Aller au contenu principal
Sécurité · Actu ·

Visa déploie une IA de sécurité qui corrige le code de production sans validation humaine préalable

Visa a annoncé jeudi le déploiement de la nouvelle version de son Visa Vulnerability Agentic Harness (VVAH), un système de sécurité open source qui détecte une vulnérabilité, écrit lui-même le correctif, puis soumet ce correctif à un panel adversarial automatisé, le tout avant qu'un humain n'intervienne. Ce mode complet, qui édite directement le code source du dépôt ciblé, est activé par défaut sur les 11 étapes du pipeline, sauf si l'opérateur limite volontairement l'outil à la simple détection. L'annonce s'accompagne d'un renforcement de l'activité de conseil Visa Consulting & Analytics. Elle intervient dix-huit jours après la démonstration, sur la scène principale de DEF CON 34, d'une attaque baptisée GhostJacking par la société Tenet Security, dans laquelle un agent avait lu la charge malveillante d'un attaquant dans un fichier de log puis réécrit une configuration DNS à l'aide d'un identifiant valide. Rajat Taneja, président technologie de Visa, a défendu ce choix auprès de VentureBeat, affirmant que l'IA détecte désormais les failles plus vite que les humains ne peuvent les corriger, et que le vrai goulot d'étranglement est désormais la correction et sa validation, pas la découverte.

2 min de lecturePertinence 61
Source

Résumé et traduction réalisés par Le Fil IA à partir de VentureBeat AI. Lire l'article original →

Ce choix de conception place Visa au centre d'un débat de sécurité qui dépasse l'entreprise. Deux jours avant l'annonce, Steve Wilson, directeur IA et produit d'Exabeam et co-responsable du projet OWASP Top 10 pour les applications LLM, plaidait dans VentureBeat pour l'approche inverse, à savoir un verrou d'autorisation placé en dehors du modèle, l'agent pouvant proposer une action sans pouvoir se l'accorder lui-même. En choisissant de laisser l'automatisation aller jusqu'à la correction du code en production, Visa fait un pari qui pourrait influencer la manière dont d'autres grandes entreprises, notamment financières, conçoivent leurs propres outils de cybersécurité assistés par IA. L'outil est déjà utilisé par plusieurs entreprises réputées et sa diffusion sur GitHub a bondi, passant de 595 étoiles et 97 forks le 20 juillet à plus de 2 300 étoiles et 300 forks au 25 août.

VVAH est né de la participation de Visa au projet Glasswing d'Anthropic, où le modèle Claude Mythos avait été utilisé pour tester le réseau qui traite des milliards de transactions quotidiennes de Visa, révélant sa capacité à enchaîner de petites failles en exploits complets. Le nouveau pipeline ajoute désormais des étapes de remédiation, de validation et d'itération automatiques, appuyées sur un graphe d'appels basé sur l'arbre syntaxique du code, réduisant la consommation de tokens tout en améliorant le raisonnement du modèle. Visa met en avant une métrique maison, le Mean Time to Adapt, censée mesurer le temps entre la découverte d'une faille et sa résolution, désormais ramené de plusieurs semaines à quelques heures dans certains cas. Le projet reste toutefois à sens unique, Visa distribue l'outil gratuitement mais n'accepte aucune contribution de code externe.

Impact France / UEChamp produit par Le Fil IA

Visa traitant des transactions pour de nombreuses banques et commerçants européens, un incident lié à cet agent aurait des répercussions indirectes sur le marché européen, mais aucune entité ou régulation européenne n'est directement impliquée dans cette annonce.

À lire ensuite

01OpenAI lance Daybreak, une initiative de cybersécurité qui place Codex au cœur de la détection de vulnérabilités et de la validation de correctifs46MarkTechPostSécurité 02Présentation : Productivité fiable, sécuriser le développement accéléré par l'IA45InfoQ AISécurité 03Le fil AI de production pour la sécurité : une architecture A2A et MCP dans un cœur de réseau 5G41InfoQ AISécurité 
Dossier · AnthropicSuivi en continu par Le Fil IASuivre ce sujet →

Le brief du matin

L'essentiel de l'IA chaque jour. Gratuit, désinscription en un clic.

Recevez l'essentiel de l'IA chaque jour

Gratuit · 1 email le matin, l'essentiel de l'IA · désinscription en un clic

Vu une erreur factuelle dans cet article ? Signalez-la. Toutes les corrections valides sont publiées sur /corrections.