visa/visa-vulnerability-agentic-harness

Visa Vulnerability Agentic Harness

What it solves

Visa Vulnerability Agentic Harness (VVAH) は、ソースコード内のセキュリティ脆弱性を発見、修正、および検証するための自律型パイプラインです。AI 補助の脆弱性管理におけるトリアージ速度のボトルネックを、初期発見から検証済み修正へのパスを自動化することで解決します。

How it works

VVAH は、4 つのフェーズに分かれた 11 ステップのパイプラインとして動作します:

  1. Discovery & Modeling (S1–S3): 攻撃対象領域をマッピングし、脅威モデリング (STRIDE, OWASP) を使用して脅威を意識したプランを作成します。
  2. Deep Dive & Verification (S4–S6): マルチレンズ分析 (例:暗号、ロジックバグ、アクセス制御) および敵対的検証を行い、脆弱性が実際に悪用可能かどうかを確認します。
  3. Synthesis & Reporting (S7–S9): 発見結果を重複排除し、Markdown および SARIF 形式の構造化レポートにまとめます。
  4. Remediation & Validation (S10–S11): 候補となる修正案を提案・適用し、エージェントによる敵対的パネル (セキュリティアーキテクト、ペネトレーションテスター) が、修正が有効であることを確認するために格付けを行います。

精度を向上させるため、システムは tree-sitter を使用して静的な AST/call-graph seeding を行い、多数決フィルタリングシステムを使用して誤検知を減少させます。

Who it’s for

最先端の AI モデルを使用して、独自のコードベースにおける脆弱性の発見とパッチ適用を自動化したいセキュリティ研究者や AppSec チーム。

Highlights

  • End-to-End Automation: 発見から検証済み修正までのライフサイクル全体をカバーします。

  • Multi-Model Support: ベンダーニュートラルな抽象化レイヤーを介して、Anthropic Claude や OpenAI-compatible models と互換性があります。

  • Specialized Analysis Lenses: IaC やデシリアライゼーションなどの特定の脆弱性タイプに対応する 6 つの横断的なレンズを含んでいます。

  • Taint Analysis: Python, Java, および C# のプロセス間データフロー追跡をサポートします。

  • Adversarial Validation: 提案された修正案が採用される前に、AI エージェントのパネルを用いてストレス・テストを行います。

関連

  • プロジェクト
  • プロジェクト
  • プロジェクト
  • プロジェクト
  • Dispatch