visa/visa-vulnerability-agentic-harness
Visa Vulnerability Agentic Harness
What it solves
Visa Vulnerability Agentic Harness (VVAH) 是一个用于在原始码中发现、修复与验证安全漏洞的自主管线。它通过自动化从初步发现到验证修复的路径,解决了 AI 辅助漏洞管理中分类速度的瓶颈。
How it works
VVAH 以十一阶段管线运行,分为四个阶段:
- Discovery & Modeling (S1–S3): 映射攻击表面并使用威胁建模 (STRIDE, OWASP) 创建威胁感知计划。
- Deep Dive & Verification (S4–S6): 执行多维度分析 (例如:加密、逻辑错误、访问控制) 和对抗性验证,以确认漏洞是否真的可以被利用。
- Synthesis & Reporting (S7–S9): 去重发现结果并将其串联成 Markdown 和 SARIF 格式的结构化报告。
- Remediation & Validation (S10–S11): 提出并应用候选修复方案,随后由代理对抗性小组 (安全架构师、渗透测试员) 进行评级,以确保修复方案有效。
为了提高准确性,系统使用 tree-sitter 进行静态 AST/call-graph seeding,并使用多数投票过滤系统来减少误报。
Who it’s for
想要使用前沿 AI 模型来自动化其自有代码库中漏洞发现与补丁的资安研究员与 AppSec 团队。
Highlights
End-to-End Automation: 覆盖整个生命周期,从发现到验证修复。
Multi-Model Support: 通过厂商中立的抽象层,兼容 Anthropic Claude 和 OpenAI-compatible models。
Specialized Analysis Lenses: 包含针对特定漏洞类型 (如 IaC 和反序列化) 的六种横向分析维度。
Taint Analysis: 支持 Python, Java, 和 C# 的跨过程数据流追踪。
Adversarial Validation: 使用 AI 代理小组进行压力测试,在方案被采用之前进行验证。
相关
- 项目
- 项目
- 项目
- 项目
- Dispatch