跳到主要內容
2026-08-28 日報
開發生態

Visa 釋出開源安全 AI 工具 VVAH,預設自動修復生產環境程式碼且無需人工審查

VentureBeat單一來源
尚未逐項核實

目前依單一來源整理,這是來源數量描述,不是對消息真假的判定。

據報導,Visa 釋出其開源安全測試工具 Visa Vulnerability Agentic Harness (VVAH) 的更新,該系統現能自動尋找漏洞、編寫修復程式,並在無人工審查的情況下,透過對抗性面板驗證自身的修補程式。 此自動修復循環預設為開啟,系統會執行完整的 11 個階段並直接編輯目標儲存庫的原始碼,除非操作人員手動將其限制為僅偵測模式。Visa 技術總裁 Rajat Taneja 表示,AI 發現漏洞的速度已超越人類,目前的瓶頸已轉移至修復與驗證階段,因此將預設自動修復視為產品核心,而非單純的風險決策。 VVAH 源自 Visa 參與 Anthropic 的 Project Glasswing,最初完全依賴 Claude Mythos 模型進行語意推理。新版本重構了掃描機制,採用抽象語法樹(AST)呼叫圖來映射子程式呼叫與攻擊者可能觸及的路徑,藉此降低 token 消耗並提升漏洞利用分析能力;系統頂層則提供 MTTA(Mean Time to Adapt)指標的即時觀測介面。 該專案自 6 月上架 GitHub 後,截至 8 月 25 日已累積超過 2,300 顆星與 300 次 fork,clone 與訪客比例約 9%,但目前官方聲明不接受外部程式碼貢獻。 此預設開啟自動編輯的決定在資安界引發分歧。由於近期 DEF CON 34 才展示了名為 GhostJacking 的 AI 代理攻擊鏈(代理從日誌檔讀取 payload 並以有效憑證重寫 DNS),OWASP LLM 應用 Top 10 專案共同負責人 Steve Wilson 主張應採取相反的預設設定,認為模型外部必須設置授權閘道,代理可以提出修改建議,但不應具備自行執行的權限。
讀原始報導

背景

Visa Vulnerability Agentic Harness (VVAH) 是 Visa 推出的開源代理式 SAST(靜態應用程式安全測試)管線。該工具主要利用前沿 AI 模型,來執行自主的漏洞發現、修復與驗證流程。

來源