visa/visa-vulnerability-agentic-harness

Visa Vulnerability Agentic Harness

What it solves

Visa Vulnerability Agentic Harness (VVAH)는 소스 코드 내 보안 취약점을 발견, 수정 및 검증하기 위한 자율 파이프라인입니다. 초기 발견부터 검증된 수정까지의 경로를 자동화하여 AI 지원 취약점 관리의 분류(triage) 속도 병목 현상을 해결합니다.

How it works

VVAH는 4개의 단계로 나뉜 11단계 파이프라인으로 작동합니다:

  1. Discovery & Modeling (S1–S3): 공격 표면을 매핑하고 위협 모델링 (STRIDE, OWASP)을 사용하여 위협 인지 플랜을 생성합니다.
  2. Deep Dive & Verification (S4–S6): 멀티 렌즈 분석 (예: 암호, 로직 버그, 액세스 제어) 및 적대적 검증을 수행하여 취약점이 실제로 악용 가능한지 확인합니다.
  3. Synthesis & Reporting (S7–S9): 발견 사항을 중복 제거하고 Markdown 및 SARIF 형식의 구조화된 보고서를 생성합니다.
  4. Remediation & Validation (S10–S11): 후보 수정안을 제안하고 적용한 후, 에이전트 적대적 패널 (보안 아키텍트, 침투 테스터)이 수정 사항이 효과적인지 확인하기 위해 등급을 매깁니다.

정확도를 높이기 위해, 시스템은 정적 AST/call-graph seeding을 위해 tree-sitter를 사용하며, 다수결 필터링 시스템을 사용하여 오탐을 줄입니다.

Who it’s for

최첨단 AI 모델을 사용하여 자체 코드베이스의 취약점 발견 및 패치를 자동화하려는 보안 연구원 및 AppSec 팀.

Highlights

  • End-to-End Automation: 발견부터 검증된 수정까지 전체 라이프사이클을 커버합니다.
  • Multi-Model Support: 벤더 중립적인 추상화 레이어를 통해 Anthropic Claude 및 OpenAI-compatible models와 호환됩니다.
  • Specialized Analysis Lenses: IaC 및 역직렬화와 같은 특정 취약점 유형에 대한 6가지 교차 분석 렌즈를 포함합니다.
  • Taint Analysis: Python, Java, 및 C#의 프로세스 간 데이터 흐름 추적을 지원합니다.
  • Adversarial Validation: 제안된 수정안이 채택되기 전에 AI 에이전트 패널을 사용하여 스트레스 테스트를 수행합니다.

관련

  • 프로젝트
  • 프로젝트
  • 프로젝트
  • 프로젝트
  • Dispatch