
Система безпеки Visa з відкритим кодом тепер може знаходити вразливості, писати виправлення та запускати тестову панель для перевірки власного патчу ще до того, як до нього долучиться людина. Цей повний цикл активується за замовчуванням. Звичайне сканування Visa Vulnerability Agentic Harness (VVAH) виконує всі 11 етапів і редагує вихідні файли в цільовому репозиторії, якщо оператор не обмежить його лише виявленням.
У оголошенні в четвер зазначається, що VVAH супроводжується розширенням практики консультування Visa Consulting & Analytics. Visa впроваджує цю функцію за замовчуванням через 18 днів після того, як Tenet Security продемонструвала атаку GhostJacking на головній сцені DEF CON 34. Ця атака полягала в тому, що агент зчитував шкідливий код з файлу журналу та перезаписував DNS за допомогою дійсних облікових даних. За два дні до цього Стів Вілсон, директор з питань ШІ та продуктів Exabeam та співкерівник проєкту OWASP Top 10 для LLM Applications, виступив у VentureBeat на підтримку протилежного підходу за замовчуванням. «Перше, що я б зробив, — це встановив би шлюз авторизації перед моделлю», — сказав Вілсон у письмовій відповіді. «Агент може запропонувати точну зміну DNS, але не може надати собі дозвіл на її виконання».
Вузьке місце перемістилося, тому Visa перенесла конвеєр
Раджат Танеджа, президент технологічного відділу Visa, відкидає припущення, що функція за замовчуванням є ризикованою, і називає її продуктом. «Вузьке місце змістилося», — сказав Танеджа в ексклюзивному інтерв’ю VentureBeat. «ШІ знаходить вразливості швидше, ніж люди, за всю історію нашої технологічної індустрії. Нове вузьке місце — це виправлення та доведення того, що ми ці виправлення зробили».
VVAH виникло з участі Visa у проєкті Glasswing від Anthropic, де компанія направила Claude Mythos на мережу, що обслуговує мільярди щоденних транзакцій, і спостерігала, як модель поєднує незначні слабкості в робочі експлойти. VentureBeat висвітлював це у липні. «Спочатку VVAH повністю використовувала лише Mythos, і саме тоді ми всі, як частина проєкту Glasswing, усвідомили потужність цього нового класу моделей, які здійснюють семантичне міркування», — сказав Танеджа.
Інструмент був випущений на GitHub у червні і зріс з 595 зірок та 97 форків 20 липня до понад 2300 зірок та 300 форків станом на 25 серпня. Співвідношення клонів до відвідувачів, за словами Танеджі, становить близько 9%. «У нас є кілька дуже відомих компаній, які почали використовувати цей інструмент», — зазначив він.
Навіщо роздавати його безкоштовно? Відповідь Танеджі починається з технологічної ДНК Visa та інструменту, створеного «для захисту Visa та нашої екосистеми». Головною причиною, яку він наголосив, була «робити добро, роблячи правильно» для «компаній, які можуть не мати такого ж рівня інвестицій чи знань у сфері кібербезпеки».
Внесок є одностороннім. У репозиторії зазначено, що він наразі не приймає зовнішній код, тому інструмент, який редагує вихідний код користувачів, не додає коду до власного.
Випуск у четвер розширює функціонал конвеєра далі за межі звітування. «Ми переходимо від виявлення, перевірки та звітування, а потім виправлення, до виявлення, перевірки, усунення, валідації та ітерації», — сказав Танеджа. «Якщо виправлення не усуває експлойт, тоді має бути структурований, автоматизований зворотний зв’язок, який зберігає отримані уроки з першого запуску та покращує його». В основі цього циклу випуск переробляє сканування навколо графа викликів абстрактного синтаксичного дерева, який відображає шляхи викликів підпрограм і шляхи обходу, до яких зловмисник міг дістатися. Танеджа стверджує, що ця зміна скорочує кількість токенів, забезпечуючи «краще міркування, контекст і кращий аналіз експлуатації». Зверху знаходиться спостережуваність MTTA на всіх етапах, що він назвав «віконним склом», а також перегляди прогресу в реальному часі. «Досить хороший стрибок», — сказав він про випуск.
Одне метричне значення, три визначення
Mean Time to Adapt (MTTA), метрика, яку Visa розробила разом із інструментом, отримала коротше визначення в цьому випуску. Коротка форма — це час між виявленням та вирішенням шляхів атаки, причому деякі вирішення, як стверджує Visa, скорочуються з тижнів до годин. Visa опублікувала ширшу конструкцію в червні, а біла книга проєкту Glasswing відстежує MTTA за трьома вимірами, що включають актуальність інвентаризації, експлуатовані шляхи на випуск та час циклу валідації. Репозиторій містить третє визначення: час від виявлення експлуатації ШІ до валідованого виправлення у продакшені. У презентаціях для ради директорів цитуватиметься найкоротший інтервал. Запитуйте про всі три, оскільки кількість виправлень, що не включають валідацію, є саме тим, чого винайшли MTTA для заміни.
Танеджа вважає MTTA «найбільш стратегічно важливою метрикою», оскільки вона переносить фокус зі сканування на швидкість адаптації підприємства. Його скорочений варіант ще більш прямолінійний. «Важливе не виявлення. Важливе виправлення», — сказав він.
За замовчуванням та шлюз
Аргументація Вілсона виходила за межі простої назви шлюзу. «Ми повинні пам’ятати, що правила безпеки, написані в запитах, можуть формувати поведінку моделі, але вони залишаються пропозиціями для моделі, а не примусовими засобами контролю безпеки», — написав він. Він також чесно оцінив вартість контролю. «Компроміс полягає в тому, що агент втрачає здатність імпровізувати довільні, високоімпактні зміни інфраструктури самостійно, зберігаючи при цьому автономне розслідування та рутинне, обмежене усунення», — сказав Вілсон.
Інструмент не має кроку затвердження між патчем та відредагованим файлом. Де знаходиться людина — це перше запитання, яке VentureBeat поставив Visa письмово.
Власна біла книга компанії від червня встановлює планку. «Агенти ШІ є ідентичностями» — одна з 12 невід’ємних практик, що вимагає призначених дозволів, мінімальних привілеїв, журналів аудиту та управління IAM для кожного агента, який модифікує систему. Функція VVAH за замовчуванням є таким агентом.
«Багато традиційних систем, які використовуються сьогодні, по суті, є постачальниками сигналів», — сказав Танеджа VentureBeat. «Це телеметрія, а потім багато людського аналізу, а також ваші SOC та команди реагування на інциденти, які виконують значну частину роботи під час реагування», і це, за його словами, не може працювати в такому масштабі. Він вказав на інцидент з Hugging Face та «інші передові моделі, які вириваються з пісочниць для більш автономних дій» як на попередній показ. «Ми бачили трейлер цього фільму», — сказав Танеджа, і «кожна компанія у світі повинна підготуватися та переосмислити свою архітектуру».
Те, що автоматизує інструмент, — це змагальний крок. Перш ніж виправлення буде вважатися валідованим, панель оцінює, чи усуває патч експлойт, — це тест Танеджі на завершення, з невдалими виправленнями, що передаються до наступної спроби, — ітераційний крок, описаний Танеджею. Сам 11-й етап працює в режимі тільки для читання, згідно з README, і VVAH не компілює, не збирає і не запускає тести проти виправленого дерева. Танеджа називає цей обгортковий шар «архітектурою управління зверху», а поєднання виявлень у робочі експлойти вимагає моделювання загроз та бізнес-контексту, саме тому він стверджував, що «інструмент з моделлю набагато ефективніший, ніж хтось, хто використовує модель самостійно».
Visa відповідає на запитання про шлюз
VentureBeat поставив свої запитання Visa письмово після інтерв’ю, і відповіді надійшли до публікації. Щодо того, чому усунення вразливостей активується, відповідь повторила аргумент про вузьке місце, а потім звузила сферу застосування. «VVAH призначений для авторизованих операторів, які працюють з кодом, який вони самі володіють, і в контрольованому середовищі», — зазначила компанія в письмовій відповіді.
Запитання про затвердження отримало найконкретнішу відповідь. «VVAH — це інструмент, а не інструмент для злиття», — написала Visa. «Етап 10 записує кандидатні виправлення до робочої копії репозиторію. Потім етап 11 запускає змагальну панель валідації, яка оцінює кожне виправлення та повертає один із трьох вердиктів: валідовано, валідація не вдалася або потребує перегляду. Жоден із них не оминає ваш звичайний процес збирання, тестування та перегляду коду». Люди, написала компанія, «є шлюзом у трьох місцях. Перед запуском інструменту. Під час перегляду патчів. І перед тим, як щось буде злито». «Остаточне рішення щодо будь-якого виправлення залишається за командами безпеки та розробки. У підприємстві довіра та аудитологія не є необов’язковими. Потік за замовчуванням побудований навколо цього».
Порівняно зі стандартом Вілсона, архітектура близька до його лінії, а послідовність не збігається. Шлюз Вілсона затверджує дію перед її виконанням. Людські шлюзи за замовчуванням відкриваються перед запуском і після запису. Атака є автоматизованою частиною, а три людські шлюзи знаходяться поза моделлю — межа, яку окреслив Вілсон. «Наша мета — допомогти командам безпеки працювати зі швидкістю ШІ, а не замінити їх», — написала Visa. «VVAH виконує повторювані частини. Він знаходить проблеми, перевіряє, чи вони реальні, і пропонує виправлення. Перш ніж виправлення потрапить до людини, змагальна панель валідації на одинадцятому етапі намагається його зламати. Таким чином, людина витрачає час на рішення, які потребують розсудливості, а не на сортування шуму».
Клієнт-нуль отримав пряме підтвердження. «VVAH працює з кодом Visa сьогодні», — написала Visa, а Танеджа погодився на це під час розмови. «Ми розробили це і використовували для себе, і були клієнтом-нуль», — сказав він, додавши: «Лише коли ми побачили вплив і позитивний ефект від того, що ми знаходили, ми сказали, що кожна компанія потребуватиме цього». Visa каже, що користувачі цінують контекст. VVAH включає дані CMDB, моделі загроз та бізнес-ризики, і там, де «більшість інструментів зупиняються на виявленнях», він «намагається відповісти: «які з цих проблем слід виправити в першу чергу, враховуючи, як працює ваш бізнес».
Вибір моделі стає рішенням для кожного етапу
Багатомодельна оркестрація — це інша суттєва зміна. «Mythos має дуже високий показник відкликання, але модель Opus має дуже високу точність», — сказав Танеджа. «На першому етапі я хочу використовувати цю модель. На другому етапі я хочу використовувати цю модель», — так Танеджа сформував налаштування для кожного етапу, з новішими випусками GPT в ансамблі та моделями з відкритим кодом, де ціна відчувається, все це через конфігурацію, а не зміни коду. «Ціле більше, ніж сума його частин», — як він висловився. Інструмент був незалежним від моделі з першого дня, додав він, а еволюція перенесла цей вибір до конфігурації, з оптимізацією підказок і кешуванням, що діляться під ним. Одна межа була змінена. У червні застосування виправлення вимагало бекендів Anthropic, а сумісні з OpenAI бекенди працювали лише для звітування. Поточний README розширює усунення вразливостей та валідацію на сумісні з OpenAI та моделі з відкритим кодом через спільне, незалежне від моделі середовище виконання, без єдиного постачальника як жорсткої залежності, а за замовчуванням маршрутизація для обох етапів залишається Anthropic.
Ця гнучкість з’являється на ринку, що вже бурхливо розвивається. Дослідження VentureBeat Q2 2026 Pulse показало, що 59% підприємств планують впровадити або змінити інструменти безпеки на основі ШІ протягом року, а 82% все ще покладаються на власні засоби контролю постачальника як основний рівень. Visa заявила в четвер, що вносить VVAH до Open Secure AI Alliance від Nvidia як незалежну від моделей структуру та співпрацює в проєкті Lightwell, ініціативі IBM та Red Hat на 5 мільярдів доларів для зміцнення компонентів з відкритим кодом.
Перед увімкненням режиму виправлення
|
Рішення |
Що встановити спочатку |
|
Режим запуску |
Почніть з –stop-after s9 і прочитайте вихідні дані SARIF перед будь-яким запуском, який може записувати у файли вихідного коду. |
|
Шлюз затвердження |
Відобразіть три людські шлюзи Visa на конвеєрі: під час запуску, перегляду патчів та злиття, і назвіть, хто відповідає за кожен. |
|
Обсяг валідації |
Вердикти 11-го етапу оцінюють виправлення. Збирання, тестування та перегляд коду залишаються у власному потоці команди, згідно з Visa, тому збережіть повторне тестування експлойту перед злиттям. |
|
Обсяг репозиторію |
Інструмент працює з підвищеними привілеями, згідно з його README. Обмежте, до яких репозиторіїв інструмент може отримати доступ, і запускайте сканування в тимчасовому середовищі з призначеними обліковими даними, без виробничих секретів, а мережа обмежена цільовим репозиторієм та кінцевою точкою моделі. Права запису у виробничий код є класом ризику GhostJacking, коли агент діє на основі даних, які він прочитав. Згідно з попередженням про вихідні дані в README, будь-яка роль, маршрутизована через бекенди SDK, OpenAI або DeepAgents, надсилає дані запиту до кінцевої точки цього провайдера. |
|
Ролі моделей |
Навмисно призначайте моделі для кожного етапу. Відкликання та точність відрізняються залежно від моделі, за словами Танеджі, етапи виправлення мають найвищий радіус ураження, а в README зазначено, що показники точності та відкликання ще не опубліковані, тому виміряйте власні. |
Консультування — це інша половина оголошення в четвер. Visa Consulting & Analytics додаєExecutive workshops (презентації для керівництва), оцінку зрілості на основі VVAH, оцінену за шкалою NIST від одного до п’яти, та дорожню карту пріоритезації кіберризиків. «Ми отримували багато дзвінків. «Гей, чи можете ви допомогти?» — сказав Танеджа, і практика «стала дуже важливою для супроводу та допомоги тим, хто її використовує». Карл Рутштейн, глобальний керівник Visa Consulting & Analytics, сформулював це так само. «Знайти вразливості — це вже не найскладніше. Швидкість усунення — це нове поле битви».
Оригінал статті: venturebeat.com
