Visa lansează AI autonom pentru patch-uri de securitate în codul sursă
- Visa a lansat VVAH, un instrument open-source care automatizează ciclul complet de remediere a vulnerabilităților.
- Sistemul trece prin 11 etape, inclusiv un panel adversar care încearcă să spargă patch-ul generat de AI.
- Modul implicit permite modificarea fișierelor din repository-ul de producție înainte de revizuirea umană.
- Tehnologia a evoluat din Project Glasswing, utilizând capacitățile de raționament semantic ale modelelor Claude Mythos.

Securitatea cibernetică intră într-o eră a autonomiei radicale. Visa a făcut publică o actualizare majoră a instrumentului său open-source, Visa Vulnerability Agentic Harness (VVAH), transformând modul în care sunt gestionate vulnerabilitățile în codul de producție. Nu mai este vorba doar despre detectarea unei breșe, ci despre un ciclu complet, închis, în care inteligența artificială identifică problema, scrie codul de remediere și îl validează, totul înainte ca un inginer uman să apese orice tastă.
Automatizarea completă a remedierea vulnerabilităților
Sistemul VVAH nu se limitează la scanarea pasivă. Acesta implementează un flux de lucru complex, format din 11 etape distincte, care rulează implicit. Procesul începe cu identificarea unei vulnerabilități în codul de producție, urmată de generarea automată a unui patch. Elementul cel mai inovator este introducerea unui panel adversar: o serie de teste riguroase concepute special pentru a încerca să spargă patch-ul proaspăt creat.
Doar după ce soluția propusă de AI trece prin acest proces de auto-atac, sistemul editează fișierele sursă din repository-ul țintă. Această abordare de auto-validare are scopul de a garanta că patch-ul nu doar rezolvă problema inițială, ci nu introduce și noi vulnerabilități în infrastructură. Conform datelor publicate de Ground News, această metodă a redus timpul de remediere de la săptămâni la câteva ore în anumite cazuri.
Controversele privind lipsa revizuirii umane
Decizia de a lăsa acest loop activ implicit a generat dezbateri intense în comunitatea de securitate. În mod tradițional, orice modificare de cod în medii de producție necesită o revizuire umană (human-in-the-loop) pentru a preveni erorile catastrofale. Totuși, Visa a ales să inverseze acest paradigmă.
Steve Wilson, Chief AI and Product Officer la Exabeam și co-lead pentru OWASP Top 10 for LLM Applications, a argumentat că prima măsură ar trebui să fie implementarea unei porți de autorizare în afara modelului. Wilson consideră că agentul AI poate propune modificări, chiar și cele critice de DNS, dar nu ar trebui să aibă autoritatea de a le aplica singur. În contrast, Rajat Taneja, președintele de tehnologie al Visa, susține că riscul este justificat de viteză. Taneja afirmă că AI-ul găsește vulnerabilități mai rapid decât a putut vreodată orice om în istoria industriei tehnologice, transformând procesul de remediere și dovedirea fixării în noul punct critic de blocaj.
Originea tehnologică: de la Project Glasswing la GitHub
VVAH nu a apărut în vacuum, ci este rezultatul participării Visa la Project Glasswing, o inițiativă a Anthropic. În cadrul acestui proiect, Visa a utilizat modelul Claude Mythos pentru a analiza rețelele care procesează miliarde de tranzacții zilnice. Experiența a demonstrat că modelele cu capacități de raționament semantic pot lega slăbiciuni minore pentru a crea exploit-uri funcționale, ceea ce a oferit fundamentul pentru crearea unui instrument capabil să repare aceleași breșe.
Impactul în comunitatea open-source a fost rapid. De la lansarea inițială în iunie 2026, proiectul a crescut de la aproximativ 600 de stele pe GitHub la peste 2.300 până la sfârșitul lunii august, cu o rată de clonare a repository-ului de aproximativ 9%. Această adopție rapidă indică un interes masiv din partea altor corporații pentru automatizarea securității, în special în contextul atacurilor complexe precum GhostJacking, demonstrat recent la DEF CON 34.
Strategia de business și ecosistemul de parteneriate
Lansarea VVAH este coordonată cu o extindere a practicii de consultanță Visa Consulting & Analytics. Compania nu oferă doar un instrument gratuit, ci și servicii plătite de educație pentru leadership-ul în AI și strategii de prioritizare a riscurilor. Această mișcare poziționează Visa nu doar ca un procesator de plăți, ci ca un lider în infrastructura de securitate AI.
Pentru a consolida această poziție, Visa s-a alăturat unor inițiative globale de anvergură:
- Open Secure AI Alliance, condusă de NVIDIA.
- Project Lightwell, un proiect de 5 miliarde de dolari orchestrat de IBM și Red Hat.
VVAH a demonstrat puterea noii clase de modele care utilizează raționamentul semantic pentru a trece de la simpla detecție la remedierea autonomă.
Riscuri și perspective în DevSecOps
Trecerea către operațiuni de securitate complet autonome marchează o schimbare fundamentală în rolul inginerului de securitate. Dacă până acum accentul cădea pe scrierea codului și patch-uri manuale, viitorul pare să indice o mutare către gestionarea politicilor de nivel înalt și tratarea excepțiilor. Totuși, experții avertizează asupra riscului de a crea un sistem în care AI-ul ar putea introduce erori subtile, greu de detectat, care să fie validate tot de un alt AI.
Detalii suplimentare despre modul în care acest sistem gestionează buclele de remediere pot fi găsite pe AIStart.ai, unde se subliniază faptul că acest model de lucru redefinește conceptul de DevSecOps, eliminând latența umană din ecuația de răspuns la amenințările zero-day.
Impactul asupra ecosistemului digital din România
Pentru companiile române, în special startup-urile de fintech și software house-urile care servesc clienți globali, modelul Visa aduce provocări și oportunități concrete. În contextul implementării AI Act la nivel european, utilizarea unor sisteme care modifică autonom codul de producție intră direct în zona de evaluare a riscurilor. Companiile locale vor trebui să definească clar cine poartă responsabilitatea juridică atunci când un patch generat de AI cauzează o întrerupere a serviciului sau o breșă de date.
Pe de altă parte, digitalizarea accelerată prin fondurile PNRR oferă cadrul financiar pentru ca întreprinderile medii să adopte instrumente open-source precum VVAH. Pentru România, care are o densitate mare de specialiști în securitate cibernetică, tranziția de la coding manual la orchestrarea de agenți AI reprezintă o oportunitate de a urca în lanțul de valoare. Totuși, adoptarea acestui model necesită o maturitate digitală ridicată; fără o guvernanță strictă, automatizarea totală a patch-urilor ar putea deveni un risc mai mare decât vulnerabilitățile pe care încearcă să le rezolve.
În concluzie, implementarea VVAH în companiile romene ar putea accelera conformitatea cu standardele de securitate internaționale, dar necesită o adaptare a proceselor interne de audit. Imprezinerii locali trebuie să privească aceste instrumente nu ca pe înlocuitori ai echipei de securitate, ci ca pe multiplicatori de forță care permit echipei umane să se concentreze pe strategia de risc, lăsând execuția repetitivă în seama algoritmilor.
Întrebări frecvente
Ce este Visa Vulnerability Agentic Harness (VVAH)?
Este un instrument open-source creat de Visa care automatizează detectarea, scrierea și validarea patch-urilor de securitate pentru codul de producție, fără a necesita intervenție umană obligatorie.
Cum este validat codul generat de AI pentru a fi sigur?
VVAH utilizează un panel adversar, o serie de teste automate care încearcă să spargă patch-ul generat. Doar dacă patch-ul rezistă acestor atacuri, este aplicat în repository-ul de cod.
Care este principalul risc al acestui sistem?
Principalul risc este lipsa revizuirii umane înainte de deploy, ceea ce ar putea duce la modificări neprevăzute în infrastructura critică dacă sistemul de validare automată eșuează.
Ce modele de AI sunt folosite în acest proces?
Sistemul a fost dezvoltat inițial folosind modelele Claude Mythos de la Anthropic, dar este conceput să fie flexibil și să suporte diverse modele de AI pentru a reduce timpul de adaptare.
Surse: Venturebeat, Aistart, Ground ·
Scrivila qui: Susanna, l assistente AI di glacom, ti risponde via email con un approfondimento gratuito.
Nessuna consulenza personalizzata (finanziaria, legale o medica): solo informazione e fonti. Email usata solo per rispondere.
oppure scrivile su: WhatsApp · Telegram · SimpleX · Delta Chat · Email