visa/visa-vulnerability-agentic-harness
Visa Vulnerability Agentic Harness
What it solves
Visa Vulnerability Agentic Harness (VVAH) 是一個用於在原始碼中發現、修復與驗證安全漏洞的自主管線。它透過自動化從初步發現到驗證修復的路徑,解決了 AI 輔助漏洞管理中分類速度的瓶頸。
How it works
VVAH 以十一階段管線運作,分為四個階段:
- Discovery & Modeling (S1–S3): 地圖化攻擊面並使用威脅建模 (STRIDE, OWASP) 建立威脅感知計畫。
- Deep Dive & Verification (S4–S6): 執行多維度分析 (例如:加密、邏輯錯誤、存取控制) 與對抗性驗證,以確認漏洞是否真的可以被利用。
- Synthesis & Reporting (S7–S9): 對發現結果進行去重,並將其串聯成 Markdown 與 SARIF 格式的結構化報告。
- Remediation & Validation (S10–S11): 提出並應用候選修復方案,隨後由代理對抗性小組 (安全架構師、滲透測試員) 進行評級,以確保修復方案有效。
為了提高準確性,系統使用 tree-sitter 進行靜態 AST/call-graph 種子生成,並使用多數決過濾系統來減少誤報。
Who it’s for
想要使用尖端 AI 模型來自動化其自有程式碼庫中漏洞發現與修補的資安研究員與 AppSec 團隊。
Highlights
- End-to-End Automation: 涵蓋從發現到驗證修復的整個生命週期。
- Multi-Model Support: 透過廠商中立的抽象層,相容於 Anthropic Claude 與 OpenAI-compatible models。
- Specialized Analysis Lenses: 包含針對特定漏洞類型 (如 IaC 與反序列化) 的六種橫向分析維度。
- Taint Analysis: 支援 Python, Java, 與 C# 的跨程序資料流追蹤。
- Adversarial Validation: 使用 AI 代理小組來對提議的修復方案進行壓力測試,以確保其在採用前已充分驗證。",
相關
- 專案
- 專案
- 專案
- 專案
- Dispatch