püüdnud huvi tuhandete arendajate seas GitHubis.

Küberturvalisuse maailmas on kiirus alati olnud kriitiline tegur, kuid senine paradigma on tuginenud inimese kontrollile. Visa on nüüd astunud sammu, mis võib muuta kogu tarkvara arenduse ja turvalisuse (DevSecOps) lähenemise. Maksegigant on välja lasknud avatud lähtekoodiga tööriista nimega Visa Vulnerability Agentic Harness (VVAH), mis ei piirdu vaid haavatavuste tuvastamisega, vaid kirjutab parandused ja rakendab neid otse tootmiskeskkonna koodi, enne kui ükski inimene neid ülevaatab.
Autonoomne loop: kuidas VVAH tegelikult töötab
VVAH ei ole lihtsalt skanner, vaid terviklik agentide süsteem, mis läbib vaikselt 11 erinevat etappi. Protsess algab haavatavuse leidmisest, millele järgneleb vastava paranduse genereerimine. Kuid kõige innovaativama osa on see, mida võiks nimetada AI sisekonfliktiks: süsteem paneb oma loodud paranduse vastamisi vastase paneeliga. See on automatiseeritud rünnakute kogum, mille eesmärk on murda AI enda loodud parandus.
Kui parandus läbib selle rännakutega katsetuse ja tõestab oma efektiivsust ilma uusi aukusid loomata, muudab süsteem allikafailid sihtrepojuis automaatselt. See tähendab, et koodi uuendamine toimub reaalajas. Visa kinnitab, et selline lähenemine võimaldab vähendada paranduste rakendamise aega nädalatest tundidele, mis on kriitiline zero-day rünnakute tõrjumisel.
Inimene pudelkaelana või turvalisuse garanteerijana?
Visa tehnoloogia presidendi Rajat Taneja sõnul on AI nüüdseks võimeline leidma haavatavusi kiiremini, kui inimestest koosnevad meeskonnad on kogu tehnoloogiaajaloos suutnud. Tema arvates on probleem liikunud: kui varem oli pudelkael leidmisest, siis nüüd on see parandamise ja tõestamise etapis. Seetõttu on VVAH-i automaatne rakendamine vaikselt vaikselt standardiks seatud.
Sellega ei ole kõik eksperdid nõus. Näiteks Exabeami tehisintellekti ja toote peamine ohvutser Steve Wilson on välja toonud vastupoolse nägemuse. Tema sõnul peaks mudeli ja koodi muutmise vahel olema alati autoriseerimise värav. Wilsoni arvates võib agent ettepanevalt pakkuda täpset muudatust, kuid tal ei tohiks olla õigust seda muudatust ise endale kinnitada ja rakendada.
VVAH algus sai alguse Visa osalemisest Anthropic'i Project Glasswingis, kus Claude Mythos mudelit suunatti miljardite igapäevaste tehingute võrgustiku vastu, et näha, kuidas mudel suudab väikeseid nõblustele ühendada toimivate rünnakuteks.
VVAH ja avatud lähtekoodi strateegia
Võtke Visa, üks maailma suurimaid finantseteknoloogia ettevõtteid, ja siis avage nende kriitiline turvalisustööriist kõigile GitHubis. See võib tunduda vastuoluline, kuid Taneja viitab sellega Visa tehnoloogilisele DNA-le. Tööriist on kiiresti populaarseks muutunud: juulis oli sellel alla 600 tähte, kuid augusti lõuks oli number juba ületanud 2300. Veelgi märkimisvärtvam on see, et ligi 9% külastajatest on koodi enda endale kopeerinud.
VVAH toetab erinevaid AI-mudeleid, mis vähendab adapteerimise aega ja võimaldab ettevõtetel valida mudeli, mis sobib nende konkreetse infrastruktuuriga. Samal ajal laiendab Visa oma nõustamisettevõtmet Visa Consulting & Analytics, pakkudes nüüd ka AI juhtimise haridust ja riskide prioriteetsuse teekaarte koostamist, et aidata klientidel neid autonoomseid turvalisuslahendusi praktikas rakendada.
Küberrünnakute uus reaalsus ja GhostJacking
VVAH-i kiire väljalase ja autonoomse funktsionaalsuse taga on ka konkreetne hirm. Apenas 18 päeva enne default-seadete rakendamist demonstreeris Tenet Security DEF CON 34 pealavasel rünnakut nimega GhostJacking. Selles rünnakutsingus suutis AI-agent lugeda ründaja koormust logifailist ja kirjutada DNS-i ümber, kasutades kehtivat volitust.
See tõestab, et AI ei ole ainult kaitsemeede, vaid ka ründaja võimsaim tööriist. Kui ründajad kasutavad agente, mis suudavad semantilise mõtlemise abil leida ja rakendada rünnakuid sekunditega, siis traditsiooniline inimlik ülevaatusprotsess, mis võib võtta päevi või nädalaid, muutub küberturvalisuse kontekstis kasutu. VentureBeat analüüsis, et Visa liikumine täieliku autonoomia suunas on vastus just sellele kiiruseerule.
Süsteemide vastastikkune rünnaku ja kaitse dünaamika
VVAH-i lähenemine on põhimõtteliselt ringikujuline. See ei ole lineaarne protsess (leidmine $\rightarrow$ parandamine $\rightarrow$ rakendamine), vaid iteratiivne loop. Kui vastase paneel suudab paranduse murda, ei alga protsess algusest, vaid refineeritakse parandust seni, kuni see on vastupidav. See on DevSecOps-i evolutsioon, kus ohutus ei tulene enam kontrollipunktidest, vaid pidevast stressitestimisest.
See muudab ka IT-spetsialistide rolli. Inimesest ei saada enam koodi rida-realt kontrollija, vaid kõrge taseme poliitikate määraja ja erandite haldaja. AIStart märkib, et see trend suunab meid täielikult autonoomsete turvalisusoperatsioonide poole, kus inimene sekkub vaid siis, kui süsteem ei suuda konsensust saavutada või kui muudatus puudutab kriitilist äri-loogikat, mida AI ei saa hinnata.
Mida tähendab Visa autonoomne turvalisus Balti riikidele?
Eesti ja Balti riikide ettevõtjate jaoks on Visa samm signaal, et AI-põhine küberkaitse liigub kiiremini, kui paljudi arvutakse. Eesti, kui e-riigi eeskujuga ja tugeva digitaalse ökosüsteemiga, on ideaalses positsioonis selliste tööriistade nagu VVAH rakendamiseks, kuid see toob endaga ka uusi väljuminguid.
Esiteks tuleb vaadata Euroopa Liidu AI Acti perspektiivi. Autonoomne koodi muutmise süsteem, mis puutub kriitilisese infrastruktuuri või finantsteenuste koodi, võib kukkuda kõrge riski kategooriasse. See tähendab, et ehkki tehnoloogia võimaldab automaatset parandamist, peavad Balti ettevõtted leidma viise, kuidas säilitada auditseeritavus ja vastutus. Kui AI muudab koodi ja see põhjustab süsteemse rikke, kes kannab vastutuse – arendaja, AI-mudeli looja või ettevõte, kes lubas agentil tegutseda?
Teiseks on Balti riikide startup-ökosüsteem tuntud oma agility ja kiirete prototüüpidel põhineva arenduse poolest. VVAH-i sarnaste avatud lähtekoodiga raamistikute kasutamine võib väiksematele ettevõtetele anda võimaluse saavutada korporatiivse tasemel turvalisus ilma massiivse küberturvalisuse meeskonna palgamiseta. See demokratiseerib kõrge taseme kaitset, kuid nõuab samal ajal uut tüüpi kompetentsi: oskust hallata AI-agente ja defineerida turvalisuse reegleid, mitte kirjutada iga parandust käsitsi.
Lõpuks on e-Estonia mudel, mis tugineb usalduslikkusele ja läbipaistvusele, proovuse all. Autonoomne koodi parandamine on efektiivne, kuid see on också must kast. Balti riikide ettevõtetele on kriitiline, et AI-põhine turvalisus ei tähendaks läbipaistvuse kaotamist, vaid pigem uut kihti kontrolli, kus AI tõendab oma tegevuse õigsust matemaatilise või loogilise testimise kaudu, mitte lihtsalt lubadusega, et see toimib.
Korduma kippuvad küsimused
Mis on Visa Vulnerability Agentic Harness (VVAH)?
See on avatud lähtekoodiga AI-raamistik, mis automatiseerib küberturvalisuse haavatavuste leidmise, parandamise ja valideerimise kogu tsükli ilma inimese sekkumiseta.
Kas VVAH rakendab parandusi koodi enne inimliku kontrolli?
Jah, vaikselt seatud standardseadete puhul leiab süsteem vea, kirjutab paranduse, testib seda vastase paneeliga ja muudab allikafailid tootmiskeskkonnas automaatselt.
Miks Visa tegi selle tööriista avatud lähtekoodiga?
Et kiirendada kogu tööstuse turvalisuse tõstmist ja vastata AI-põhiste rünnakute kiiremale tempole, liikudes eesmärgi poole, kus parandamise kiirus vastab haavatavuste leidmise kiirusele.
Millised on peamised riskid autonoomse koodi parandamisega?
Peamised mured puudutavad vastutust ja kontrolli. Eksperdid muretsivad, et ilma inimliku autoriseerimisväravata võib AI teha soovimata muudatusi kriitilissese infrastruktuuri, mis võivad viia ettenähtud consequence'ideni.
Allikad: Venturebeat, Aistart, Ground ·
Scrivila qui: Susanna, l assistente AI di glacom, ti risponde via email con un approfondimento gratuito.
Nessuna consulenza personalizzata (finanziaria, legale o medica): solo informazione e fonti. Email usata solo per rispondere.
oppure scrivile su: WhatsApp · Telegram · SimpleX · Delta Chat · Email