visa/visa-vulnerability-agentic-harness
Visa Vulnerability Agentic Harness
What it solves
Visa Vulnerability Agentic Harness (VVAH)는 소스 코드 내 보안 취약점을 발견, 수정 및 검증하기 위한 자율 파이프라인입니다. 초기 발견부터 검증된 수정까지의 경로를 자동화하여 AI 지원 취약점 관리의 분류(triage) 속도 병목 현상을 해결합니다.
How it works
VVAH는 4개의 단계로 나뉜 11단계 파이프라인으로 작동합니다:
- Discovery & Modeling (S1–S3): 공격 표면을 매핑하고 위협 모델링 (STRIDE, OWASP)을 사용하여 위협 인지 플랜을 생성합니다.
- Deep Dive & Verification (S4–S6): 멀티 렌즈 분석 (예: 암호, 로직 버그, 액세스 제어) 및 적대적 검증을 수행하여 취약점이 실제로 악용 가능한지 확인합니다.
- Synthesis & Reporting (S7–S9): 발견 사항을 중복 제거하고 Markdown 및 SARIF 형식의 구조화된 보고서를 생성합니다.
- Remediation & Validation (S10–S11): 후보 수정안을 제안하고 적용한 후, 에이전트 적대적 패널 (보안 아키텍트, 침투 테스터)이 수정 사항이 효과적인지 확인하기 위해 등급을 매깁니다.
정확도를 높이기 위해, 시스템은 정적 AST/call-graph seeding을 위해 tree-sitter를 사용하며, 다수결 필터링 시스템을 사용하여 오탐을 줄입니다.
Who it’s for
최첨단 AI 모델을 사용하여 자체 코드베이스의 취약점 발견 및 패치를 자동화하려는 보안 연구원 및 AppSec 팀.
Highlights
- End-to-End Automation: 발견부터 검증된 수정까지 전체 라이프사이클을 커버합니다.
- Multi-Model Support: 벤더 중립적인 추상화 레이어를 통해 Anthropic Claude 및 OpenAI-compatible models와 호환됩니다.
- Specialized Analysis Lenses: IaC 및 역직렬화와 같은 특정 취약점 유형에 대한 6가지 교차 분석 렌즈를 포함합니다.
- Taint Analysis: Python, Java, 및 C#의 프로세스 간 데이터 흐름 추적을 지원합니다.
- Adversarial Validation: 제안된 수정안이 채택되기 전에 AI 에이전트 패널을 사용하여 스트레스 테스트를 수행합니다.
관련
- 프로젝트
- 프로젝트
- 프로젝트
- 프로젝트
- Dispatch