ابزار امنیتی ویزا با عاملهای هوش مصنوعی
خلاصهٔ کاملتر
شرکت ویزا یه ابزار متنباز به اسم Visa Vulnerability Agentic Harness (بهاختصار VVAH) بیرون داده که کارش کشف خودکار آسیبپذیری با کمک مدلهای پیشرفتهٔ هوش مصنوعیه. تو توضیحات پروژه اومده که این ابزار بر پایهٔ درسهایی از Project Glasswing (ابتکار Anthropic برای تحقیق آسیبپذیری با کمک AI) ساخته شده و یه جور پایپلاین SAST یعنی تحلیل امنیتی کد بهصورت ایستا حساب میشه.
سه تا تصمیم طراحی، کیفیت یافتهها رو بالا میبره: اول مدلسازی تهدید (threat modeling) قبل از تحلیل که سطح حمله رو محدود میکنه؛ دوم رأیگیری قطعی بین چند عامل (multi-agent voting) که خطاهای مثبت کاذب رو کم میکنه؛ و سوم آرتیفکتهای ساختاریافتهٔ تریاژ که فاصلهٔ بین کشف ضعف تا یه یافتهٔ قابلاقدام رو کوتاه میکنه.
نکتهٔ محوری مقاله اینه که تو مدیریت آسیبپذیری با AI، گلوگاه واقعی سرعت تریاژ ـه نه خود کشف؛ برای همین کل ابزار حول همین محدودیت طراحی شده. معیار اصلی اثربخشیش هم چیزیه به اسم Mean Time to Adapt یا MTTA: یعنی زمانی که طول میکشه از لحظهٔ کشف یه ضعف توسط AI تا رسیدن به یه اصلاح تأییدشده تو محیط پروداکشن.
پایپلاینش سه فاز و نه مرحله (S1 تا S9) داره: از نقشهبرداری سطح حمله و مدلسازی تهدید، تا تحقیق چندلایه و بازبینی خصمانه، و آخرش هم حذف موارد تکراری و ساخت زنجیرهٔ حمله و تولید خروجی. هر مرحله هم بهشکل یه «اسکیل» جدا پیاده شده که میشه مستقل تنظیم و جایگزینش کرد. خروجی هم شامل گزارش Markdown، فایل SARIF نسخهٔ ۲.۱.۰ و یافتههای آمادهٔ API ـه.
طراحیش چندمدلیه و به هیچ ارائهدهندهای وابسته نیست؛ با Claude، OpenAI یا ترکیبشون کار میکنه و پروفایل پیشفرضش هر مرحله رو از طریق CLI کلود روی مدل claude-sonnet-4-6 اجرا میکنه. برای اجراش به Python نسخهٔ ۳.۱۰ به بالا و یه اعتبارنامهٔ LLM نیاز داری و بعد نصب، یه دستور به اسم vvaharness در اختیارت میذاره.
ولی ویزا خودش چند تا محدودیت مهم رو گوشزد کرده که بهتره قبل از اعتماد بخونیشون. یافتهها با LLM تولید میشن و غیرقطعیان، پس فقط کاندیدای تریاژن و حتماً به بازبینی انسانی نیاز دارن و دو اجرای مختلف ممکنه فرق کنن. مصرف توکنش هم بالاست، عدد دقیقی برای دقت (precision/recall) هنوز منتشر نشده، و چون با دسترسی بالا اجرا میشه، فقط باید روی مخازن مورداعتماد و توسط اپراتور مجاز استفاده بشه وگرنه ممکنه اعتبارنامهها و فایلهای حساس لو بره.
نکات کلیدی:
- VVAH یه هارنس متنباز از ویزاست برای کشف خودکار آسیبپذیری با مدلهای هوش مصنوعی، تحت لایسنس Apache 2.0.
- گلوگاه رو سرعت تریاژ میدونه نه کشف؛ معیار اصلیش MTTA یا زمان تا رسیدن به اصلاح تأییدشدهست.
- پایپلاین سهفازی و نهمرحلهای داره و خروجی ساختاریافته با فرمت SARIF 2.1.0 میده.
- چندمدلیه و با Claude، OpenAI یا ترکیبشون کار میکنه؛ به یه ارائهدهنده وابسته نیست.
- یافتهها غیرقطعیان و حتماً باید آدم بازبینیشون کنه؛ باید فقط روی کد مورداعتماد اجرا بشه.




