← All posts / Tools

Visa 的安全 AI 開始在人類審查之前直接修補生產環境程式碼

Visa 開源的 VVAH 安全框架升級後,能在單一自主循環中完成漏洞發現、修補與對抗性驗證——人類審查被推向管線的兩端。

Visa 的安全 AI 開始在人類審查之前直接修補生產環境程式碼

當 AI 代理人找到一個漏洞時,修補該由誰來寫——人類,還是代理人?資安產業一直在迴避這個問題,而 Visa 本週給出了目前最激進的答案。該公司對開源工具「Visa 漏洞自主框架」(Visa Vulnerability Agentic Harness,VVAH)進行了重大升級:現在它會自己找到漏洞、自己寫出修補程式,並在人類看到任何東西之前,先派一支對抗性驗證小組攻擊自己的補丁。整套循環預設就是開啟的。

時機經過刻意安排。這次發布距離 Tenet Security 在 DEF CON 34 主舞台演示「GhostJacking」攻擊鏈僅 18 天——在該攻擊中,被劫持的代理人從日誌檔案讀取攻擊者的酬載,並用合法憑證改寫了 DNS 設定。業界直覺是替代理人加上層層閘門,Visa 押注的卻是相反方向:把整條管線交給代理人,把人類放在真正需要判斷力的兩端。

瓶頸移動了,Visa 就把管線跟著移動

Visa 技術長(President of Technology)Rajat Taneja 拒絕把自主修補視為一場風險辯論——對他來說,這就是產品本身。「瓶頸已經移動了,」他在接受 VentureBeat 獨家專訪時表示。「在科技產業歷史上,AI 找漏洞的速度首次超過了人類。新的瓶頸是修復,以及證明我們已經修好了。」

VVAH 源於 Visa 參與 Anthropic 的「玻璃翼計畫」(Project Glasswing)。在計畫中,Visa 把 Claude Mythos 指向自家每日處理數十億筆交易的支付網路,看著模型把一連串小弱點串成可運作的攻擊鏈。這套框架於 2026 年 6 月登上 GitHub,星星數從 7 月 20 日的 595 顆,成長到 8 月 25 日的超過 2,300 顆、300 次 fork——Taneja 估計「克隆與訪客比」接近 9%。「已經有一些非常高知名度的公司開始使用這套框架,」他說。

舊版到發現為止:找到 bug、驗證它、輸出結構化報告。本週的更新把管線延伸到完整生命週期。用 Taneja 的話說:「我們從『發現、驗證、報告,然後修復』,走向『發現、驗證、修復、驗證修復有效,然後迭代』。如果一個補丁沒有消除漏洞,就應該有結構化的自動回饋,保留第一次運行的經驗並加以改進。」

在這個循環底層,新版本把掃描引擎重構為以抽象語法樹呼叫圖(AST call graph)為核心,映射副程式呼叫與攻擊者可達的遍歷路徑——Taneja 認為這項改動在降低 token 消耗的同時,帶來更好的可利用性分析。上層則新增了跨所有階段的 MTTA 可觀測性儀表,以及長時間掃描的即時進度檢視。

預設值,與那道閘門

真正讓這次發布引發爭議的是預設值。直接克隆儲存庫執行一次掃描,會跑完全部 11 個階段,並直接編輯目標儲存庫的原始碼檔案——除非操作者明確把它限制在偵測模式。在補丁寫入檔案之前,沒有任何人工批准步驟。

Exabeam 首席 AI 與產品長、OWASP LLM 應用 Top 10 專案共同主持人 Steve Wilson,幾天前才在 VentureBeat 上為相反的預設值辯護:「我做的第一件事,就是在模型之外放一道授權閘門。代理人可以提出精確的 DNS 變更建議,但不能給自己核准這項變更的權限。」他提醒,寫在提示詞裡的安全規則「對模型來說只是建議,不是可強制執行的安全控制」。

Visa 的書面回應是:閘門存在,只是不在批評者預期的位置。「VVAH 是一個框架(harness),不是合併工具,」該公司寫道。「第 10 階段把候選補丁寫入儲存庫的工作副本。第 11 階段接著執行對抗性驗證小組,為每個補丁評分並回傳三種判定之一:已驗證、驗證失敗、或需要人工審查。這些都不會繞過你正常的建置、測試與程式碼審查流程。」

依照 Visa 的說法,人類是「三個位置的閘門:執行工具之前、審查補丁時、以及任何東西被合併之前」。每個補丁的最終決定權仍在安全與工程團隊手上。框架自動化的是對抗性那一步——補丁要算「已驗證」,驗證小組必須先評估它是否真正消除了漏洞,失敗的補丁會回饋到下一次嘗試。第 11 階段本身以唯讀模式執行;VVAH 不會對修補後的程式樹進行編譯、建置或測試。

對照 Wilson 的標準:架構上很接近他那條線,順序上則不是。他的閘門在行動發生之前放行;VVAH 的人工閘門在執行前與寫入後開啟。完全自動化的區段——從發現、修補到對抗性驗證——整段落在兩道人工閘門之間。

一個指標,三種定義

與框架一起誕生的指標「平均調適時間」(Mean Time to Adapt,MTTA)是這次更新的主角。最短的定義:從發現攻擊路徑到解決它的時間——Visa 聲稱部分修復週期從數週縮短到數小時。Glasswing 白皮書則沿三個維度追蹤 MTTA,包括資產清冊新鮮度、每個版本的可行攻擊路徑數、以及驗證週期時間。儲存庫裡還有第三種定義——從 AI 發現可利用性到修補在生產環境通過驗證的經過時間。

Taneja 把 MTTA 列為當今「最具戰略重要性的資安指標」,因為它把焦點從掃描產出轉移到企業實際調適的速度。他的口號很直白:「重要的不是發現,而是修復。」值得留意的細節是:董事會簡報永遠會引用三個區間裡最短的那個。跳過驗證的「解決數」正是 MTTA 發明出來要取代的東西——三個數字都要問。

模型選擇變成每個階段的決策

另一項實質變化是多模型編排。「Mythos 的召回率非常高,但 Opus 的精確度非常高,」Taneja 說,並描述了他的逐階段路由哲學:「第一階段我想用這個模型,第二階段我想用那個模型」——更新的 GPT 版本也納入組合,對價格敏感的環節則用開放權重模型,全部透過組態切換、不必改程式碼。

一條界線也悄悄移動了:6 月時,套用修補必須使用 Anthropic 後端,OpenAI 相容後端只能輸出報告。目前的 README 已把修復與驗證延伸到 OpenAI 相容與開放權重模型,透過共用的模型無關執行環境——沒有任何一家供應商是硬性依賴,不過兩個階段的預設路由仍是 Anthropic。

Visa 同時把 VVAH 作為模型無關框架貢獻給 NVIDIA 的 Open Secure AI Alliance,並參與 IBM 與 Red Hat 投入 50 億美元強化開源元件的 Project Lightwell。顧問端方面,Visa Consulting & Analytics 推出三項以這套框架為基礎的新服務:AI 資安領導教育、VVAH 資安成熟度評估、以及 VVAH 網路風險優先排序與路線圖。自 6 月開源以來,VVAH 已被數萬名開發者下載。

接下來的路

Taneja 以近期的 Hugging Face 事件、以及前沿模型「逃出沙箱自主行事」的案例,作為未來的預告。「我們已經看過這部電影的預告片,」他說,「世界上每一家公司都該做好準備、重新思考自己的架構。」傳統資安工具是「訊號供應商」——把遙測資料交給人類 SOC 團隊分析——在 AI 攻防的新尺度下已經行不通。

VVAH 這種「邊緣閘門式自主」會成為企業標準,還是淪為警惕故事,取決於採用紀律。最穩妥的上手方式很明確:先用 --stop-after s9 跑一次、讀完 SARIF 輸出,再考慮任何能寫入原始碼的運行;並在開啟修復模式之前,把 Visa 的三道人工閘門映射到你自己既有的管線上。

方向本身已無爭議。漏洞發現變得廉價,修復產能卻沒有。Visa 作為自己的第一位客戶,已經把一個論點產品化:唯一能以 AI 速度運作的防禦,就是連修復也以 AI 速度進行的防禦。