Die jüngste Veröffentlichung des Visa Vulnerability Agentic Harness (VVAH) durch Visa stellt einen bedeutenden Fortschritt im Bereich der Cybersicherheit dar. Dieses Open-Source-KI-Tool ist so konzipiert, dass es Schwachstellen autonom identifiziert und behebt, um den Prozess zu vereinfachen, ohne dass anfangs menschliches Eingreifen erforderlich ist. Was VVAH besonders macht, ist die Fähigkeit, einen vollständigen Zyklus von der Erkennung bis zur Behebung zügig auszuführen. Experten sind sich einig, dass diese Funktion das Potenzial hat, digitale Sicherheitspraktiken grundlegend zu verändern.
Ein strategischer Schritt hin zu Open Source
Vistas Entscheidung, VVAH als Open Source bereitzustellen, ist sowohl ein strategischer als auch ein programmatischer Schritt, um die Cybersicherheit über die eigenen Abläufe hinaus zu stärken. Damit trägt Visa zu einem größeren technologischen Ökosystem bei. Rajat Taneja, Präsident für Technologie bei Visa, erläuterte diese Vision und sagte: „Unser Ziel ist es, Gutes zu tun, indem wir das Richtige tun. Wir stellen Ressourcen bereit für Unternehmen, die möglicherweise nicht über das gleiche Investitionsniveau oder über das gleiche Maß an Cybersicherheitsexpertise wie Visa verfügen.“
Dieses Vorhaben ist in Visas Beteiligung am Project Glasswing von Anthropic verwurzelt. Dabei wurde die Leistungsfähigkeit semantischer Reasoning-Modelle wie Claude Mythos genutzt. Das Projekt zeigte, wie KI dabei helfen kann, aus kleineren Schwächen erhebliche Exploits zu verketten. Dadurch wurde das bislang ungenutzte Potenzial dieser Modelle sichtbar. Taneja betonte: „VVAH entstand aus unserer Teilnahme am Project Glasswing. Das Projekt zeigt die Kraft des semantischen Reasoning und verdeutlicht, wie wichtig ein proaktives Vulnerability Management ist.“
Ingenieurskunst: Die Funktionsweise von VVAH
VVAH arbeitet über eine ausgefeilte Abfolge, die das Entdecken, Verifizieren, Beheben und Validieren von Fixes umfasst. Diese automatische Feedback-Schleife sorgt dafür, dass das System fortlaufend lernt und sich anpasst. Eine herausragende Funktion ist die Nutzung eines Abstract Syntax Tree (AST) call graph, der mögliche Angriffswege abbildet. Das schafft für jede Schwachstelle einen klareren Kontext und verbessert damit die Fähigkeit des Systems, künftige Sicherheitsverletzungen zu verhindern.
Taneja beschrieb das System als „einen ziemlich guten Schritt Richtung Funktionserweiterung“, und hob hervor, dass die Änderungen die Token-Zahl reduzieren, gleichzeitig aber bessere Reasoning-Ergebnisse und mehr Kontext liefern. Besonders bemerkenswert ist die Effizienz von VVAH bei der Senkung der Mean Time to Adapt (MTTA). In einigen Fällen schrumpften die Lösungen von Wochen auf Stunden.
