Назад в ленту

Visa выпустила открытый ИИ-инструмент для автоматического поиска и исправления уязвимостей

Система VVAH сама находит дыры в коде, пишет патчи и атакует собственные исправления, прежде чем человек увидит результат.

Visa выпустила открытый инструмент, который сам находит и исправляет уязвимости ИИ-агентов

Компания Visa выложила в открытый доступ систему, которая выводит безопасность на новый уровень: ее агентный ИИ не просто находит уязвимость — он пишет исправление, атакует собственный патч и только после этого передает работу человеку. Весь цикл запускается по умолчанию. Обычный скан VVAH (Visa Vulnerability Agentic Harness) прогоняет все 11 стадий и вносит правки в исходный код репозитория, если оператор не ограничил инструмент одним лишь обнаружением.

Анонс в четверг дополнили расширением практики Visa Consulting & Analytics. И это не случайная дата: ровно 18 дней назад на главной сцене DEF CON 34 компания Tenet Security продемонстрировала атаку GhostJacking, где агент прочитал полезную нагрузку злоумышленника из файла логов и переписал DNS с помощью валидных учетных данных. За два дня до этого Стив Уилсон, главный директор по ИИ и продуктам в Exabeam и соруководитель проекта OWASP Top 10 for LLM Applications, в интервью VentureBeat привел аргументы за противоположный подход по умолчанию. «Первое, что я бы сделал, — поставил шлагбаум авторизации перед моделью, — заявил Уилсон в письменных комментариях. — Агент может предложить конкретное изменение DNS, но он не может сам выдать себе право его совершить».

Узкое место сместилось — поэтому Visa сместила конвейер

Раджат Танеджа, президент Visa по технологиям, не считает такой дефолт рискованным решением. Для него это и есть продукт. «Узкое место сдвинулось, — объяснил Танеджа в эксклюзивном интервью VentureBeat. — ИИ находит уязвимости быстрее, чем люди успевали за всю историю нашей технологической отрасли. Новое узкое место — исправление и доказательство того, что мы исправили».

VVAH вырос из участия Visa в проекте Anthropic Glasswing. В его рамках компания направила модель Claude Mythos на сеть, стоящую за миллиардами ежедневных транзакций, и наблюдала, как модель связывает мелкие слабости в рабочие эксплойты. Эту охоту VentureBeat описывал в июле. «Изначально VVAH использовал только Mythos, и именно тогда все мы в рамках Project Glasswing осознали мощь нового класса моделей, способных к семантическим рассуждениям», — вспоминает Танеджа.

Инструмент появился на GitHub в июне и с тех пор вырос с 595 звезд и 97 форков на 20 июля до более чем 2300 звезд и 300 форков на 25 августа. Отношение клонов к посетителям Танеджа оценивает почти в 9%. «Некоторые очень громкие компании уже начали использовать этот харнесс», — говорит он.

Зачем раздавать такое бесплатно? Ответ Танеджи начинается с ДНК технологий Visa и с харнесса, построенного, чтобы «защищать Visa и нашу экосистему». Но главная причина, на которой он настаивал, — ответственность: «делать добро, поступая правильно» для компаний, «которые могут не иметь такого же уровня инвестиций или знаний в кибербезопасности».

Вклад здесь работает в одну сторону. В репозитории указано, что внешние пул-реквесты сейчас не принимаются. То есть инструмент, который правит исходный код принявших его компаний, сам не принимает чужой код.

Четверговый релиз расширяет конвейер за пределы отчетов. «Мы переходим от модели „обнаружить, проверить, отчитаться, исправить" к модели „обнаружить, проверить, устранить, подтвердить, повторить", — говорит Танеджа. — Если исправление не нейтрализует эксплойт, должен существовать структурированный автоматический отклик, сохраняющий наработки первого запуска и улучшающий его». Под этим циклом релиз перерабатывает сканирование вокруг графа вызовов на основе абстрактного синтаксического дерева, который отображает вызовы подпрограмм и пути обхода, доступные атакующему. Танеджа утверждает, что такой подход сокращает число токенов, давая при этом «лучшие рассуждения, контекст и анализ эксплуатируемости». Сверху добавлена наблюдаемость MTTA на всех этапах — Танеджа называет это окном в процесс, — плюс обзор прогресса в реальном времени. «Очень хорошая ступенчатая функция», — резюмировал он.

Одна метрика — три определения

Mean Time to Adapt (среднее время адаптации), метрика, которую Visa придумала вместе с харнессом, в этом релизе получила более короткое определение. Краткая форма — время между обнаружением и устранением путей атаки; некоторые случаи, по утверждению Visa, сократились с недель до часов. В июне Visa опубликовала более широкую формулировку, а в техническом документе Project Glasswing MTTA отслеживается по трем измерениям: свежесть инвентаря, эксплуатируемые пути на релиз и время цикла валидации. В репозитории есть и третье определение — время от эксплуатируемости, обнаруженной ИИ, до подтвержденного исправления в продакшене. На слайдах для совета директоров будут цитировать самый короткий интервал. Но стоит запросить все три, потому что подсчет устранений без валидации — это именно то, что MTTA должна была заменить.

Танеджа называет MTTA «самой стратегически важной метрикой», потому что она смещает фокус со сканирования на скорость адаптации предприятия. Его короткая версия звучит резче: «Дело не в обнаружении. Дело в исправлении».

Дефолт и шлагбаум

Аргумент Уилсона не ограничивался названием барьера. «Мы должны помнить, что правила безопасности, написанные внутри промптов, могут формировать поведение модели, но они остаются лишь предложениями для модели, а не enforceable-контролями безопасности», — написал он. При этом он честно оценил цену такого контроля. «Компромисс в том, что агент теряет способность импровизировать произвольные изменения инфраструктуры высокого влияния, сохраняя автономное исследование и рутинные ограниченные исправления», — пояснил Уилсон.

Харнесс не содержит шага утверждения между патчем и измененным файлом. Где здесь место человеку — был первым вопросом, который VentureBeat отправил Visa в письменном виде.

Собственный июньский технический документ компании задает планку. «ИИ-агенты — это личности» значится среди 12 его не подлежащих обсуждению практик. Это требует ограниченных разрешений, принципа наименьших привилегий, журналов аудита и IAM-управления для каждого агента, модифицирующего систему. И дефолт VVAH — как раз такой агент.

«Многие традиционные системы сегодня — это, по сути, поставщики сигналов, — сказал Танеджа VentureBeat. — Они дают телеметрию, а дальше начинается долгий анализ людьми, и ваш SOC, службы безопасности и реагирования на инциденты делают большую часть тяжелой работы при реагировании». Такой подход, по его словам, не работает в этом масштабе. Он указал на инцидент с Hugging Face и на «другие граничные модели, сбегающие из песочниц для более автономных действий» как на превью. «Мы видели трейлер этого фильма, — говорит Танеджа, — и каждая компания в мире должна готовиться и пересматривать свою архитектуру».

Что именно автоматизирует харнесс — это этап состязательной проверки. Прежде чем исправление считается подтвержденным, панель оценивает, нейтрализует ли патч эксплойт. Это тест Танеджи на готовность: неудачные исправления кормят следующую попытку через ранее описанный этап итерации. Стадия 11, согласно README, работает только на чтение. VVAH не компилирует, не собирает и не гоняет тесты против пропатченного дерева. Танеджа называет эту обертку «управляющей архитектурой поверх всего этого». А связывание находок в рабочие эксплойты требует моделирования угроз и бизнес-контекста. Поэтому, утверждает он, «харнесс с моделью гораздо эффективнее, чем кто-то, использующий модель сам по себе».

Visa отвечает на вопрос о контроле

VentureBeat отправил Visa вопросы в письменном виде после интервью, и ответы пришли до публикации. На вопрос, почему исправление включено по умолчанию, компания повторила аргумент об узком месте, а затем сузила область применения. «VVAH предназначен для авторизованных операторов, работающих с кодом, который им принадлежит, в контролируемой среде», — говорится в официальном ответе.

Самый конкретный ответ касался утверждения правок. «VVAH — это харнесс, а не инструмент слияния, — написала Visa. — Стадия 10 записывает кандидатов в исправления в рабочую копию репозитория. Стадия 11 затем запускает состязательную панель валидации, которая оценивает каждое исправление и возвращает один из трех вердиктов: подтверждено, подтверждение не пройдено или требуется проверка. Ничто из этого не обходит ваш обычный процесс сборки, тестирования и ревью кода». Люди, по словам компании, являются «контролем в трех местах: перед запуском инструмента, при ревью патчей и перед любым слиянием». «Последнее слово по любому исправлению остается за командами безопасности и разработки. В корпоративной среде доверие и аудируемость не обсуждаются. Стандартный поток построен вокруг этого».

Сопоставив с критериями Уилсона, по архитектуре система оказывается близко к его линии, но вот последовательность — нет. Барьер Уилсона очищает действие до того, как оно произошло. Дефолтные человеческие контроли открываются до запуска и после записи. Атака — автоматизированная часть, а три человеческих барьера стоят вне модели, на границе, которую очертил Уилсон. «Наша цель — помочь командам безопасности работать на скорости ИИ, а не заменить их, — пишет Visa. — VVAH выполняет повторяющиеся части: находит проблемы, проверяет, реальны ли они, и предлагает исправления. Прежде чем исправление дойдет до человека, состязательная панель на одиннадцатой стадии пытается его сломать. Так человек тратит время на решения, требующие суждения, а не на сортировку шума».

Клиент номер ноль получил прямое подтверждение. «VVAH сегодня работает на коде Visa», — написала компания, а Танеджа еще на созвоне сам вызвался уточнить позицию. «Мы спроектировали это и использовали для себя, мы были клиентом номер ноль, — сказал он, добавив: — только когда мы увидели эффект и положительное влияние того, что находим, мы сказали: это нужно каждой компании». Что ценят принявшие инструмент, по словам Visa, — контекст. VVAH подтягивает данные CMDB, модели угроз и бизнес-риски. Там, где «большинство инструментов останавливаются на находках», он «пытается ответить, что из этого чинить в первую очередь, учитывая, как работает ваш бизнес».

Выбор модели становится решением на каждом этапе

Еще одно существенное изменение — мультимодельная оркестрация. «У Mythos очень высокая полнота, но у модели Opus очень высокая точность, — говорит Танеджа. — На этапе один я хочу использовать эту модель, на этапе два — эту». В ансамбль вошли свежие релизы GPT, а где ценник кусается — open-weight модели. Все настраивается конфигурацией, а не изменением кода. «Целое больше суммы частей», — сформулировал он. Харнесс с первого дня не зависел от конкретной модели, добавил Танеджа. Эволюция лишь перевела этот выбор в конфигурацию, а настройка промптов и кэширование остались общими.

Одна граница сдвинулась. В июне для применения исправлений требовались бэкенды Anthropic, а OpenAI-совместимые бэкенды работали только в режиме отчетов. Текущий README расширяет устранение и валидацию на OpenAI-совместимые и open-weight модели через общую модель-агностик-среду, без жесткой зависимости от единого провайдера. При этом маршрутизация по умолчанию для обоих этапов остается за Anthropic.

Такая гибкость выходит на рынок, который уже бурлит. Исследование VentureBeat Pulse за второй квартал 2026 года показало: 59% предприятий планируют внедрить или сменить инструменты безопасности агентов в течение года, а 82% до сих пор полагаются на контроли от провайдера как на основной слой. В четверг Visa также объявила, что передает VVAH в альянс Open Secure AI Alliance от Nvidia в качестве модель-агностик-фреймворка и участвует в Project Lightwell — проекте IBM и Red Hat стоимостью 5 миллиардов долларов по укреплению open-source компонентов.

Что проверить перед включением режима исправлений

Прежде чем поворачивать рубильник, стоит ответить на несколько вопросов.

Какой режим запускать первым. Начните с --stop-after s9 и изучите вывод SARIF до любого запуска, который может писать в исходные файлы.

Где шлагбаум утверждения. Сопоставьте три человеческих контроля Visa с вашим конвейером: на запуске, при ревью патча и при слиянии. И назовите, кто отвечает за каждый.

Область валидации. Вердикты стадии 11 оценивают именно исправление. Сборка, тесты и ревью кода остаются в обычном процессе команды, по словам Visa. Поэтому держите повторный тест эксплойта перед слиянием.

Границы репозитория. Инструмент запускается с повышенными привилегиями, о чем прямо сказано в его README. Ограничьте доступные харнессу репозитории, используйте эфемерную среду с ограниченными учетными данными, без продакшен-секретов, с сетью, замкнутой на целевой репозиторий и эндпоинт модели. Запись в продакшен-код — это тот самый класс угроз GhostJacking: агент действует на основе прочитанных данных. Согласно предупреждению об исходящем трафике в README, любая роль, маршрутизируемая через SDK, OpenAI или бэкенды DeepAgents, отправляет данные промптов на эндпоинт этого провайдера.

Роли моделей. Назначайте модели на каждый этап осознанно. Полнота и точность различаются от модели к модели, по словам Танеджи. Стадии исправления несут самый высокий радиус поражения, а README честно отмечает, что цифры точности и полноты пока не опубликованы. Так что измеряйте свои.

Другая половина анонса — консалтинг

Visa Consulting & Analytics расширяет практику: исполнительные воркшопы, оценка зрелости на основе VVAH по пятибалльной шкале NIST и дорожная карта приоритизации киберрисков. «Нам много звонили: „Эй, можете помочь?" — говорит Танеджа. — Практика стала очень важной, чтобы вести за руку тех, кто это использует». Карл Рутштейн, глобальный глава Visa Consulting & Analytics, сформулировал это в том же ключе: «Поиск уязвимостей больше не самая сложная часть. Скорость устранения — вот новое поле битвы».

Мир безопасности меняется на глазах. Когда инструмент самодостаточен, а человек лишь утверждает результат, это одновременно восхищает и заставляет немного поежиться. Но, пожалуй, лучше иметь такой харнесс под рукой, чем ловить последствия чужой ошибки. Следим за развитием событий и обязательно расскажем, куда это двинется дальше.

Справка по теме (FAQ)
Что такое VVAH от Visa?
VVAH (Visa Vulnerability Agentic Harness) — открытый инструмент на GitHub, который автоматически обнаруживает уязвимости в коде, пишет исправления, проводит состязательную проверку патча и только затем передаёт результат человеку. Полный цикл включает 11 стадий и запускается по умолчанию.
Как люди контролируют процесс, если ИИ сам правит код?
По заявлению Visa, человеческий контроль встроен в трёх точках: перед запуском инструмента, при ревью предложенных патчей и перед слиянием изменений. Состязательная панель (стадия 11) работает в режиме только для чтения. Финальное слово всегда остаётся за командами безопасности и разработки, которые решают, применять ли исправление.
Какие ИИ-модели поддерживает VVAH?
Инструмент изначально работал только с моделями Anthropic (Claude Mythos). Сейчас VVAH стал модель-агностик: поддерживаются OpenAI-совместимые бэкенды и open-weight модели. По умолчанию для этапов исправления и валидации используется Anthropic Claude, но маршрутизацию можно перенастроить конфигурацией без изменения кода. Выбор модели на каждом этапе настраивается отдельно.
Насколько быстрой оказалась работа ИИ по сравнению с людьми?
По данным Visa, некоторые случаи устранения уязвимостей сократились с недель до часов. Президент Visa по технологиям Раджат Танеджа утверждает, что ИИ находит уязвимости быстрее, чем люди за всю историю технологической отрасли, поэтому новое узкое место — скорость исправления и подтверждение того, что исправление действительно работает.