Visa veröffentlicht KI-gestütztes Cyberabwehrsystem VVAH als Open Source, nachdem über 10.000 Schwachstellen aufgedeckt wurden
Wichtige Erkenntnisse
- •Visa hat sein Cybersecurity-Framework VVAH im Juni 2026 unter der permissiven Apache-2.0-Lizenz als Open Source veröffentlicht, die kommerzielle Nutzung, Modifikation und Weiterverbreitung erlaubt.
- •Das Framework entstand aus Visas Zusammenarbeit mit Anthropic's Project Glasswing, einer Initiative, deren Tests allein im ersten Monat mehr als 10.000 hohe und kritische Schwachstellen in Systemen der Branche aufdeckten.
- •VVAH betreibt eine vierphasige Pipeline mit Entdeckung, Priorisierung, Behebung und Validierung, basierend auf einer Zero-Trust-Architektur mit Kontrollen und menschlicher Aufsicht in jeder Phase.
- •Ein Update am 27. August 2026 führte automatisierte Behebung und Validierung ein, sodass das System Korrekturen umsetzen und verifizieren kann und die Reaktionszeiten für Schwachstellen deutlich verkürzt wurden.
- •Das Projekt verzeichnet schnelle Verbreitung: Die GitHub-Sterne stiegen von etwa 595 Mitte Juli auf über 2.300 Ende August, es gab Zehntausende Downloads weltweit, und Visa monetarisiert die Einführung durch kostenpflichtige Beratungsdienstleistungen.

Der Zahlungsdienstleister Visa hat ein KI-gestütztes Cyberabwehrsystem als Open Source veröffentlicht und dabei im Juni 2026 seinen Visa Vulnerability Agentic Harness (VVAH) unter der Apache-2.0-Lizenz freigegeben – einer permissiven Open-Source-Lizenz, die kommerzielle Nutzung, Modifikation und Weiterverbreitung erlaubt. Die Entscheidung folgte auf eine Zusammenarbeit mit Anthropic's Project Glasswing, einer Initiative, die allein im ersten Testmonat mehr als 10.000 hohe und kritische Schwachstellen – die beiden schwerwiegendsten Kategorien der üblichen Schwachstellenbewertung – in Systemen der Branche aufdeckte.
VVAH wurde entwickelt, um Sicherheitslücken durch eine KI-gesteuerte Pipeline zu finden, zu priorisieren, zu beheben und zu verifizieren – das „Agentic“ im Namen verweist auf KI-Systeme, die mehrstufige Arbeiten mit einem gewissen Grad an Autonomie ausführen.
Vom Stresstest zur Open-Source-Veröffentlichung
Das Projekt geht auf April 2026 zurück, als Visa Anthropic's Project Glasswing beitrat. Die Initiative umfasste den Einsatz von Anthropic's KI-Modell Claude Mythos gegen Visas weltweite Zahlungsinfrastruktur – ein Netzwerk, das sich über mehr als 200 Länder, rund 160 Währungen und nahezu 5 Milliarden Zahlungsdaten erstreckt. Die Übung diente faktisch als groß angelegter Stresstest von Visas Netzwerkabwehr.
Statt die Schwachstellen still zu patchen und weiterzuziehen, baute Visa VVAH als strukturiertes Reaktionsframework. Das System betreibt eine vierphasige Pipeline, die Entdeckung, Priorisierung, Behebung und Validierung abdeckt. Es basiert auf einer Zero-Trust-Architektur – einem Sicherheitsmodell, bei dem jede Komponente davon ausgeht, bereits kompromittiert zu sein, und sich entsprechend verifiziert – und bindet deterministische Kontrollen sowie menschliche Aufsicht in jeder Phase ein. Unter den permissiven Bedingungen der Lizenz können andere Organisationen nun eine Pipeline, die im Maßstab eines der größten Zahlungsnetzwerke der Welt aufgebaut und erprobt wurde, an eigene Umgebungen anpassen.
VVA wurde um den 10. Juni 2026 als Open Source veröffentlicht. Die Verbreitung wuchs schnell: Das GitHub-Repository des Projekts verzeichnete bis Mitte Juli rund 595 Sterne, und bis Ende August lag die Zahl über 2.300 – Sterne sind ein häufig genutzter Anhaltspunkt für das community-Interesse an Open-Source-Projekten. Visa hat seit der Veröffentlichung Zehntausende Downloads weltweit verzeichnet.
August-Update ergänzt automatisierte Korrekturen
Am 27. August 2026 spielte Visa ein bedeutendes Update für das Framework aus. Die neue Version ergänzte Funktionen zur automatisierten Behebung und Validierung, sodass VVAH nun mehr kann, als Schwachstellen zu finden und einzuordnen – es kann auch Korrekturen vorschlagen und umsetzen und anschließend verifizieren, dass diese tatsächlich funktionieren. Die Änderung verwandelt das Framework von einem System, das Schwachstellen identifizierte und priorisierte, in eines, das Korrekturen bis zur verifizierten Fertigstellung durchführen kann, und die automatisierten Behebungsfunktionen haben die Reaktionszeiten für die Beseitigung von Schwachstellen erheblich verkürzt.
Kostenloses Tool, bezahlte Expertise
Visa hat zudem seine Beratungsdienstleistungen rund um das Framework ausgebaut und Cybersecurity-Beratungsangebote entwickelt, die Unternehmen bei der Implementierung von VVAH und der Integration in bestehende Sicherheitsinfrastrukturen unterstützen – ein bekanntes Modell im Enterprise-Open-Source-Bereich, bei dem der Code verschenkt und die Dienstleistungen drumherum verkauft werden. Das Open-Source-Tool ist kostenlos; die Expertise, es korrekt und im großen Maßstab einzusetzen, ist es nicht.