09/02/2026, 17.48

Visa lansează AI autonom pentru patch-uri de securitate în codul sursă

Visa introduce Visa Vulnerability Agentic Harness (VVAH), un sistem AI care detectează și repară vulnerabilitățile de cod fără intervenție umană prealabilă.
Pe scurt
  • Visa a lansat VVAH, un instrument open-source care automatizează ciclul complet de remediere a vulnerabilităților.
  • Sistemul trece prin 11 etape, inclusiv un panel adversar care încearcă să spargă patch-ul generat de AI.
  • Modul implicit permite modificarea fișierelor din repository-ul de producție înainte de revizuirea umană.
  • Tehnologia a evoluat din Project Glasswing, utilizând capacitățile de raționament semantic ale modelelor Claude Mythos.

Securitatea cibernetică intră într-o eră a autonomiei radicale. Visa a făcut publică o actualizare majoră a instrumentului său open-source, Visa Vulnerability Agentic Harness (VVAH), transformând modul în care sunt gestionate vulnerabilitățile în codul de producție. Nu mai este vorba doar despre detectarea unei breșe, ci despre un ciclu complet, închis, în care inteligența artificială identifică problema, scrie codul de remediere și îl validează, totul înainte ca un inginer uman să apese orice tastă.

Automatizarea completă a remedierea vulnerabilităților

Sistemul VVAH nu se limitează la scanarea pasivă. Acesta implementează un flux de lucru complex, format din 11 etape distincte, care rulează implicit. Procesul începe cu identificarea unei vulnerabilități în codul de producție, urmată de generarea automată a unui patch. Elementul cel mai inovator este introducerea unui panel adversar: o serie de teste riguroase concepute special pentru a încerca să spargă patch-ul proaspăt creat.

Doar după ce soluția propusă de AI trece prin acest proces de auto-atac, sistemul editează fișierele sursă din repository-ul țintă. Această abordare de auto-validare are scopul de a garanta că patch-ul nu doar rezolvă problema inițială, ci nu introduce și noi vulnerabilități în infrastructură. Conform datelor publicate de Ground News, această metodă a redus timpul de remediere de la săptămâni la câteva ore în anumite cazuri.

Controversele privind lipsa revizuirii umane

Decizia de a lăsa acest loop activ implicit a generat dezbateri intense în comunitatea de securitate. În mod tradițional, orice modificare de cod în medii de producție necesită o revizuire umană (human-in-the-loop) pentru a preveni erorile catastrofale. Totuși, Visa a ales să inverseze acest paradigmă.

Steve Wilson, Chief AI and Product Officer la Exabeam și co-lead pentru OWASP Top 10 for LLM Applications, a argumentat că prima măsură ar trebui să fie implementarea unei porți de autorizare în afara modelului. Wilson consideră că agentul AI poate propune modificări, chiar și cele critice de DNS, dar nu ar trebui să aibă autoritatea de a le aplica singur. În contrast, Rajat Taneja, președintele de tehnologie al Visa, susține că riscul este justificat de viteză. Taneja afirmă că AI-ul găsește vulnerabilități mai rapid decât a putut vreodată orice om în istoria industriei tehnologice, transformând procesul de remediere și dovedirea fixării în noul punct critic de blocaj.

Originea tehnologică: de la Project Glasswing la GitHub

VVAH nu a apărut în vacuum, ci este rezultatul participării Visa la Project Glasswing, o inițiativă a Anthropic. În cadrul acestui proiect, Visa a utilizat modelul Claude Mythos pentru a analiza rețelele care procesează miliarde de tranzacții zilnice. Experiența a demonstrat că modelele cu capacități de raționament semantic pot lega slăbiciuni minore pentru a crea exploit-uri funcționale, ceea ce a oferit fundamentul pentru crearea unui instrument capabil să repare aceleași breșe.

Impactul în comunitatea open-source a fost rapid. De la lansarea inițială în iunie 2026, proiectul a crescut de la aproximativ 600 de stele pe GitHub la peste 2.300 până la sfârșitul lunii august, cu o rată de clonare a repository-ului de aproximativ 9%. Această adopție rapidă indică un interes masiv din partea altor corporații pentru automatizarea securității, în special în contextul atacurilor complexe precum GhostJacking, demonstrat recent la DEF CON 34.

Strategia de business și ecosistemul de parteneriate

Lansarea VVAH este coordonată cu o extindere a practicii de consultanță Visa Consulting & Analytics. Compania nu oferă doar un instrument gratuit, ci și servicii plătite de educație pentru leadership-ul în AI și strategii de prioritizare a riscurilor. Această mișcare poziționează Visa nu doar ca un procesator de plăți, ci ca un lider în infrastructura de securitate AI.

Pentru a consolida această poziție, Visa s-a alăturat unor inițiative globale de anvergură:

  • Open Secure AI Alliance, condusă de NVIDIA.
  • Project Lightwell, un proiect de 5 miliarde de dolari orchestrat de IBM și Red Hat.
Această integrare în ecosisteme diverse permite VVAH să suporte multiple modele de AI, reducând timpul necesar pentru adaptarea la noi amenințări.

VVAH a demonstrat puterea noii clase de modele care utilizează raționamentul semantic pentru a trece de la simpla detecție la remedierea autonomă.

Riscuri și perspective în DevSecOps

Trecerea către operațiuni de securitate complet autonome marchează o schimbare fundamentală în rolul inginerului de securitate. Dacă până acum accentul cădea pe scrierea codului și patch-uri manuale, viitorul pare să indice o mutare către gestionarea politicilor de nivel înalt și tratarea excepțiilor. Totuși, experții avertizează asupra riscului de a crea un sistem în care AI-ul ar putea introduce erori subtile, greu de detectat, care să fie validate tot de un alt AI.

Detalii suplimentare despre modul în care acest sistem gestionează buclele de remediere pot fi găsite pe AIStart.ai, unde se subliniază faptul că acest model de lucru redefinește conceptul de DevSecOps, eliminând latența umană din ecuația de răspuns la amenințările zero-day.

Impactul asupra ecosistemului digital din România

Pentru companiile române, în special startup-urile de fintech și software house-urile care servesc clienți globali, modelul Visa aduce provocări și oportunități concrete. În contextul implementării AI Act la nivel european, utilizarea unor sisteme care modifică autonom codul de producție intră direct în zona de evaluare a riscurilor. Companiile locale vor trebui să definească clar cine poartă responsabilitatea juridică atunci când un patch generat de AI cauzează o întrerupere a serviciului sau o breșă de date.

Pe de altă parte, digitalizarea accelerată prin fondurile PNRR oferă cadrul financiar pentru ca întreprinderile medii să adopte instrumente open-source precum VVAH. Pentru România, care are o densitate mare de specialiști în securitate cibernetică, tranziția de la coding manual la orchestrarea de agenți AI reprezintă o oportunitate de a urca în lanțul de valoare. Totuși, adoptarea acestui model necesită o maturitate digitală ridicată; fără o guvernanță strictă, automatizarea totală a patch-urilor ar putea deveni un risc mai mare decât vulnerabilitățile pe care încearcă să le rezolve.

În concluzie, implementarea VVAH în companiile romene ar putea accelera conformitatea cu standardele de securitate internaționale, dar necesită o adaptare a proceselor interne de audit. Imprezinerii locali trebuie să privească aceste instrumente nu ca pe înlocuitori ai echipei de securitate, ci ca pe multiplicatori de forță care permit echipei umane să se concentreze pe strategia de risc, lăsând execuția repetitivă în seama algoritmilor.

Întrebări frecvente

Ce este Visa Vulnerability Agentic Harness (VVAH)?

Este un instrument open-source creat de Visa care automatizează detectarea, scrierea și validarea patch-urilor de securitate pentru codul de producție, fără a necesita intervenție umană obligatorie.

Cum este validat codul generat de AI pentru a fi sigur?

VVAH utilizează un panel adversar, o serie de teste automate care încearcă să spargă patch-ul generat. Doar dacă patch-ul rezistă acestor atacuri, este aplicat în repository-ul de cod.

Care este principalul risc al acestui sistem?

Principalul risc este lipsa revizuirii umane înainte de deploy, ceea ce ar putea duce la modificări neprevăzute în infrastructura critică dacă sistemul de validare automată eșuează.

Ce modele de AI sunt folosite în acest proces?

Sistemul a fost dezvoltat inițial folosind modelele Claude Mythos de la Anthropic, dar este conceput să fie flexibil și să suporte diverse modele de AI pentru a reduce timpul de adaptare.


Surse: Venturebeat, Aistart, Ground ·

Hai una domanda su questo dossier?

Scrivila qui: Susanna, l assistente AI di glacom, ti risponde via email con un approfondimento gratuito.

Nessuna consulenza personalizzata (finanziaria, legale o medica): solo informazione e fonti. Email usata solo per rispondere.

oppure scrivile su: WhatsApp · Telegram · SimpleX · Delta Chat · Email

Printable version
CLOSE X
Distribuie această știre
See also
Vulnerabilități critice în LangFlow: riscuri pentru agenții de AI
Sunt identificate 8 vulnerabilități în LangFlow, inclusiv breșe critice de Remote Code Execution. Află cum să protejezi infrastructura de AI a compani…
03/09/2026 17:47
Vulnerabilitate critică în cPanel: riscuri de securitate pentru hosting
O vulnerabilitate de severitate ridicată în cPanel permite escaladarea privilegiilor și execuția de cod. Află cum să protejezi infrastructura business…
03/09/2026 14:21
Atacul Aurora: Cum a fost folosit agentul AI Cursor pentru ransomware
Hackerii grupului Aurora au utilizat agentul AI Cursor pentru a infiltra 10 rețele corporate, manipulând barierele de siguranță prin inginerie socială…
02/09/2026 07:54
OpenAI Astra și pragul critic de securitate cibernetică: Riscuri noi
OpenAI a suspendat dezvoltarea modelului Astra după ce evaluările au indicat capacități critice de atac cibernetic autonom și crearea de exploit-uri z…
01/09/2026 11:13
LLM-as-a-Judge: Noua frontieră în evaluarea și securitatea AI
Descoperă cum funcționează LLM-as-a-Judge, de la sistemul Bionic al LM Studio până la riscurile de bias, și ce înseamnă această evoluție pentru firmel…
31/08/2026 18:26


ISCRIVITI A GLACOM.NEWS

I dossier su AI, tech e business che contano, nella tua email. Gratis.