La récente mise en lumière par Visa de l’agentic harness de détection et de correction des vulnérabilités, le Visa Vulnerability Agentic Harness (VVAH), marque une avancée majeure en matière de cybersécurité. Cet outil d’IA open source est conçu pour identifier et corriger les vulnérabilités de manière autonome, en rationalisant le processus sans nécessiter d’intervention humaine initiale. Ce qui distingue le VVAH, c’est sa capacité à exécuter rapidement un cycle complet, de la détection à la remédiation. Les experts s’accordent à dire que cette approche pourrait révolutionner les pratiques de sécurité numérique.
Un mouvement stratégique vers l’open source
Le fait que Visa choisisse de publier le VVAH en open source relève à la fois d’une démarche stratégique et d’une intention de contribuer à renforcer la cybersécurité au-delà de ses propres opérations. En agissant ainsi, Visa participe à un écosystème technologique plus vaste. Rajat Taneja, président de la technologie chez Visa, a expliqué cette vision, en déclarant : « Notre objectif est de faire le bien en faisant les choses correctement, en fournissant des ressources aux entreprises qui ne disposent peut-être pas du même niveau d’investissement ou d’expertise en cybersécurité que Visa. »
Cette initiative s’appuie sur l’implication de Visa dans le Project Glasswing d’Anthropic, où la puissance des modèles de raisonnement sémantique, tels que Claude Mythos, a été exploitée. Le projet a montré comment des faiblesses mineures peuvent être enchaînées pour mener à des exploits significatifs, révélant le potentiel encore inexploité de ces modèles. Taneja a souligné : « Le VVAH est né de notre participation au Project Glasswing, mettant en avant la puissance du raisonnement sémantique et la nécessité d’une gestion proactive des vulnérabilités. »
Excellence en ingénierie : le fonctionnement du VVAH
Le VVAH fonctionne grâce à une séquence sophistiquée qui comprend la découverte, la vérification, la remédiation et la validation des correctifs. Cette boucle de rétroaction automatique garantit un apprentissage et une adaptation continus. Un atout notable réside dans l’utilisation d’un graphe d’appel basé sur un arbre de syntaxe abstraite, qui cartographie les chemins d’attaque possibles. Cela fournit un contexte plus clair pour chaque vulnérabilité, améliorant ainsi la capacité du système à prévenir de futures compromissions.
Taneja a décrit le système comme un « pretty good step function », mettant en avant la façon dont les changements réduisent le nombre de tokens tout en offrant un meilleur raisonnement et un meilleur contexte. L’efficacité du VVAH pour réduire le Mean Time to Adapt (MTTA) est particulièrement remarquable, certaines résolutions passant de plusieurs semaines à quelques heures.
